4. Włączanie MTA-STS i raportowania TLS

Zwiększanie bezpieczeństwa poczty e-mail dzięki uwierzytelnianiu i szyfrowaniu

Aby włączyć MTA-STS i raportowanie TLS w domenie, zaktualizuj rekordy DNS TXT domeny. Rekordy DNS informują serwery zewnętrzne, że:

  • Domena wymaga uwierzytelniania i szyfrowania połączeń SMTP.
  • Możesz otrzymywać raporty TLS od serwerów z innych domen.

Rekord TXT to rekord DNS zawierający informacje tekstowe używane przez źródła spoza Twojej domeny. Dowiedz się więcej o pracy z rekordami DNS TXT.

Tworzenie skrzynki pocztowej do otrzymywania raportów

Gdy włączysz MTA-STS i raportowanie TLS w swojej domenie, serwery zewnętrzne będą wysyłać Ci raporty o połączeniach z Twoimi serwerami. Raporty zawierają wykryte zasady MTA-STS, statystyki ruchu, nieudane połączenia i niewysłane wiadomości.

Przykładowy raport TLS

Zanim włączysz raportowanie, skonfiguruj co najmniej 1 adres e-mail w swojej domenie, aby otrzymywać raporty. Rekord DNS TXT do raportowania TLS zawiera adres e-mail, który utworzysz, aby otrzymywać raporty.

Przykładowe adresy e-mail do raportów TLS: tls-report@solarmora.com mta-sts@solarmora.com

Uwaga: możesz określić, że serwery mają przesyłać raporty TLS na serwer internetowy zamiast wysyłać je e-mailem. Ta opcja wymaga interfejsu API, który nie jest udostępniany przez Google Workspace. Więcej informacji znajdziesz w artykule Raportowanie za pomocą protokołu HTTPS (RFC 8460).

Aktualizowanie rekordów DNS

Aby włączyć MTA-STS i raportowanie TLS, zaktualizuj ustawienia domeny, dodając 2 rekordy DNS TXT w tych subdomenach:

  • _smtp._tls
  • _mta-sts

Ważne: dodaj te rekordy do ustawień domeny u dostawcy hostingu domeny, a nie w konsoli administracyjnej Google.

Aby uzyskać rekordy DNS TXT dostosowane do Twojej domeny, wykonaj czynności opisane w artykule Sprawdzanie stanu MTA-STS i uzyskiwanie sugerowanych konfiguracji.

Dodawanie rekordów DNS TXT

Ważne: w tych krokach zastąp przykładową domenę (solarmora) własną domeną.

Aby włączyć najpierw raportowanie TLS, a potem MTA-STS, zalecamy dodanie rekordów DNS TXT w tej kolejności:

  1. Zaloguj się w konsoli zarządzania dostawcy domeny.
  2. Znajdź stronę umożliwiającą zaktualizowanie rekordów DNS.
  3. Aby włączyć raportowanie TLS, dodaj rekord DNS w _smtp._tls:

    Nazwa rekordu TXT: w pierwszym polu w sekcji Nazwa hosta DNS wpisz: _smtp._tls.solarmora.com

    Wartość rekordu TXT: w drugim polu wpisz: v=TLSRPTv1; rua=mailto:tlsrpt@solarmora.com

    rua: adres e-mail utworzony w celu otrzymywania raportów. Aby otrzymywać raporty na kilka adresów e-mail, oddziel je przecinkami:v=TLSRPTv1; rua=mailto:tlsrpt@solarmora.com,mailto:mts-sts@solarmora.com

    Uwaga: składnia opcji dostarczania raportu HTTPS jest opisana w artykule Raportowanie za pomocą protokołu HTTPS (RFC 8460).

  4. Aby włączyć MTA-STS w domenie, dodaj rekord DNS w _mta-sts:

    Nazwa rekordu TXT: w pierwszym polu w sekcji Nazwa hosta DNS wpisz: _mta-sts.solarmora.com

    Wartość rekordu TXT: w drugim polu wpisz: v=STSv1; id=20190425085700

    id: musi zawierać od 1 do 32 znaków alfanumerycznych. Identyfikator informuje serwery zewnętrzne, że Twoja domena obsługuje MTA-STS.

    Za każdym razem, gdy zmieniasz zasady MTA-STS, zaktualizuj atrybut id na nową, niepowtarzalną wartość. Serwery zewnętrzne używają zaktualizowanej wartości id, aby określić, kiedy zmieniły się zasady. Zalecamy używanie aktualnej daty i godziny jako wartości atrybutu id, aby wiedzieć, kiedy ostatnio zmieniły się Twoje zasady.

  5. Zapisz zmiany.

Weryfikowanie włączenia MTA-STS i raportowania TLS

Aby sprawdzić, czy MTA-STS i raportowanie TLS są prawidłowo skonfigurowane, sprawdź konfigurację MTA-STS na stronie Stan zabezpieczeń.

Uwaga: czas, po którym zmienione rekordy DNS zaczną obowiązywać, zależy od wartości czasu życia danych (TTL) rekordu. Każdy rekord DNS w domenie ma wartość TTL. W zależności od TTL zastosowanie zmian może potrwać do 24 godzin. Dowiedz się więcej o TTL i zalecanych wartościach.