Wymuś szyfrowanie TLS
bez uruchamiania serwera WWW
MTA-STS wymaga hostowania pliku polityki w określonym punkcie końcowym HTTPS. DMARC Report hostuje go za Pana/Panią - zapobiegając atakom typu downgrade i zapewniając szyfrowane dostarczanie poczty do Pana/Pani domeny.
Czym jest MTA-STS?
MTA-STS (Mail Transfer Agent Strict Transport Security) jest zdefiniowany w RFC 8461. Informuje serwery pocztowe nadawcy, że Pana/Pani domena wymaga połączeń szyfrowanych TLS - i że powinny odmówić dostarczenia wiadomości, jeśli szyfrowanie nie może zostać ustanowione. Sprawdź politykę dowolnej domeny naszym darmowym weryfikatorem MTA-STS.
Bez MTA-STS poczta polega na oportunistycznym TLS - serwer nadawcy próbuje szyfrowania, ale po cichu wraca do zwykłego tekstu, jeśli się nie powiedzie. Naraża to Pana/Pani pocztę na ataki typu man-in-the-middle i downgrade. Tam, gdzie DMARC uwierzytelnia, kto wysłał wiadomość, MTA-STS zabezpiecza sposób, w jaki podróżuje ona między serwerami.
- Zapobiega atakom typu downgrade TLS na pocztę przychodzącą
- Wymaga od serwerów nadawcy weryfikacji certyfikatów Pana/Pani serwera pocztowego
- Działa obok DANE jako komplementarny standard szyfrowania
- Przyjęty przez Google, Microsoft, Yahoo i innych głównych dostawców
Jak ataki typu downgrade kradną Pana/Pani pocztę
Bez MTA-STS atakujący typu man-in-the-middle może usunąć TLS z połączenia, zmuszając pocztę do podróży zwykłym tekstem. MTA-STS czyni to niemożliwym.
Nadawca próbuje ustanowić TLS. Jeśli negocjacja szyfrowania się powiedzie, wiadomość podróżuje zaszyfrowana. Ale jeśli coś pójdzie nie tak, serwer po cichu wraca do zwykłego tekstu.
Atakujący przechwytuje połączenie i usuwa polecenie STARTTLS. Serwer nadawcy sądzi, że TLS jest niedostępny, i dostarcza wiadomość zwykłym tekstem - w pełni czytelną.
Serwer nadawcy sprawdza Pana/Pani politykę MTA-STS przed połączeniem. Jeśli TLS nie może zostać ustanowiony lub certyfikat jest nieważny, serwer odmawia dostarczenia - wiadomość nigdy nie jest wysyłana zwykłym tekstem.
Trzy tryby dla każdego etapu wdrożenia
Zacznij od testing, aby monitorować, przejdź do enforce, gdy będziesz gotowy, i użyj none, jeśli musisz tymczasowo wyłączyć politykę.
Zgłasza niepowodzenia TLS, ale nadal dostarcza wiadomości. Użyj tego trybu podczas pierwszego wdrażania MTA-STS, aby móc zidentyfikować problemy bez blokowania poczty.
Odrzuca połączenia pocztowe, które nie mogą ustanowić TLS. Serwery odbierające odmówią dostarczenia poczty do Pana/Pani domeny kanałem nieszyfrowanym.
Wyłącza politykę MTA-STS. Serwery odbierające ignorują plik polityki i wracają do zachowania oportunistycznego TLS.
Trzy kroki do
wdrożenia MTA-STS
Żadnego serwera WWW do skonfigurowania, żadnych certyfikatów do zarządzania, żadnej infrastruktury do utrzymania. Dodaj swoją domenę, a my zajmiemy się resztą.
Wpisz swoją domenę w DMARC Report. Automatycznie wykrywamy Pana/Pani rekordy MX i generujemy plik polityki MTA-STS dopasowany do infrastruktury pocztowej.
DMARC Report hostuje plik polityki pod adresem https://mta-sts.twojadomena.com/.well-known/mta-sts.txt z ważnym certyfikatem TLS - bez serwera WWW po Pana/Pani stronie.
Opublikuj jeden rekord TXT w _mta-sts.twojadomena.com, aby aktywować politykę. Generujemy dokładną treść rekordu do skopiowania i wklejenia.
Wszystko w cenie hostingu MTA-STS
Hostowany plik polityki
Udostępniamy Pana/Pani politykę MTA-STS w wymaganym punkcie końcowym HTTPS. Żadnego serwera WWW, certyfikatu ani infrastruktury do utrzymania po Pana/Pani stronie.
Automatyczne certyfikaty
Certyfikaty TLS dla subdomeny mta-sts są udostępniane i odnawiane automatycznie. Zero konserwacji z Pana/Pani strony.
Przełączanie trybu polityki
Przechodź między trybami testing, enforce i none z poziomu pulpitu. Zmiany propagują się natychmiast - bez potrzeby edycji DNS.
Generowanie rekordu DNS
Generujemy dokładny rekord _mta-sts TXT, którego Pan/Pani potrzebuje. Skopiuj i wklej go u swojego dostawcy DNS - bez zgadywania formatu czy wersjonowania.
Pulpit monitorowania
Śledź aktywność pobierania polityki i zobacz, kiedy serwery odbierające żądają Pana/Pani polityki MTA-STS. Wykrywaj błędy konfiguracji, zanim wpłyną na przepływ poczty.
Integracja z TLS-RPT
Połącz MTA-STS z TLS-RPT, aby otrzymywać raporty, gdy połączenia TLS zawiodą. MTA-STS egzekwuje, TLS-RPT raportuje.
Dostępne w planie Shield i wyższych
Hosting MTA-STS jest wliczony w plan Shield (75 $/mies.) oraz wszystkie wyższe poziomy. Bez dodatkowych opłat, bez naliczania za domenę w przypadku MTA-STS.
Obejmuje również monitorowanie TLS-RPT, ochronę zaparkowanych domen oraz wszystkie podstawowe funkcje DMARC.
Wymuś szyfrowanie poczty już dziś
Rozpocznij bezpłatny okres próbny - wdróż MTA-STS w kilka minut, bez infrastruktury do zarządzania.
Rozpocznij bezpłatny okres próbnyCo zespoły ds. bezpieczeństwa mówią o DMARC Report
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.