Configure o MTA-STS para seus domínios criando e publicando uma política para cada um deles. A política define os servidores de e-mail no domínio que usam o MTA-STS.
Cada domínio precisa ter um arquivo de política separado. As políticas podem ser as mesmas, mas precisam ser hospedadas separadamente para cada domínio usando o MTA-STS.
Requisitos do servidor para o MTA-STS
Para os servidores que recebem e-mails, confirme o seguinte:
- Eles exigem que o e-mail seja transmitido por uma conexão segura (TLS).
- Eles usam a versão 1.2 ou posterior do TLS.
- Os certificados TLS do servidor:
- Corresponda ao nome de domínio usado pelo servidor de e-mail de entrada (o servidor nos registros MX).
- são assinados e identificados como confiáveis por uma autoridade de certificação raiz;
- não expiraram.
Saiba mais sobre certificados TLS em Usar certificados do Google Workspace para transporte seguro (TLS).
Modos de política do MTA-STS
É possível configurar uma política MTA-STS no modo teste ou aplicação.
Modo de teste
O modo "testing" exige que os servidores de e-mail externos enviem relatórios diários para você. Os relatórios têm informações sobre problemas detectados ao se conectar ao seu domínio. Os relatórios incluem políticas do MTA-STS detectadas, estatísticas de tráfego, conexões sem êxito e detalhes de mensagens não enviadas.
No modo "testing", seu domínio só exige os relatórios. Esse modo não impõe nenhuma segurança de conexão exigida pelo MTA-STS. Recomendamos começar com o modo de teste por duas semanas. Duas semanas de dados de relatórios são suficientes para aprender e corrigir problemas com seu domínio.
Use as informações dos relatórios diários para resolver problemas de criptografia ou outros problemas de segurança com seu servidor ou domínio. Em seguida, altere a política para o modo "enforce".
Modo restrito
Quando a política está no modo de restrição, seu domínio solicita que servidores externos verifiquem se a conexão SMTP está criptografada e autenticada.
Em caso negativo:
- Os servidores que oferecem suporte ao MTA-STS não enviarão e-mails para seu domínio.
- Os servidores que não oferecem suporte ao MTA-STS continuam enviando mensagens para seu domínio por conexões SMTP, como de costume. Essas conexões SMTP podem não ser criptografadas.
No modo de aplicação, você continua recebendo os relatórios diários de servidores externos.
Criar um arquivo de política
O arquivo de política é um arquivo de texto simples que tem pares de chave e valor. Cada par precisa estar em uma linha separada no arquivo de texto, conforme mostrado no exemplo abaixo. O tamanho do arquivo de texto da política pode ser de até 64 KB.
Nome do arquivo de política:o nome do arquivo de texto precisa ser mta-sts.txt.
Atualização de arquivos de política:atualize o arquivo de política sempre que adicionar ou mudar servidores de e-mail ou mudar o domínio.
Formato do arquivo de política:o campo version precisa estar na primeira linha da política. Os outros campos podem estar em qualquer ordem. Este é um exemplo do arquivo de política:
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
Conteúdo do arquivo de política:a política precisa incluir todos esses pares de chave e valor. Para receber uma política personalizada para seu domínio, siga as etapas em Verificar o status do MTA-STS e receber configurações sugeridas.
| Chave | Valor |
|---|---|
| version | Versão do protocolo. Precisa ser STSv1 |
| modo |
Modo de política:
|
| mx |
Registro MX do domínio.
Saiba mais sobre registros MX e valores de registros MX. |
| max_age |
Tempo máximo em segundos em que a política é válida. O max_age é redefinido para um servidor externo sempre que ele verifica a política. Assim, servidores externos podem ter datas de expiração diferentes para a mesma política. O valor precisa estar entre 86400 (1 dia) e 31557600 (cerca de 1 ano). Para o modo de teste, recomendamos entre 604800 e 1209600 (1 a 2 semanas). |