Problemet: kryptering „hvis muligt“
Når en mailserver sender mail til jer, spørger den, om jeres server understøtter kryptering (STARTTLS). Svaret sendes ukrypteret. En angriber, der sidder imellem, kan fjerne svaret, så mailen sendes i klartekst — eller sende mailen til en falsk server. Afsenderen opdager det ikke.
MTA-STS (RFC 8461) løser det ved at offentliggøre en politik: mail til jeres domæne skal sendes krypteret til en af de navngivne servere, og certifikatet skal være gyldigt.
Del 1: Politikfilen
Politikfilen skal ligge på https://mta-sts.jeresdomæne.dk/.well-known/mta-sts.txt med et gyldigt certifikat. For Microsoft 365 ser den typisk sådan ud:
version: STSv1 mode: testing mx: *.mail.protection.outlook.com max_age: 604800
mode:testing(kun rapportér),enforce(afvis ukrypteret levering) ellernone(slå fra).mx: jeres mailservere, som de står i MX-posten. Én linje pr. server;*må bruges i starten.max_age: hvor mange sekunder afsenderne må huske politikken. En uge (604800) er et godt udgangspunkt; senere gerne længere.
Del 2: DNS-posten
_mta-sts.jeresdomæne.dk TXT "v=STSv1; id=20261010T120000"
id skal ændres, hver gang politikfilen ændres. Ellers opdager afsenderne ikke ændringen.
Del 3: TLS-RPT
Med TLS-RPT (RFC 8460) sender Google, Microsoft og andre en daglig rapport, hvis de ikke kunne levere krypteret til jer:
_smtp._tls.jeresdomæne.dk TXT "v=TLSRPTv1; rua=mailto:rua@domguard.dk"
Rapporterne viser, om et skift til enforce ville stoppe legitim mail.
Fra testing til enforce
- Udgiv politikken med
mode: testingog slå TLS-RPT til. - Læs rapporterne i to til fire uger. Der bør ikke være fejl fra jeres egne servere.
- Skift til
mode: enforce, og opdateridi DNS-posten.
Uden egen webserver
Politikfilen kræver et website med gyldigt certifikat på mta-sts-underdomænet. Det er ofte dét, der stopper folk. DomGuard kan hoste politikfilen og certifikatet for jer, så I kun skal oprette DNS-poster — og vi læser TLS-rapporterne for jer.