4. MTA-STS と TLS レポートを有効にする

認証と暗号化でメールのセキュリティを強化する

ドメインで MTA-STS と TLS レポートを有効にするには、ドメインの DNS TXT レコードを更新します。この DNS レコードから外部サーバーは次のことを認識します。

  • このドメインの SMTP 接続には認証と暗号化が必須であること。
  • このドメインの管理者が他のドメインのサーバーから TLS レポートを取得できること。

TXT レコードは、ドメイン外のソースで使用されるテキスト情報を含む DNS レコードです。詳しくは、DNS TXT レコードの操作をご覧ください。

レポートを取得するためのメールボックスを作成する

ドメインで MTA-STS と TLS レポートを有効にすると、外部サーバーからサーバーへの接続に関するレポートが送信されます。レポートには、検出された MTA-STS ポリシー、トラフィック統計情報、接続の失敗、送信されなかったメッセージが含まれます。

TLS レポートの例

レポートを有効にする前に、レポートを受信するドメインのメールアドレスを 1 つ以上設定します。TLS レポートの DNS TXT レコードには、レポートを取得するために作成したメールアドレスが含まれます。

TLS レポートのメールアドレスの例: tls-report@solarmora.com mta-sts@solarmora.com

注: サーバーが TLS レポートをメールで送信するのではなく、ウェブサーバーにアップロードするように指定できます。このオプションには、Google Workspace で提供されていない API が必要です。詳しくは、HTTPS を使用したレポート(RFC 8460)をご覧ください。

DNS レコードを更新する

MTA-STS と TLS レポートを有効にするには、次のサブドメインに追加された 2 つの DNS TXT レコードでドメイン設定を更新します。

  • _smtp._tls
  • _mta-sts

重要: これらのレコードは、Google 管理コンソールではなく、ドメインホストのドメイン設定に追加します。

ドメイン用にカスタマイズされた DNS TXT レコードを取得するには、MTA-STS のステータスを確認して推奨構成を取得するの手順に沿って操作します。

DNS TXT レコードを追加する

重要: これらの手順のドメインの例(solarmora)は、ご自身のドメインに置き換えてください。

TLS レポートを有効にしてから MTA-STS を有効にするには、次の順序で DNS TXT レコードを追加することをおすすめします。

  1. ドメイン プロバイダの管理コンソールにログインします。
  2. DNS レコードを更新するページに移動します。
  3. TLS レポートを有効にするには、_smtp._tls の部分で次のように DNS レコードを追加します。

    TXT レコード名: 1 つ目の欄([DNS ホストの名前] の下)に次のように入力します。 _smtp._tls.solarmora.com

    TXT レコードの値: 2 つ目の欄に「v=TLSRPTv1; rua=mailto:tlsrpt@solarmora.com」と入力します。

    rua: レポートを受け取るために作成したメールアドレス。複数のメールアドレスでレポートを受信するには、メールアドレスをカンマで区切ります(v=TLSRPTv1; rua=mailto:tlsrpt@solarmora.com,mailto:mts-sts@solarmora.com)。

    注: HTTPS レポート配信オプションの構文については、HTTPS を使用したレポート(RFC 8460)をご覧ください。

  4. ドメインで MTA-STS を有効にするには、_mta-sts の部分で次のように DNS レコードを追加します。

    TXT レコード名: 1 つ目の欄([DNS ホストの名前] の下)に次のように入力します。 _mta-sts.solarmora.com

    TXT レコードの値: 2 つ目の欄に「v=STSv1; id=20190425085700」と入力します。

    id: 1 ~ 32 文字の英数字で指定します。この ID は、ドメインが MTA-STS をサポートしていることを外部サーバーに通知します。

    MTA-STS ポリシーを変更するたびに、id を新しい一意の値に更新します。外部サーバーは、更新された id 値を使用して、ポリシーが変更されたタイミングを判断します。id 値には現在の日時を使用することをおすすめします。これにより、ポリシーが最後に変更された日時を把握できます。

  5. 変更を保存します。

MTA-STS と TLS レポートが有効になったことを確認する

MTA-STS と TLS レポートが正しく設定されていることを確認するには、[セキュリティの健全性] ページで MTA-STS の構成を確認します。

注: 変更された DNS レコードが有効になるまでの時間は、レコードの有効期間(TTL)の値に基づきます。ドメインの各 DNS レコードには TTL が設定されています。TTL によっては、変更が反映されるまでに 24 時間ほどかかることがあります。TTL と推奨値の詳細を確認する。