Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Crittografia delle email

Imponga la crittografia TLS
senza gestire un server web

MTA-STS richiede l'hosting di un file di policy a uno specifico endpoint HTTPS. DMARC Report lo ospita per lei - prevenendo gli attacchi di downgrade e garantendo un recapito delle email cifrato verso il suo dominio.

Lo standard

Che cos'è MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) è definito nella RFC 8461. Indica ai server di posta di invio che il suo dominio richiede connessioni cifrate con TLS - e che dovrebbero rifiutare di recapitare le email se non è possibile stabilire la crittografia. Verifichi la policy di qualsiasi dominio con il nostro verificatore MTA-STS gratuito.

Senza MTA-STS, l'email si affida al TLS opportunistico - un server di invio tenta la crittografia ma torna silenziosamente al testo in chiaro in caso di errore. Ciò espone le sue email ad attacchi man-in-the-middle e di downgrade. Là dove DMARC autentica chi ha inviato un messaggio, MTA-STS mette in sicurezza il modo in cui viaggia tra i server.

  • Previene gli attacchi di downgrade TLS sulle email in entrata
  • Richiede che i server di invio verifichino i certificati del suo server di posta
  • Funziona insieme a DANE come standard di crittografia complementare
  • Adottato da Google, Microsoft, Yahoo e altri grandi provider
https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Certificato TLS valido • Ospitato da DMARC Report
Il problema

Come gli attacchi di downgrade rubano le sue email

Senza MTA-STS, un man-in-the-middle può rimuovere il TLS dalla connessione, costringendo le email a viaggiare in testo in chiaro. MTA-STS rende tutto ciò impossibile.

Normale
TLS opportunistico

Il mittente tenta di stabilire il TLS. Se la negoziazione della crittografia riesce, l'email viaggia cifrata. Ma se qualcosa va storto, il server torna silenziosamente al testo in chiaro.

Cifrato se possibile
Sotto attacco
TLS rimosso

Un aggressore intercetta la connessione e rimuove il comando STARTTLS. Il server di invio crede che il TLS non sia disponibile e recapita l'email in testo in chiaro - completamente leggibile.

Testo in chiaro - esposto
Con MTA-STS
TLS imposto

Il server di invio verifica la sua policy MTA-STS prima di connettersi. Se il TLS non può essere stabilito o il certificato non è valido, il server si rifiuta di recapitare - l'email non viene mai inviata in testo in chiaro.

Sempre cifrato
Modalità di policy

Tre modalità per ogni fase della distribuzione

Inizi con testing per monitorare, passi a enforce quando è pronto e utilizzi none se deve disabilitare temporaneamente la policy.

Testing
mode: testing

Segnala gli errori TLS ma continua a recapitare le email. Utilizzi questa modalità quando distribuisce MTA-STS per la prima volta, così da individuare i problemi senza bloccare la posta.

Prima distribuzione - monitorare prima di applicare
Enforce
mode: enforce

Rifiuta le connessioni email che non riescono a stabilire il TLS. I server di ricezione si rifiuteranno di recapitare la posta verso il suo dominio su un canale non cifrato.

Produzione - dopo aver verificato l'assenza di problemi di recapito
None
mode: none

Disabilita la politica MTA-STS. I server di ricezione ignorano il file di policy e tornano al comportamento TLS opportunistico.

Disabilitazione temporanea - risoluzione problemi o migrazione
Come funziona

Tre passaggi per la
distribuzione di MTA-STS

Nessun server web da configurare, nessun certificato da gestire, nessuna infrastruttura da mantenere. Aggiunga il suo dominio e pensiamo noi al resto.

1
Aggiunga il suo dominio

Inserisca il suo dominio in DMARC Report. Rileviamo automaticamente i suoi record MX e generiamo un file di policy MTA-STS su misura per la sua infrastruttura di posta.

2
Ospitiamo noi il file di policy

DMARC Report ospita il file di policy all'indirizzo https://mta-sts.iltuodominio.com/.well-known/mta-sts.txt con un certificato TLS valido - nessun server web dalla sua parte.

3
Aggiunga il record DNS TXT

Pubblichi un record TXT su _mta-sts.iltuodominio.com per attivare la policy. Generiamo il contenuto esatto del record da copiare e incollare.

Record DNS TXT
Record DNS richiesto
Host
_mta-sts.iltuodominio.com
Tipo
TXT
Valore
v=STSv1; id=20240101T000000Z
Il valore id cambia quando aggiorna la modalità della policy
Cosa ottiene

Tutto incluso con l'hosting MTA-STS

File di policy ospitato

Serviamo la sua policy MTA-STS all'endpoint HTTPS richiesto. Nessun server web, certificato o infrastruttura da mantenere dalla sua parte.

Certificati automatici

I certificati TLS per il sottodominio mta-sts vengono forniti e rinnovati automaticamente. Nessuna manutenzione da parte sua.

Cambio di modalità di policy

Passi tra le modalità testing, enforce e none dalla dashboard. Le modifiche si propagano immediatamente - nessuna modifica DNS richiesta.

Generazione del record DNS

Generiamo l'esatto record _mta-sts TXT di cui ha bisogno. Lo copi e lo incolli presso il suo provider DNS - nessuna incertezza su formato o versione.

Dashboard di monitoraggio

Tenga traccia dell'attività di recupero della policy e veda quando i server di ricezione richiedono la sua policy MTA-STS. Rilevi le configurazioni errate prima che compromettano il flusso di posta.

Integrazione TLS-RPT

Associ MTA-STS a TLS-RPT per ricevere rapporti quando le connessioni TLS falliscono. MTA-STS applica, TLS-RPT rendiconta.

Disponibilità

Disponibile a partire da Shield

L'hosting MTA-STS è incluso nel piano Shield (75 $/mese) e in tutti i livelli superiori. Nessun costo aggiuntivo, nessun addebito per dominio per MTA-STS.

Include anche il monitoraggio TLS-RPT, la protezione dei domini parcheggiati e tutte le funzionalità DMARC principali.

Imponi oggi la crittografia delle email

Inizi la sua prova gratuita - distribuisca MTA-STS in pochi minuti, senza infrastruttura da gestire.

Inizia la prova gratuita

Cosa dicono di DMARC Report i team di sicurezza

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2