DNSLab

MTA-STS Sorgulama

MTA Sıkı Taşıma Güvenliği TXT kaydı + politika dosyası.

Çalıştırmak için yukarıya bir değer girin: MTA-STS Sorgulama

örn. example.com

Kısa cevap

MTA-STS Sorgulama, _mta-sts.<alanadı> TXT kaydını kontrol eder ve https://mta-sts.<alanadı>/.well-known/mta-sts.txt adresindeki politika dosyasını çeker; bu dosya, gönderen sunuculara size posta iletirken TLS zorunluluğunu bildirir. Politika moduna bakın: enforce güvensiz bağlantıları reddeder, testing yalnızca raporlar, none ise politikayı devre dışı bırakır.

MTA-STS (SMTP MTA Strict Transport Security, RFC 8461), bir alan adının gönderen posta sunucularına gelen postanın belirli ve kimliği doğrulanmış sunuculara mutlaka TLS üzerinden teslim edilmesi gerektiğini bildirmesini sağlar. Bu araç kurulumun her iki parçasını da getirir: politikayı ve sürüm kimliğini duyuran _mta-sts.<alanadi> altındaki TXT kaydını ve mta-sts.<alanadi>/.well-known/mta-sts.txt adresinde HTTPS üzerinden sunulan politika dosyasını. Modu, listelenen MX sunucularını ve max_age ömrünü göstererek iki parçanın birbiriyle uyuştuğunu ve zorlamanın gerçekten devrede olduğunu doğrulamanıza yardımcı olur.

Nasıl çalışır

İki ayrı parça vardır. Birincisi, _mta-sts.<alanadi> adresindeki DNS TXT kaydıdır; içinde v=STSv1 ve bir id değeri bulunur, gönderen sunucular bu id ile politika değişikliğini fark eder. İkincisi, politikanın kendisidir ve mta-sts.<alanadi>/.well-known/mta-sts.txt adresinden HTTPS üzerinden düz metin olarak getirilir. Dosya version, mode, bir veya daha fazla mx deseni ve max_age satırlarını içerir. Politika sunucusundaki HTTPS sertifikası geçerli olmalıdır; getirme başarısız olursa göndericiler önbelleklerindeki eski politikayı kullanmaya devam eder.

Sonuçları nasıl okursunuz

Önce hem TXT id değerinin hem de dosyanın mevcut ve erişilebilir olduğunu kontrol edin. Politikada mode=enforce, TLS veya MX kimliği başarısız olursa göndericinin teslimatı reddetmesi demektir; mode=testing başarısızlıkların yalnızca raporlandığı, engellenmediği anlamına gelir; mode=none ise politikayı devre dışı bırakır. mx satırları, joker karakterler dahil, gerçek MX kayıtlarınızla eşleşmelidir. max_age önbellek ömrüdür (genellikle 604800 saniye veya daha uzun). TXT varken HTTPS dosyası 404 dönüyorsa ya da sertifikası bozuksa MTA-STS zorlanmıyor demektir.

Sık karşılaşılan sorunlar ve çözümleri

En yaygın hata, TXT kaydını yayınlayıp politika dosyasını hiç sunmamak ya da süresi dolmuş veya uyuşmayan bir HTTPS sertifikasıyla sunmaktır. Bir diğeri, gerçek bir MX sunucusunu atlayan mx listesidir; bu enforce modunda o rotayı sessizce engeller. Dosyayı düzenledikten sonra id değerini artırmayı unutmak, göndericilerin eski önbelleği kullanmaya devam etmesine yol açar. Önce mode=testing ile birlikte bir TLS-RPT kaydı kullanın, raporları inceleyin, listelenen her MX temiz doğrulandığında enforce moduna geçin.

Sıkça sorulan sorular

MTA-STS ile DANE arasındaki fark nedir?
İkisi de gelen SMTP'de TLS'i zorlar ama güveni farklı yerde tutar. DANE, sertifikaları sabitlemek için DNSSEC ile imzalanmış TLSA kayıtlarını kullanır ve imzalı bir bölge gerektirir. MTA-STS ise web PKI'sine ve HTTPS ile sunulan bir politika dosyasına dayanır, dolayısıyla DNSSEC olmadan da çalışır. Birçok alan ikisini birlikte kullanır; her ikisini de destekleyen göndericiler şifreli, kimliği doğrulanmış teslimat elde eder.
Neden hem TXT kaydı hem de politika dosyası gerekiyor?
TXT kaydı yalnızca hafif bir işaretçidir: id değerini taşır, böylece göndericiler dosyayı her seferinde indirmeden politikanızın değiştiğini ucuza fark eder. Asıl kurallar, yani mode ve izin verilen MX sunucuları, HTTPS politika dosyasında bulunur. İki parçadan biri eksik ya da erişilemezse göndericiler politikanızı uygulayamaz ve fırsatçı TLS'e geri döner.
Enforce moduyla mı yoksa testing moduyla mı başlamalıyım?
Testing ile başlayın. Testing modunda göndericiler TLS veya MX doğrulama hatalarını TLS-RPT üzerinden raporlar ama postayı yine de teslim eder, böylece hatalı bir MX listesi ya da sertifika meşru iletileri geri döndürmez. Birkaç hafta rapor toplayın, her MX sunucusunun doğrulandığını teyit edin, ardından mode değerini enforce yapın ve göndericilerin politikayı yenilemesi için id değerini artırın.
MTA-STS Sorgulama · DNSLab