2. 创建 MTA-STS 政策

为您的网域设置 MTA-STS,方法是为每个网域创建并发布政策。该政策用于定义网域中使用 MTA-STS 的邮件服务器。

必须为每个网域单独创建政策文件。政策可以相同,但必须使用 MTA-STS 为每个网域单独托管。

MTA-STS 的服务器要求

请检查用于接收邮件的邮件服务器是否符合以下条件:

  • 它们要求通过安全 (TLS) 连接传送邮件。
  • 服务器使用 TLS 1.2 版本或更高版本。
  • 服务器 TLS 证书:
    • 与入站邮件服务器(MX 记录中的服务器)使用的域名相匹配。
    • 由根证书授权机构签名并受其信任。
    • 尚未过期。

如需详细了解 TLS 证书,请参阅使用 Google Workspace 证书进行安全传输 (TLS)。

MTA-STS 政策模式

您可以设置处于测试模式或强制执行模式的 MTA-STS 政策。

测试模式

测试模式下,网域会请求外部邮件服务器向您发送每日报告,这些报告包含有关连接到您的网域时检测到的问题的信息。 报告包括检测到的 MTA-STS 政策、流量统计信息、连接失败情况和未发送的邮件详细信息。

在测试模式下,您的网域只会请求提供报告。此模式不会强制执行 MTA-STS 所需的任何连接安全性。建议您先以测试模式运行 2 周。2 周的报告数据足以让您了解并解决网域的任何问题。

您可以使用每日报告中的信息来解决服务器或网域的加密问题或其他安全问题。然后,再将政策更改为强制模式。

强制执行模式

当政策处于强制执行模式时,您的网域会请求外部服务器验证 SMTP 连接是否经过加密和身份验证。

如果连接既未经过加密,也未通过身份验证,则情况如下:

  • 支持 MTA-STS 的服务器不会向您的网域发送邮件。
  • 不支持 MTA-STS 的服务器会继续通过 SMTP 连接向您的网域发送邮件,就像往常一样。这些 SMTP 连接可能未经过加密。

在强制执行模式下,您会继续收到来自外部服务器的每日报告。

创建政策文件

政策文件是包含键值对的纯文本文件。每对必须位于文本文件中的单独一行,如下例所示。政策文本文件的大小不得超过 64 KB。

政策文件名:文本文件的文件名必须为 mta-sts.txt

更新政策文件:每次添加或更改邮件服务器或更改网域时,都请更新政策文件。

政策文件格式:版本字段必须位于政策的第一行。其他字段可按任意顺序排列。以下是政策文件的示例:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

政策文件内容:政策必须包含所有这些键值对。如需获取针对您的网域量身定制的政策,请按照检查 MTA-STS 状态并获取建议的配置中的步骤操作。

密钥 值
版本 协议版本。必须为 STSv1
模式

政策模式:

  • 测试:外部服务器会向您发送有关连接到您网域时检测到的加密和其他问题的报告。系统不会强制要求 MTA-STS 加密和身份验证。

  • enforce:如果 SMTP 连接未通过身份验证且未经加密,则已设置 MTA-STS 的邮件服务器不会向您的网域发送邮件。您依然可以收到外部服务器发送的有关连接问题的报告,就像在测试模式下一样。

  • none:告知外部服务器您的网域不再支持 MTA-STS。如果您停止使用 MTA-STS,请使用此值。了解如何移除 MTA-STS (RFC 8461)。

mx

网域的 MX 记录。

  • 对于添加到网域的每条 MX 记录,相应政策都必须包含一个 mx 条目。
  • 在政策文件中,每个 mx 条目必须独占一行(如示例中所示)。
  • 邮件服务器名称必须采用标准主题备用名称 (SAN) 格式。
  • mx 值必须采用以下示例中显示的某种格式:

    以标准 MX 格式指定单个服务器:alt1.aspmx.solarmora.com

    如需指定与命名模式匹配的服务器,请使用通配符。通配符仅替换最左侧的一个标签,例如:*.solarmora.com

详细了解 MX 记录和 MX 记录值。

max_age

政策的有效时间上限(以秒为单位)。外部服务器每次检查政策时,都会重置 max_age。因此,外部服务器可以针对同一政策设置不同的到期日期。

该值必须介于 86400(1 天)到 31557600(大约 1 年)之间。

对于测试模式,我们建议将该值设置为介于 604800 和 1209600(1-2 周)之间。

后续步骤

发布 MTA-STS 政策