2. Criar uma política do MTA-STS

Configure o MTA-STS para seus domínios criando e publicando uma política para cada um deles. A política define os servidores de e-mail no domínio que usam o MTA-STS.

Cada domínio precisa ter um arquivo de política separado. As políticas podem ser as mesmas, mas precisam ser hospedadas separadamente para cada domínio usando o MTA-STS.

Requisitos do servidor para o MTA-STS

Para os servidores que recebem e-mails, confirme o seguinte:

  • Eles exigem que o e-mail seja transmitido por uma conexão segura (TLS).
  • Eles usam a versão 1.2 ou posterior do TLS.
  • Os certificados TLS do servidor:
    • Corresponda ao nome de domínio usado pelo servidor de e-mail de entrada (o servidor nos registros MX).
    • são assinados e identificados como confiáveis por uma autoridade de certificação raiz;
    • não expiraram.

Saiba mais sobre certificados TLS em Usar certificados do Google Workspace para transporte seguro (TLS).

Modos de política do MTA-STS

É possível configurar uma política MTA-STS no modo teste ou aplicação.

Modo de teste

O modo "testing" exige que os servidores de e-mail externos enviem relatórios diários para você. Os relatórios têm informações sobre problemas detectados ao se conectar ao seu domínio. Os relatórios incluem políticas do MTA-STS detectadas, estatísticas de tráfego, conexões sem êxito e detalhes de mensagens não enviadas.

No modo "testing", seu domínio só exige os relatórios. Esse modo não impõe nenhuma segurança de conexão exigida pelo MTA-STS. Recomendamos começar com o modo de teste por duas semanas. Duas semanas de dados de relatórios são suficientes para aprender e corrigir problemas com seu domínio.

Use as informações dos relatórios diários para resolver problemas de criptografia ou outros problemas de segurança com seu servidor ou domínio. Em seguida, altere a política para o modo "enforce".

Modo restrito

Quando a política está no modo de restrição, seu domínio solicita que servidores externos verifiquem se a conexão SMTP está criptografada e autenticada.

Em caso negativo:

  • Os servidores que oferecem suporte ao MTA-STS não enviarão e-mails para seu domínio.
  • Os servidores que não oferecem suporte ao MTA-STS continuam enviando mensagens para seu domínio por conexões SMTP, como de costume. Essas conexões SMTP podem não ser criptografadas.

No modo de aplicação, você continua recebendo os relatórios diários de servidores externos.

Criar um arquivo de política

O arquivo de política é um arquivo de texto simples que tem pares de chave e valor. Cada par precisa estar em uma linha separada no arquivo de texto, conforme mostrado no exemplo abaixo. O tamanho do arquivo de texto da política pode ser de até 64 KB.

Nome do arquivo de política:o nome do arquivo de texto precisa ser mta-sts.txt.

Atualização de arquivos de política:atualize o arquivo de política sempre que adicionar ou mudar servidores de e-mail ou mudar o domínio.

Formato do arquivo de política:o campo version precisa estar na primeira linha da política. Os outros campos podem estar em qualquer ordem. Este é um exemplo do arquivo de política:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

Conteúdo do arquivo de política:a política precisa incluir todos esses pares de chave e valor. Para receber uma política personalizada para seu domínio, siga as etapas em Verificar o status do MTA-STS e receber configurações sugeridas.

Chave Valor
version Versão do protocolo. Precisa ser STSv1
modo

Modo de política:

  • Testes:servidores externos enviam relatórios sobre criptografia e outros problemas detectados ao se conectar ao seu domínio. Os requisitos de criptografia e autenticação do MTA-STS não são aplicados.

  • enforce:se a conexão SMTP não tiver autenticação e criptografia, os servidores de e-mail configurados para MTA-STS não enviarão mensagens para seu domínio. Você também recebe os relatórios dos servidores externos sobre problemas de conexão, como no modo "testing".

  • none:informa aos servidores externos que seu domínio não é mais compatível com o MTA-STS. Use esse valor se você parar de usar o MTA-STS. Saiba como remover o MTA-STS (RFC 8461).

mx

Registro MX do domínio.

  • A política precisa ter uma entrada mx para cada registro MX adicionado ao domínio.
  • Cada entrada mx precisa estar em uma linha separada no arquivo da política, como mostrado no exemplo.
  • O nome do servidor de e-mail precisa estar no formato padrão Nome alternativo do assunto (SAN, na sigla em inglês).
  • O valor mx precisa estar em um dos formatos mostrados nestes exemplos:

    Especifique um único servidor no formato MX padrão: alt1.aspmx.solarmora.com

    Para especificar servidores que correspondem a um padrão de nomenclatura, use um caractere curinga. O caractere curinga substitui apenas um rótulo mais à esquerda. Por exemplo: *.solarmora.com

Saiba mais sobre registros MX e valores de registros MX.

max_age

Tempo máximo em segundos em que a política é válida. O max_age é redefinido para um servidor externo sempre que ele verifica a política. Assim, servidores externos podem ter datas de expiração diferentes para a mesma política.

O valor precisa estar entre 86400 (1 dia) e 31557600 (cerca de 1 ano).

Para o modo de teste, recomendamos entre 604800 e 1209600 (1 a 2 semanas).

Próximas etapas

Publicar sua política do MTA-STS