Imponga la crittografia TLS
senza gestire un server web
MTA-STS richiede l'hosting di un file di policy a uno specifico endpoint HTTPS. DMARC Report lo ospita per lei - prevenendo gli attacchi di downgrade e garantendo un recapito delle email cifrato verso il suo dominio.
Che cos'è MTA-STS?
MTA-STS (Mail Transfer Agent Strict Transport Security) è definito nella RFC 8461. Indica ai server di posta di invio che il suo dominio richiede connessioni cifrate con TLS - e che dovrebbero rifiutare di recapitare le email se non è possibile stabilire la crittografia. Verifichi la policy di qualsiasi dominio con il nostro verificatore MTA-STS gratuito.
Senza MTA-STS, l'email si affida al TLS opportunistico - un server di invio tenta la crittografia ma torna silenziosamente al testo in chiaro in caso di errore. Ciò espone le sue email ad attacchi man-in-the-middle e di downgrade. Là dove DMARC autentica chi ha inviato un messaggio, MTA-STS mette in sicurezza il modo in cui viaggia tra i server.
- Previene gli attacchi di downgrade TLS sulle email in entrata
- Richiede che i server di invio verifichino i certificati del suo server di posta
- Funziona insieme a DANE come standard di crittografia complementare
- Adottato da Google, Microsoft, Yahoo e altri grandi provider
Come gli attacchi di downgrade rubano le sue email
Senza MTA-STS, un man-in-the-middle può rimuovere il TLS dalla connessione, costringendo le email a viaggiare in testo in chiaro. MTA-STS rende tutto ciò impossibile.
Il mittente tenta di stabilire il TLS. Se la negoziazione della crittografia riesce, l'email viaggia cifrata. Ma se qualcosa va storto, il server torna silenziosamente al testo in chiaro.
Un aggressore intercetta la connessione e rimuove il comando STARTTLS. Il server di invio crede che il TLS non sia disponibile e recapita l'email in testo in chiaro - completamente leggibile.
Il server di invio verifica la sua policy MTA-STS prima di connettersi. Se il TLS non può essere stabilito o il certificato non è valido, il server si rifiuta di recapitare - l'email non viene mai inviata in testo in chiaro.
Tre modalità per ogni fase della distribuzione
Inizi con testing per monitorare, passi a enforce quando è pronto e utilizzi none se deve disabilitare temporaneamente la policy.
Segnala gli errori TLS ma continua a recapitare le email. Utilizzi questa modalità quando distribuisce MTA-STS per la prima volta, così da individuare i problemi senza bloccare la posta.
Rifiuta le connessioni email che non riescono a stabilire il TLS. I server di ricezione si rifiuteranno di recapitare la posta verso il suo dominio su un canale non cifrato.
Disabilita la politica MTA-STS. I server di ricezione ignorano il file di policy e tornano al comportamento TLS opportunistico.
Tre passaggi per la
distribuzione di MTA-STS
Nessun server web da configurare, nessun certificato da gestire, nessuna infrastruttura da mantenere. Aggiunga il suo dominio e pensiamo noi al resto.
Inserisca il suo dominio in DMARC Report. Rileviamo automaticamente i suoi record MX e generiamo un file di policy MTA-STS su misura per la sua infrastruttura di posta.
DMARC Report ospita il file di policy all'indirizzo https://mta-sts.iltuodominio.com/.well-known/mta-sts.txt con un certificato TLS valido - nessun server web dalla sua parte.
Pubblichi un record TXT su _mta-sts.iltuodominio.com per attivare la policy. Generiamo il contenuto esatto del record da copiare e incollare.
Tutto incluso con l'hosting MTA-STS
File di policy ospitato
Serviamo la sua policy MTA-STS all'endpoint HTTPS richiesto. Nessun server web, certificato o infrastruttura da mantenere dalla sua parte.
Certificati automatici
I certificati TLS per il sottodominio mta-sts vengono forniti e rinnovati automaticamente. Nessuna manutenzione da parte sua.
Cambio di modalità di policy
Passi tra le modalità testing, enforce e none dalla dashboard. Le modifiche si propagano immediatamente - nessuna modifica DNS richiesta.
Generazione del record DNS
Generiamo l'esatto record _mta-sts TXT di cui ha bisogno. Lo copi e lo incolli presso il suo provider DNS - nessuna incertezza su formato o versione.
Dashboard di monitoraggio
Tenga traccia dell'attività di recupero della policy e veda quando i server di ricezione richiedono la sua policy MTA-STS. Rilevi le configurazioni errate prima che compromettano il flusso di posta.
Integrazione TLS-RPT
Associ MTA-STS a TLS-RPT per ricevere rapporti quando le connessioni TLS falliscono. MTA-STS applica, TLS-RPT rendiconta.
Disponibile a partire da Shield
L'hosting MTA-STS è incluso nel piano Shield (75 $/mese) e in tutti i livelli superiori. Nessun costo aggiuntivo, nessun addebito per dominio per MTA-STS.
Include anche il monitoraggio TLS-RPT, la protezione dei domini parcheggiati e tutte le funzionalità DMARC principali.
Imponi oggi la crittografia delle email
Inizi la sua prova gratuita - distribuisca MTA-STS in pochi minuti, senza infrastruttura da gestire.
Inizia la prova gratuitaCosa dicono di DMARC Report i team di sicurezza
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.