2. สร้างนโยบาย MTA-STS

ตั้งค่า MTA-STS สำหรับโดเมนโดยสร้างและเผยแพร่นโยบายสำหรับแต่ละโดเมน นโยบายนี้จะกำหนดเซิร์ฟเวอร์อีเมลในโดเมนที่ใช้ MTA-STS

โดเมนแต่ละรายการจะต้องมีไฟล์นโยบายแยกต่างหาก นโยบายอาจเหมือนกันได้ แต่ ต้องโฮสต์แยกกันสำหรับแต่ละโดเมนที่ใช้ MTA-STS

ข้อกำหนดของเซิร์ฟเวอร์สำหรับ MTA-STS

ตรวจสอบข้อมูลต่อไปนี้สำหรับเซิร์ฟเวอร์อีเมลที่รับอีเมลขาเข้า

  • โดยกำหนดให้ส่งอีเมลผ่านการเชื่อมต่อที่ปลอดภัย (TLS)
  • โดยใช้ TLS เวอร์ชัน 1.2 หรือใหม่กว่า
  • ใบรับรอง TLS ของเซิร์ฟเวอร์มีดังนี้
    • จับคู่ชื่อโดเมนที่เซิร์ฟเวอร์อีเมลขาเข้าใช้ (เซิร์ฟเวอร์ใน ระเบียน MX)
    • มีการลงชื่อและได้รับความเชื่อถือจากผู้ออกใบรับรองหลัก
    • ยังไม่หมดอายุ

ดูข้อมูลเพิ่มเติมเกี่ยวกับใบรับรอง TLS ได้ที่ใช้ใบรับรอง Google Workspace สำหรับ การส่งที่มีความปลอดภัย (TLS)

โหมดของนโยบาย MTA-STS

คุณตั้งค่านโยบาย MTA-STS ในโหมดทดสอบหรือโหมดบังคับใช้ได้

โหมดทดสอบ

โหมดทดสอบจะขอให้เซิร์ฟเวอร์อีเมลภายนอกส่งรายงานรายวันให้คุณ รายงานมีข้อมูลเกี่ยวกับปัญหาที่ตรวจพบเมื่อเชื่อมต่อกับโดเมน รายงานประกอบด้วยนโยบาย MTA-STS ที่ตรวจพบ สถิติการเข้าชม การเชื่อมต่อที่ไม่สำเร็จ และรายละเอียดข้อความที่ไม่ได้ส่ง

โดเมนจะขอเฉพาะรายงานในโหมดทดสอบเท่านั้น โหมดนี้ไม่ได้บังคับใช้ ความปลอดภัยของการเชื่อมต่อที่ MTA-STS กำหนด เราขอแนะนำให้เริ่มด้วยโหมดทดสอบ เป็นเวลา 2 สัปดาห์ ข้อมูลรายงาน 2 สัปดาห์ก็เพียงพอที่จะเรียนรู้และแก้ไขปัญหาเกี่ยวกับโดเมน

ใช้ข้อมูลในรายงานประจำวันเพื่อแก้ไขปัญหาการเข้ารหัสหรือปัญหาด้านความปลอดภัยอื่นๆ กับเซิร์ฟเวอร์หรือโดเมน จากนั้นจึงเปลี่ยนนโยบายเป็นโหมดบังคับใช้

โหมดบังคับใช้

เมื่อนโยบายอยู่ในโหมดบังคับใช้ โดเมนจะขอให้เซิร์ฟเวอร์ภายนอก ยืนยันว่าการเชื่อมต่อ SMTP มีทั้งการเข้ารหัสและการตรวจสอบสิทธิ์

หากการเชื่อมต่อไม่ได้มีทั้งการเข้ารหัสและตรวจสอบสิทธิ์ จะมีผลดังนี้

  • เซิร์ฟเวอร์ที่รองรับ MTA-STS จะไม่ส่งอีเมลไปยังโดเมนของคุณ
  • เซิร์ฟเวอร์ที่ไม่รองรับ MTA-STS จะยังคงส่งข้อความไปยังโดเมนของคุณ ผ่านการเชื่อมต่อ SMTP ตามปกติ การเชื่อมต่อ SMTP เหล่านี้อาจ ไม่ได้เข้ารหัส

ในโหมดบังคับใช้ คุณจะยังคงได้รับรายงานประจำวันจากเซิร์ฟเวอร์ภายนอก

สร้างไฟล์นโยบาย

ไฟล์นโยบายคือไฟล์ข้อความธรรมดาที่มีคู่คีย์และค่า แต่ละคู่ ต้องอยู่ในบรรทัดของตัวเองในไฟล์ข้อความ ดังที่แสดงในตัวอย่างด้านล่าง ขนาดไฟล์ข้อความนโยบายต้องไม่เกิน 64 KB

ชื่อไฟล์นโยบาย: ชื่อไฟล์ข้อความต้องเป็น mta-sts.txt

การอัปเดตไฟล์นโยบาย: อัปเดตไฟล์นโยบายทุกครั้งที่คุณเพิ่มหรือเปลี่ยน เซิร์ฟเวอร์อีเมล หรือเปลี่ยนโดเมน

รูปแบบไฟล์นโยบาย: ฟิลด์เวอร์ชันต้องอยู่ในบรรทัดแรกของนโยบาย แต่ช่องอื่นๆ นั้นจะอยู่ในลำดับใดก็ได้ ต่อไปนี้คือตัวอย่างไฟล์นโยบาย

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

เนื้อหาไฟล์นโยบาย: นโยบายต้องมีคู่คีย์และค่าทั้งหมดต่อไปนี้ หากต้องการรับนโยบายที่ปรับแต่งสำหรับโดเมนของคุณ ให้ทำตามขั้นตอนใน ตรวจสอบสถานะ MTA-STS และรับการกำหนดค่าที่แนะนำ

คีย์ ค่า
เวอร์ชัน เวอร์ชันของโปรโตคอล ต้องเป็น STSv1
mode

โหมดนโยบาย

  • การทดสอบ: เซิร์ฟเวอร์ภายนอกจะส่งรายงานเกี่ยวกับการเข้ารหัสและปัญหาอื่นๆ ที่ตรวจพบเมื่อเชื่อมต่อกับโดเมนของคุณ ข้อกำหนดการเข้ารหัสและการตรวจสอบสิทธิ์ MTA-STS ไม่ได้บังคับใช้

  • บังคับใช้: หากการเชื่อมต่อ SMTP ไม่มีการตรวจสอบสิทธิ์และการเข้ารหัส เซิร์ฟเวอร์อีเมลที่ตั้งค่าสำหรับ MTA-STS จะไม่ส่งข้อความไปยังโดเมนของคุณ นอกจากนี้ คุณจะยังได้รับรายงานจากเซิร์ฟเวอร์ภายนอกเกี่ยวกับปัญหาการเชื่อมต่อ เช่น ในโหมดทดสอบ อีกด้วย

  • none: แจ้งเซิร์ฟเวอร์ภายนอกว่าโดเมนของคุณไม่รองรับ MTA-STS อีกต่อไป ใช้ค่านี้หากคุณหยุดใช้ MTA-STS ดูข้อมูลเกี่ยวกับการนำ MTA-STS (RFC 8461) ออก

mx

ระเบียน MX สำหรับโดเมน

  • นโยบายต้องมีรายการ mx สำหรับระเบียน MX แต่ละรายการที่เพิ่มลงในโดเมน
  • รายการ mx แต่ละรายการต้องอยู่ในบรรทัดละ 1 รายการในไฟล์นโยบายดังที่แสดงในตัวอย่าง
  • ชื่อเซิร์ฟเวอร์อีเมลต้องอยู่ในรูปแบบ Subject Alternative Name (SAN) มาตรฐาน
  • ค่า mx ต้องอยู่ในรูปแบบใดรูปแบบหนึ่งที่แสดงในตัวอย่างต่อไปนี้

    ระบุเซิร์ฟเวอร์เดียวในรูปแบบ MX มาตรฐาน: alt1.aspmx.solarmora.com

    หากต้องการระบุเซิร์ฟเวอร์ที่ตรงกับรูปแบบการตั้งชื่อ ให้ใช้อักขระไวด์การ์ด อักขระไวลด์การ์ดจะแทนที่ป้ายกำกับทางซ้ายสุดเพียงป้ายเดียว เช่น *.solarmora.com

ดูข้อมูลเพิ่มเติมเกี่ยวกับระเบียน MX และค่าระเบียน MX

max_age

เวลาสูงสุดในหน่วยวินาทีที่นโยบายมีผล ระบบจะรีเซ็ต max_age สำหรับเซิร์ฟเวอร์ภายนอกทุกครั้งที่เซิร์ฟเวอร์ตรวจสอบนโยบาย ดังนั้น เซิร์ฟเวอร์ภายนอกจึงอาจมีวันที่หมดอายุที่แตกต่างกันสำหรับนโยบายเดียวกัน

ค่าต้องอยู่ระหว่าง 86400 (1 วัน) และ 31557600 (ประมาณ 1 ปี)

สําหรับโหมดการทดสอบ เราขอแนะนําให้ใช้ค่าระหว่าง 604800 ถึง 1209600 (1-2 สัปดาห์)

ขั้นตอนถัดไป

เผยแพร่นโยบาย MTA-STS