Skonfiguruj MTA-STS dla swoich domen, tworząc i publikując zasady dla każdej z nich. Zasada definiuje serwery poczty w domenie używającej MTA-STS.
Każda domena musi mieć osobny plik zasady. Zasady mogą być takie same, ale muszą być hostowane oddzielnie dla każdej domeny korzystającej z MTA-STS.
Wymagania MTA-STS dotyczące serwera
Sprawdź, czy serwery poczty przychodzącej spełniają następujące warunki:
- Wymagają one przesyłania poczty przez bezpieczne połączenie (TLS).
- Używają TLS w wersji 1.2 lub nowszej.
- Certyfikaty TLS serwera:
- Dopasuj nazwę domeny używaną przez serwer poczty przychodzącej (serwer w rekordach MX).
- są podpisane przez zaufany główny urząd certyfikacji,
- nie utraciły ważności.
Więcej informacji o certyfikatach TLS znajdziesz w artykule Używanie certyfikatów Google Workspace do bezpiecznego transportu (TLS).
Tryby zasad MTA-STS
Zasady MTA-STS możesz skonfigurować w trybie testowania lub egzekwowania.
Tryb testowy
W trybie testowym zewnętrzne serwery poczty wysyłają Ci raporty dzienne. Raporty zawierają informacje o problemach wykrytych podczas łączenia z Twoją domeną. Raporty zawierają wykryte zasady MTA-STS, statystyki ruchu, nieudane połączenia i szczegóły niewysłanych wiadomości.
W trybie testowym domena tylko żąda raportów. Ten tryb nie wymusza żadnych zabezpieczeń połączenia wymaganych przez MTA-STS. Zalecamy rozpoczęcie od trybu testowania przez 2 tygodnie. 2 tygodnie danych z raportu wystarczą, aby poznać i rozwiązać wszelkie problemy z domeną.
Korzystaj z informacji w raportach dziennych, aby rozwiązywać problemy z szyfrowaniem lub inne problemy z bezpieczeństwem serwera lub domeny. Następnie zmień tryb zasady na tryb wymuszania.
Tryb egzekwowania
Gdy zasady są w trybie wymuszania, Twoja domena wysyła do serwerów zewnętrznych żądanie sprawdzenia, czy połączenie SMTP jest zaszyfrowane i uwierzytelnione.
Jeśli połączenie nie jest jednocześnie zaszyfrowane i uwierzytelnione:
- Serwery obsługujące MTA-STS nie będą wysyłać poczty do Twojej domeny.
- Serwery, które nie obsługują MTA-STS, nadal wysyłają wiadomości do Twojej domeny przez połączenia SMTP, tak jak zwykle. Te połączenia SMTP mogą nie być szyfrowane.
W trybie egzekwowania nadal będziesz otrzymywać codzienne raporty z serwerów zewnętrznych.
Tworzenie pliku zasady
Plik zasad to zwykły plik tekstowy zawierający pary klucz-wartość. Każda para musi znajdować się w osobnym wierszu pliku tekstowego, jak pokazano w przykładzie poniżej. Rozmiar pliku tekstowego z zasadami może wynosić do 64 KB.
Nazwa pliku zasad: nazwa pliku tekstowego musi mieć postać mta-sts.txt.
Aktualizowanie plików zasad: aktualizuj plik zasad za każdym razem, gdy dodasz lub zmienisz serwery poczty albo zmienisz domenę.
Format pliku zasad: pole version musi znajdować się w pierwszym wierszu zasad. Pozostałe pola mogą mieć dowolną kolejność. Przykładowy plik zasady:
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
Zawartość pliku zasad: zasady muszą zawierać wszystkie te pary klucz-wartość. Aby uzyskać zasady dostosowane do Twojej domeny, wykonaj czynności opisane w artykule Sprawdzanie stanu MTA-STS i uzyskiwanie sugerowanych konfiguracji.
| Klucz | Wartość |
|---|---|
| wersja | Wersja protokołu. Musi to być STSv1 |
| mode |
Tryb zasady:
|
| mx |
Rekord MX domeny.
Dowiedz się więcej o rekordach MX i wartościach rekordów MX. |
| max_age |
Maksymalny czas ważności zasad w sekundach. Wartość max_age jest resetowana na serwerze zewnętrznym za każdym razem, gdy serwer sprawdza zasady. Dlatego serwery zewnętrzne mogą mieć różne daty ważności tych samych zasad. Wartość musi należeć do zakresu od 86400 (jeden dzień) do 31557600 (około jednego roku). W przypadku trybu testowania zalecamy ustawienie wartości od 604800 do 1209600 (1–2 tygodnie). |