Spring til indhold
Prøv gratis

Guider

MTA-STS og TLS-RPT: krypteret mail til jer

Opdateret 10.10.2026 · BitTech IT

Kort svar

MTA-STS fortæller andre mailservere, at mail til jeres domæne kun må leveres over en krypteret og godkendt forbindelse. Det kræver en TXT-post på _mta-sts og en politikfil på https://mta-sts.jeresdomæne.dk. TLS-RPT giver jer rapporter, hvis leveringen fejler.

Problemet: kryptering „hvis muligt“

Når en mailserver sender mail til jer, spørger den, om jeres server understøtter kryptering (STARTTLS). Svaret sendes ukrypteret. En angriber, der sidder imellem, kan fjerne svaret, så mailen sendes i klartekst — eller sende mailen til en falsk server. Afsenderen opdager det ikke.

MTA-STS (RFC 8461) løser det ved at offentliggøre en politik: mail til jeres domæne skal sendes krypteret til en af de navngivne servere, og certifikatet skal være gyldigt.

Del 1: Politikfilen

Politikfilen skal ligge på https://mta-sts.jeresdomæne.dk/.well-known/mta-sts.txt med et gyldigt certifikat. For Microsoft 365 ser den typisk sådan ud:

version: STSv1
mode: testing
mx: *.mail.protection.outlook.com
max_age: 604800
  • mode: testing (kun rapportér), enforce (afvis ukrypteret levering) eller none (slå fra).
  • mx: jeres mailservere, som de står i MX-posten. Én linje pr. server; * må bruges i starten.
  • max_age: hvor mange sekunder afsenderne må huske politikken. En uge (604800) er et godt udgangspunkt; senere gerne længere.

Del 2: DNS-posten

_mta-sts.jeresdomæne.dk  TXT  "v=STSv1; id=20261010T120000"

id skal ændres, hver gang politikfilen ændres. Ellers opdager afsenderne ikke ændringen.

Del 3: TLS-RPT

Med TLS-RPT (RFC 8460) sender Google, Microsoft og andre en daglig rapport, hvis de ikke kunne levere krypteret til jer:

_smtp._tls.jeresdomæne.dk  TXT  "v=TLSRPTv1; rua=mailto:rua@domguard.dk"

Rapporterne viser, om et skift til enforce ville stoppe legitim mail.

Fra testing til enforce

  1. Udgiv politikken med mode: testing og slå TLS-RPT til.
  2. Læs rapporterne i to til fire uger. Der bør ikke være fejl fra jeres egne servere.
  3. Skift til mode: enforce, og opdater id i DNS-posten.

Uden egen webserver

Politikfilen kræver et website med gyldigt certifikat på mta-sts-underdomænet. Det er ofte dét, der stopper folk. DomGuard kan hoste politikfilen og certifikatet for jer, så I kun skal oprette DNS-poster — og vi læser TLS-rapporterne for jer.

Spørgsmål og svar

Hvorfor er almindelig TLS ikke nok?

Mailservere bruger STARTTLS „hvis muligt“. En angriber, der sidder imellem, kan fjerne tilbuddet om kryptering, så mailen sendes i klartekst. MTA-STS gør kryptering obligatorisk og kræver et gyldigt certifikat.

Hvad er forskellen på testing og enforce?

I testing leveres mail som normalt, men afsenderne rapporterer fejl via TLS-RPT. I enforce afvises levering, hvis forbindelsen ikke er krypteret med et gyldigt certifikat. Start med testing i et par uger.

Virker MTA-STS med Microsoft 365?

Ja. Politikfilen skal pege på jeres MX, typisk *.mail.protection.outlook.com. Microsofts servere har gyldige certifikater.

Skal vi selv drive en webserver til politikfilen?

Ikke nødvendigvis. DomGuard kan hoste politikfilen for jer, så I kun skal oprette DNS-poster.