Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Szyfrowanie poczty

Wymuś szyfrowanie TLS
bez uruchamiania serwera WWW

MTA-STS wymaga hostowania pliku polityki w określonym punkcie końcowym HTTPS. DMARC Report hostuje go za Pana/Panią - zapobiegając atakom typu downgrade i zapewniając szyfrowane dostarczanie poczty do Pana/Pani domeny.

Standard

Czym jest MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) jest zdefiniowany w RFC 8461. Informuje serwery pocztowe nadawcy, że Pana/Pani domena wymaga połączeń szyfrowanych TLS - i że powinny odmówić dostarczenia wiadomości, jeśli szyfrowanie nie może zostać ustanowione. Sprawdź politykę dowolnej domeny naszym darmowym weryfikatorem MTA-STS.

Bez MTA-STS poczta polega na oportunistycznym TLS - serwer nadawcy próbuje szyfrowania, ale po cichu wraca do zwykłego tekstu, jeśli się nie powiedzie. Naraża to Pana/Pani pocztę na ataki typu man-in-the-middle i downgrade. Tam, gdzie DMARC uwierzytelnia, kto wysłał wiadomość, MTA-STS zabezpiecza sposób, w jaki podróżuje ona między serwerami.

  • Zapobiega atakom typu downgrade TLS na pocztę przychodzącą
  • Wymaga od serwerów nadawcy weryfikacji certyfikatów Pana/Pani serwera pocztowego
  • Działa obok DANE jako komplementarny standard szyfrowania
  • Przyjęty przez Google, Microsoft, Yahoo i innych głównych dostawców
https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Ważny certyfikat TLS • Hostowane przez DMARC Report
Problem

Jak ataki typu downgrade kradną Pana/Pani pocztę

Bez MTA-STS atakujący typu man-in-the-middle może usunąć TLS z połączenia, zmuszając pocztę do podróży zwykłym tekstem. MTA-STS czyni to niemożliwym.

Normalnie
Oportunistyczny TLS

Nadawca próbuje ustanowić TLS. Jeśli negocjacja szyfrowania się powiedzie, wiadomość podróżuje zaszyfrowana. Ale jeśli coś pójdzie nie tak, serwer po cichu wraca do zwykłego tekstu.

Zaszyfrowane, jeśli to możliwe
Pod atakiem
TLS usunięty

Atakujący przechwytuje połączenie i usuwa polecenie STARTTLS. Serwer nadawcy sądzi, że TLS jest niedostępny, i dostarcza wiadomość zwykłym tekstem - w pełni czytelną.

Zwykły tekst - odsłonięty
Z MTA-STS
TLS wymuszony

Serwer nadawcy sprawdza Pana/Pani politykę MTA-STS przed połączeniem. Jeśli TLS nie może zostać ustanowiony lub certyfikat jest nieważny, serwer odmawia dostarczenia - wiadomość nigdy nie jest wysyłana zwykłym tekstem.

Zawsze zaszyfrowane
Tryby polityki

Trzy tryby dla każdego etapu wdrożenia

Zacznij od testing, aby monitorować, przejdź do enforce, gdy będziesz gotowy, i użyj none, jeśli musisz tymczasowo wyłączyć politykę.

Testing
mode: testing

Zgłasza niepowodzenia TLS, ale nadal dostarcza wiadomości. Użyj tego trybu podczas pierwszego wdrażania MTA-STS, aby móc zidentyfikować problemy bez blokowania poczty.

Pierwsze wdrożenie - monitoruj przed egzekwowaniem
Enforce
mode: enforce

Odrzuca połączenia pocztowe, które nie mogą ustanowić TLS. Serwery odbierające odmówią dostarczenia poczty do Pana/Pani domeny kanałem nieszyfrowanym.

Produkcja - po zweryfikowaniu braku problemów z dostarczaniem
None
mode: none

Wyłącza politykę MTA-STS. Serwery odbierające ignorują plik polityki i wracają do zachowania oportunistycznego TLS.

Tymczasowe wyłączenie - rozwiązywanie problemów lub migracja
Jak to działa

Trzy kroki do
wdrożenia MTA-STS

Żadnego serwera WWW do skonfigurowania, żadnych certyfikatów do zarządzania, żadnej infrastruktury do utrzymania. Dodaj swoją domenę, a my zajmiemy się resztą.

1
Dodaj swoją domenę

Wpisz swoją domenę w DMARC Report. Automatycznie wykrywamy Pana/Pani rekordy MX i generujemy plik polityki MTA-STS dopasowany do infrastruktury pocztowej.

2
Hostujemy plik polityki

DMARC Report hostuje plik polityki pod adresem https://mta-sts.twojadomena.com/.well-known/mta-sts.txt z ważnym certyfikatem TLS - bez serwera WWW po Pana/Pani stronie.

3
Dodaj rekord DNS TXT

Opublikuj jeden rekord TXT w _mta-sts.twojadomena.com, aby aktywować politykę. Generujemy dokładną treść rekordu do skopiowania i wklejenia.

Rekord DNS TXT
Wymagany rekord DNS
Host
_mta-sts.yourdomain.com
Typ
TXT
Wartość
v=STSv1; id=20240101T000000Z
Wartość id zmienia się, gdy aktualizujesz tryb polityki
Co otrzymujesz

Wszystko w cenie hostingu MTA-STS

Hostowany plik polityki

Udostępniamy Pana/Pani politykę MTA-STS w wymaganym punkcie końcowym HTTPS. Żadnego serwera WWW, certyfikatu ani infrastruktury do utrzymania po Pana/Pani stronie.

Automatyczne certyfikaty

Certyfikaty TLS dla subdomeny mta-sts są udostępniane i odnawiane automatycznie. Zero konserwacji z Pana/Pani strony.

Przełączanie trybu polityki

Przechodź między trybami testing, enforce i none z poziomu pulpitu. Zmiany propagują się natychmiast - bez potrzeby edycji DNS.

Generowanie rekordu DNS

Generujemy dokładny rekord _mta-sts TXT, którego Pan/Pani potrzebuje. Skopiuj i wklej go u swojego dostawcy DNS - bez zgadywania formatu czy wersjonowania.

Pulpit monitorowania

Śledź aktywność pobierania polityki i zobacz, kiedy serwery odbierające żądają Pana/Pani polityki MTA-STS. Wykrywaj błędy konfiguracji, zanim wpłyną na przepływ poczty.

Integracja z TLS-RPT

Połącz MTA-STS z TLS-RPT, aby otrzymywać raporty, gdy połączenia TLS zawiodą. MTA-STS egzekwuje, TLS-RPT raportuje.

Dostępność

Dostępne w planie Shield i wyższych

Hosting MTA-STS jest wliczony w plan Shield (75 $/mies.) oraz wszystkie wyższe poziomy. Bez dodatkowych opłat, bez naliczania za domenę w przypadku MTA-STS.

Obejmuje również monitorowanie TLS-RPT, ochronę zaparkowanych domen oraz wszystkie podstawowe funkcje DMARC.

Wymuś szyfrowanie poczty już dziś

Rozpocznij bezpłatny okres próbny - wdróż MTA-STS w kilka minut, bez infrastruktury do zarządzania.

Rozpocznij bezpłatny okres próbny

Co zespoły ds. bezpieczeństwa mówią o DMARC Report

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2