Handhaaf TLS-versleuteling
zonder een webserver te draaien
MTA-STS vereist het hosten van een beleidsbestand op een specifiek HTTPS-eindpunt. DMARC Report host het voor u - waarmee downgrade-aanvallen worden voorkomen en versleutelde e-mailaflevering naar uw domein wordt gewaarborgd.
Wat is MTA-STS?
MTA-STS (Mail Transfer Agent Strict Transport Security) is gedefinieerd in RFC 8461. Het vertelt verzendende mailservers dat uw domein TLS-versleutelde verbindingen vereist - en dat ze moeten weigeren e-mail af te leveren als versleuteling niet tot stand kan komen. Controleer het beleid van elk domein met onze gratis MTA-STS checker.
Zonder MTA-STS vertrouwt e-mail op opportunistische TLS - een verzendende server probeert versleuteling, maar valt stilzwijgend terug op platte tekst als dit mislukt. Dit maakt uw e-mail kwetsbaar voor man-in-the-middle- en downgrade-aanvallen. Waar DMARC authenticeert wie een bericht heeft verzonden, beveiligt MTA-STS hoe het tussen servers reist.
- Voorkomt TLS-downgrade-aanvallen op inkomende e-mail
- Vereist dat verzendende servers de certificaten van uw mailserver verifiëren
- Werkt naast DANE als aanvullende versleutelingsstandaard
- Overgenomen door Google, Microsoft, Yahoo en andere grote providers
Hoe downgrade-aanvallen uw e-mail stelen
Zonder MTA-STS kan een man-in-the-middle TLS uit de verbinding verwijderen, waardoor e-mail in platte tekst reist. MTA-STS maakt dit onmogelijk.
De verzender probeert TLS tot stand te brengen. Als de versleutelingsonderhandeling slaagt, reist de e-mail versleuteld. Maar als er iets misgaat, valt de server stilzwijgend terug op platte tekst.
Een aanvaller onderschept de verbinding en verwijdert de STARTTLS-opdracht. De verzendende server denkt dat TLS niet beschikbaar is en levert de e-mail in platte tekst af - volledig leesbaar.
De verzendende server controleert uw MTA-STS-beleid voordat er verbinding wordt gemaakt. Als TLS niet tot stand kan komen of het certificaat ongeldig is, weigert de server af te leveren - de e-mail wordt nooit in platte tekst verzonden.
Drie modi voor elke fase van de uitrol
Begin met testing om te monitoren, ga over naar enforce wanneer u er klaar voor bent, en gebruik none als u het beleid tijdelijk moet uitschakelen.
Rapporteert TLS-fouten maar levert e-mail nog steeds af. Gebruik deze modus wanneer u MTA-STS voor het eerst uitrolt, zodat u problemen kunt identificeren zonder e-mail te blokkeren.
Weigert e-mailverbindingen die geen TLS tot stand kunnen brengen. Ontvangende servers weigeren e-mail via een niet-versleuteld kanaal aan uw domein te leveren.
Schakelt het MTA-STS-beleid uit. Ontvangende servers negeren het beleidsbestand en vallen terug op opportunistisch TLS-gedrag.
Drie stappen naar
MTA-STS-uitrol
Geen webserver om te configureren, geen certificaten om te beheren, geen infrastructuur om te onderhouden. Voeg uw domein toe en wij regelen de rest.
Voer uw domein in DMARC Report in. We detecteren automatisch uw MX-records en genereren een MTA-STS-beleidsbestand dat is afgestemd op uw mailinfrastructuur.
DMARC Report host het beleidsbestand op https://mta-sts.uwdomein.com/.well-known/mta-sts.txt met een geldig TLS-certificaat - geen webserver aan uw kant.
Publiceer één TXT-record op _mta-sts.uwdomein.com om het beleid te activeren. We genereren de exacte recordinhoud voor u om te kopiëren en te plakken.
Alles inbegrepen bij MTA-STS-hosting
Gehost beleidsbestand
We serveren uw MTA-STS-beleid op het vereiste HTTPS-eindpunt. Geen webserver, certificaat of infrastructuur om te onderhouden aan uw kant.
Automatische certificaten
TLS-certificaten voor het mta-sts-subdomein worden automatisch voorzien en verlengd. Nul onderhoud van uw kant.
Beleidsmodus wisselen
Wissel tussen de modi testing, enforce en none vanuit het dashboard. Wijzigingen worden onmiddellijk doorgevoerd - geen DNS-bewerkingen vereist.
DNS-recordgeneratie
We genereren het exacte _mta-sts TXT-record dat u nodig heeft. Kopieer en plak het bij uw DNS-provider - geen giswerk over opmaak of versies.
Monitoringdashboard
Volg de activiteit van beleidsopvragingen en zie wanneer ontvangende servers uw MTA-STS-beleid opvragen. Detecteer verkeerde configuraties voordat ze de mailstroom beïnvloeden.
TLS-RPT-integratie
Combineer MTA-STS met TLS-RPT om rapporten te ontvangen wanneer TLS-verbindingen mislukken. MTA-STS handhaaft, TLS-RPT rapporteert.
Beschikbaar vanaf Shield
MTA-STS-hosting is inbegrepen in het Shield-abonnement ($75/mnd) en alle hogere niveaus. Geen extra kosten, geen kosten per domein voor MTA-STS.
Omvat ook TLS-RPT-monitoring, bescherming van geparkeerde domeinen en alle essentiële DMARC-functies.
Handhaaf e-mailversleuteling vandaag nog
Start uw gratis proefperiode - rol MTA-STS in enkele minuten uit, zonder infrastructuur om te beheren.
Start gratis proefperiodeWat beveiligingsteams zeggen over DMARC Report
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.