Ważne ostrzeżenie: Google i Yahoo będą wymagać DMARC od kwietnia 2024 r.
PowerDMARC

Jak naprawić "Brak polityki MTA-STS"?

Jak naprawić brak polityki MTA STS 2

Jak naprawić brak polityki MTA STS 2

Czas czytania: 5 min

Jeśli natknąłeś się na "Brak politykiMTA-STS: STSFetchResult.NONE " podczas korzystania z narzędzi online, trafiłeś we właściwe miejsce. Dzisiaj omówimy, jak naprawić ten komunikat o błędzie i pozbyć się go, włączając politykę MTA-STS dla swojej domeny.

Simple Mail Transfer Protocol, aka SMTP, jest standardowym protokołem przesyłania wiadomości e-mail używanym przez większość dostawców usług poczty elektronicznej. Nie jest obcym pojęciem, że SMTP od zarania dziejów stawiał czoła wyzwaniom związanym z bezpieczeństwem, wyzwaniom, z którymi do tej pory nie udało się uporać. Dzieje się tak dlatego, że aby uczynić e-maile kompatybilnymi wstecz, SMTP wprowadził szyfrowanie oportunistyczne w postaci polecenia STARTTLS. Oznacza to zasadniczo, że w przypadku, gdy szyfrowane połączenie nie może być wynegocjowane pomiędzy dwoma komunikującymi się serwerami SMTP, połączenie zostaje cofnięte do nieszyfrowanego, a wiadomości są wysyłane w czystym tekście. 

To sprawia, że e-maile przesyłane za pomocą SMTP są podatne na wszechobecny monitoring i ataki podsłuchowe typu Man-in-the-middle. Jest to ryzykowne zarówno dla nadawcy jak i odbiorcy i może prowadzić do naruszenia poufnych danych. MTA-STS wprowadza szyfrowanie TLS w protokole SMTP, aby uniemożliwić dostarczanie wiadomości przez niezabezpieczone połączenia. 

Co to jest Polityka MTA-STS?

Aby poprawić bezpieczeństwo poczty SMTP i w pełni wykorzystać protokoły uwierzytelniania, takie jak MTA-STS, serwer wysyłający powinien mieć wsparcie dla protokołu, a serwer odbierający pocztę powinien mieć zdefiniowaną politykę MTA-STS w swoim DNS. Zachęca się również do stosowania wymuszonego trybu polityki w celu dalszego wzmocnienia standardów bezpieczeństwa. Polityka MTA-STS definiuje serwery poczty e-mail korzystające z MTA-STS w domenie odbiorcy. 

W celu włączenia MTA-STS dla Twojej domeny jako odbiorcy poczty, musisz hostować plik polityki MTA-STS w swoim DNS. To pozwala zewnętrznym nadawcom e-maili wysyłać e-maile do Twojej domeny, które są uwierzytelnione i zaszyfrowane TLS z zaktualizowaną wersją TLS (1.2 lub wyższą). 

Brak opublikowanego lub zaktualizowanego pliku polityki dla Twojej domeny może być główną przyczyną napotkania komunikatów o błędach takich jak "Brakuje polityki MTA-STS: STSFetchResult.NONE", co sugeruje, że serwer nadawcy nie mógł pobrać pliku polityki MTA-STS, gdy zapytał DNS odbiorcy, stwierdzając jego brak.

Wymagania wstępne dla MTA-STS:

Serwery pocztowe, dla których MTA-STS będzie włączony, powinny używać TLS w wersji 1.2 lub wyższej, i powinny mieć certyfikaty TLS na miejscu, które są zgodne z aktualnymi standardami i specyfikacjami RFC, nie wygasły, i certyfikaty serwera, które są podpisane przez zaufane władze certyfikatu głównego.

Kroki, aby naprawić "Brak polityki MTA-STS"

1. Tworzenie i publikowanie rekordu TXT DNS MTA-STS 

Pierwszym krokiem jest stworzenie rekordu MTA-STS dla Twojej domeny. Możesz utworzyć rekord natychmiast przy użyciu generatora rekordów MTA-STS, dostarczając Ci dostosowany do potrzeb rekord DNS dla Twojej domeny. 

2. Definiowanie trybu polityki MTA-STS

MTA-STS oferuje dwa tryby polityki, z którymi mogą pracować użytkownicy.

3. Tworzenie pliku polityki MTA-STS

Kolejnym krokiem jest hostowanie plików polityki MTA-STS dla domen. Zauważ, że chociaż zawartość każdego pliku może być taka sama, obowiązkowe jest hostowanie polityk oddzielnie dla poszczególnych domen, a pojedyncza domena może mieć tylko jeden plik polityki MTA-STS. Wiele plików polityki MTA-STS hostowanych dla jednej domeny może prowadzić do błędnej konfiguracji protokołu. 

Standardowy format pliku polityki MTA-STS jest podany poniżej: 

Nazwa pliku: mta-sts.txt

Maksymalny rozmiar pliku: 64 KB

wersja: STSv1

tryb: badanie

mx: mail.yourdomain.com

mx: *.yourdomain.com

max_age: 806400 

Uwaga: Przedstawiony powyżej plik polityki jest jedynie przykładem.

4. Publikowanie pliku polityki MTA-STS

Następnie należy opublikować plik z polityką MTA-STS na publicznym serwerze WWW, który jest dostępny dla zewnętrznych serwerów. Upewnij się, że serwer, na którym hostujesz plik obsługuje HTTPS lub SSL. Procedura jest prosta. Zakładając, że twoja domena jest wstępnie skonfigurowana z publicznym serwerem WWW:

5. Aktywować MTA-STS i TLS-RPT

Na koniec, musisz opublikować swoje MTA-STS i TLS-RPT rekordy DNS w DNS domeny, używając TXT jako typu zasobu, umieszczone na dwóch oddzielnych subdomenach (_smtp._tls i _mta-sts). Dzięki temu do Twojej skrzynki pocztowej będą trafiać tylko wiadomości szyfrowane TLS, które są sprawdzone i niezakłócone. Ponadto będziesz otrzymywał codzienne raporty z zewnętrznych serwerów o problemach z dostarczeniem i szyfrowaniem na skonfigurowany przez Ciebie adres email lub serwer www.

Możesz zweryfikować ważność swoich rekordów DNS wykonując MTA-STS record lookup po tym jak Twój rekord zostanie opublikowany i będzie działał.  

Uwaga: Za każdym razem, gdy dokonujesz zmian w zawartości plików polityki MTA-STS, musisz ją zaktualizować zarówno na publicznym serwerze WWW, na którym hostujesz swój plik, jak i we wpisie DNS, który zawiera adres URL polityki. To samo dotyczy każdej aktualizacji lub dodania do domen lub serwerów.

Jak usługi Hosted MTA-STS Services mogą pomóc w rozwiązaniu problemu "MTA-STS Policy is Missing"?

Ręczne wdrażanie MTA-STS może być żmudne i wymagające oraz pozostawiać miejsce na błędy. PowerDMARC's hostowane usługi MTA-STS pomagają właścicielom domen przyspieszyć ten proces, sprawiając, że wdrażanie protokołu jest łatwe i szybkie. Możesz:

Najlepsza rzecz? Jesteśmy zgodni z RFC i obsługujemy najnowsze standardy TLS. To pomoże Ci rozpocząć bezbłędną konfigurację MTA-STS dla Twojej domeny i cieszyć się jej korzyściami, pozostawiając kłopoty i zawiłości dla nas, abyśmy zajęli się nimi w Twoim imieniu! 

Mam nadzieję, że ten artykuł pomógł Ci pozbyć się monitu "Brak polityki MTA-STS: STSFetchResult.NONE" oraz w skonfigurowaniu protokołów poprawnie dla Twojej domeny, aby zniwelować luki i wyzwania w bezpieczeństwie SMTP. 

Włącz MTA-STS dla swoich wiadomości e-mail już dziś, korzystając z bezpłatnego uwierzytelnianie poczty elektronicznej Próba DMARCaby poprawić swoją obronę przed MITM i innymi cybernetycznymi atakami podsłuchowymi!

Wyjdź z wersji mobilnej