ตั้งค่า MTA-STS สำหรับโดเมนโดยสร้างและเผยแพร่นโยบายสำหรับแต่ละโดเมน นโยบายนี้จะกำหนดเซิร์ฟเวอร์อีเมลในโดเมนที่ใช้ MTA-STS
โดเมนแต่ละรายการจะต้องมีไฟล์นโยบายแยกต่างหาก นโยบายอาจเหมือนกันได้ แต่ ต้องโฮสต์แยกกันสำหรับแต่ละโดเมนที่ใช้ MTA-STS
ข้อกำหนดของเซิร์ฟเวอร์สำหรับ MTA-STS
ตรวจสอบข้อมูลต่อไปนี้สำหรับเซิร์ฟเวอร์อีเมลที่รับอีเมลขาเข้า
- โดยกำหนดให้ส่งอีเมลผ่านการเชื่อมต่อที่ปลอดภัย (TLS)
- โดยใช้ TLS เวอร์ชัน 1.2 หรือใหม่กว่า
- ใบรับรอง TLS ของเซิร์ฟเวอร์มีดังนี้
- จับคู่ชื่อโดเมนที่เซิร์ฟเวอร์อีเมลขาเข้าใช้ (เซิร์ฟเวอร์ใน ระเบียน MX)
- มีการลงชื่อและได้รับความเชื่อถือจากผู้ออกใบรับรองหลัก
- ยังไม่หมดอายุ
ดูข้อมูลเพิ่มเติมเกี่ยวกับใบรับรอง TLS ได้ที่ใช้ใบรับรอง Google Workspace สำหรับ การส่งที่มีความปลอดภัย (TLS)
โหมดของนโยบาย MTA-STS
คุณตั้งค่านโยบาย MTA-STS ในโหมดทดสอบหรือโหมดบังคับใช้ได้
โหมดทดสอบ
โหมดทดสอบจะขอให้เซิร์ฟเวอร์อีเมลภายนอกส่งรายงานรายวันให้คุณ รายงานมีข้อมูลเกี่ยวกับปัญหาที่ตรวจพบเมื่อเชื่อมต่อกับโดเมน รายงานประกอบด้วยนโยบาย MTA-STS ที่ตรวจพบ สถิติการเข้าชม การเชื่อมต่อที่ไม่สำเร็จ และรายละเอียดข้อความที่ไม่ได้ส่ง
โดเมนจะขอเฉพาะรายงานในโหมดทดสอบเท่านั้น โหมดนี้ไม่ได้บังคับใช้ ความปลอดภัยของการเชื่อมต่อที่ MTA-STS กำหนด เราขอแนะนำให้เริ่มด้วยโหมดทดสอบ เป็นเวลา 2 สัปดาห์ ข้อมูลรายงาน 2 สัปดาห์ก็เพียงพอที่จะเรียนรู้และแก้ไขปัญหาเกี่ยวกับโดเมน
ใช้ข้อมูลในรายงานประจำวันเพื่อแก้ไขปัญหาการเข้ารหัสหรือปัญหาด้านความปลอดภัยอื่นๆ กับเซิร์ฟเวอร์หรือโดเมน จากนั้นจึงเปลี่ยนนโยบายเป็นโหมดบังคับใช้
โหมดบังคับใช้
เมื่อนโยบายอยู่ในโหมดบังคับใช้ โดเมนจะขอให้เซิร์ฟเวอร์ภายนอก ยืนยันว่าการเชื่อมต่อ SMTP มีทั้งการเข้ารหัสและการตรวจสอบสิทธิ์
หากการเชื่อมต่อไม่ได้มีทั้งการเข้ารหัสและตรวจสอบสิทธิ์ จะมีผลดังนี้
- เซิร์ฟเวอร์ที่รองรับ MTA-STS จะไม่ส่งอีเมลไปยังโดเมนของคุณ
- เซิร์ฟเวอร์ที่ไม่รองรับ MTA-STS จะยังคงส่งข้อความไปยังโดเมนของคุณ ผ่านการเชื่อมต่อ SMTP ตามปกติ การเชื่อมต่อ SMTP เหล่านี้อาจ ไม่ได้เข้ารหัส
ในโหมดบังคับใช้ คุณจะยังคงได้รับรายงานประจำวันจากเซิร์ฟเวอร์ภายนอก
สร้างไฟล์นโยบาย
ไฟล์นโยบายคือไฟล์ข้อความธรรมดาที่มีคู่คีย์และค่า แต่ละคู่ ต้องอยู่ในบรรทัดของตัวเองในไฟล์ข้อความ ดังที่แสดงในตัวอย่างด้านล่าง ขนาดไฟล์ข้อความนโยบายต้องไม่เกิน 64 KB
ชื่อไฟล์นโยบาย: ชื่อไฟล์ข้อความต้องเป็น mta-sts.txt
การอัปเดตไฟล์นโยบาย: อัปเดตไฟล์นโยบายทุกครั้งที่คุณเพิ่มหรือเปลี่ยน เซิร์ฟเวอร์อีเมล หรือเปลี่ยนโดเมน
รูปแบบไฟล์นโยบาย: ฟิลด์เวอร์ชันต้องอยู่ในบรรทัดแรกของนโยบาย แต่ช่องอื่นๆ นั้นจะอยู่ในลำดับใดก็ได้ ต่อไปนี้คือตัวอย่างไฟล์นโยบาย
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
เนื้อหาไฟล์นโยบาย: นโยบายต้องมีคู่คีย์และค่าทั้งหมดต่อไปนี้ หากต้องการรับนโยบายที่ปรับแต่งสำหรับโดเมนของคุณ ให้ทำตามขั้นตอนใน ตรวจสอบสถานะ MTA-STS และรับการกำหนดค่าที่แนะนำ
| คีย์ | ค่า |
|---|---|
| เวอร์ชัน | เวอร์ชันของโปรโตคอล ต้องเป็น STSv1 |
| mode |
โหมดนโยบาย
|
| mx |
ระเบียน MX สำหรับโดเมน
ดูข้อมูลเพิ่มเติมเกี่ยวกับระเบียน MX และค่าระเบียน MX |
| max_age |
เวลาสูงสุดในหน่วยวินาทีที่นโยบายมีผล ระบบจะรีเซ็ต max_age สำหรับเซิร์ฟเวอร์ภายนอกทุกครั้งที่เซิร์ฟเวอร์ตรวจสอบนโยบาย ดังนั้น เซิร์ฟเวอร์ภายนอกจึงอาจมีวันที่หมดอายุที่แตกต่างกันสำหรับนโยบายเดียวกัน ค่าต้องอยู่ระหว่าง 86400 (1 วัน) และ 31557600 (ประมาณ 1 ปี) สําหรับโหมดการทดสอบ เราขอแนะนําให้ใช้ค่าระหว่าง 604800 ถึง 1209600 (1-2 สัปดาห์) |