ServerRecords

Ricerca MTA-STS

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

L'MTA-STS consente a un dominio di richiedere che la posta in arrivo sia consegnata solo tramite TLS autenticato ai suoi host MX elencati. Combina un record DNS (_mta-sts) con un file di policy servito su https://mta-sts.tuodominio.com/.well-known/mta-sts.txt.

Come leggere il risultato

Una configurazione sana mostra sia il record DNS sia un file di policy recuperabile, con mode: enforce per una protezione reale (testing produce solo report). Verifica che le voci mx: della policy corrispondano effettivamente ai tuoi nomi host MX.

Problemi comuni e come risolverli

Il record DNS esiste ma il file di policy è irraggiungibile

Come si manifesta: I mittenti non riescono a recuperare la policy, quindi l'MTA-STS non offre silenziosamente nulla; il controllo segnala il mancato recupero.

Come risolverlo: Servi il file esattamente su https://mta-sts.tuodominio.com/.well-known/mta-sts.txt con un certificato valido per il sottodominio mta-sts. Un piccolo sito statico o un worker CDN è sufficiente, ma deve rimanere attivo.

Le voci mx della policy non corrispondono ai record MX reali

Come si manifesta: In modalità enforce, la posta legittima dai mittenti rigorosi inizia a essere rifiutata dopo un cambio di MX.

Come risolverlo: Aggiorna il file di policy ogni volta che i record MX cambiano (e incrementa l'id= nel record DNS in modo che le cache si aggiornino). Automatizza questo abbinamento se i cambi di MX sono frequenti.

Bloccato per sempre in modalità testing

Come si manifesta: I report TLSRPT arrivano ma gli attacchi di downgrade avrebbero comunque successo: la modalità testing non blocca mai nulla.

Come risolverlo: Dopo un periodo pulito in testing (osserva i tuoi report TLSRPT), imposta mode: su enforce e incrementa l'id=.

Domande frequenti

Cos'è un record MTA-STS?
MTA-STS (Mail Transfer Agent Strict Transport Security) è un record TXT pubblicato in _mta-sts.tuodominio che annuncia che il tuo dominio usa una policy MTA-STS. Contiene una versione e un ID di policy, mentre le regole effettive vengono servite separatamente tramite HTTPS su mta-sts.tuodominio/.well-known/mta-sts.txt.
Come si usa questo strumento?
Inserisci un dominio e lo strumento interroga il record TXT _mta-sts di quel dominio lato server, mostrando se un record esiste e i suoi campi analizzati. Controlla solo il DNS, quindi puoi confermare che il record è pubblicato e leggere i suoi valori version e id.
Perché MTA-STS è importante?
MTA-STS permette ai server di posta mittenti di richiedere connessioni cifrate con TLS e autenticate quando consegnano al tuo dominio, bloccando gli attacchi di downgrade e man-in-the-middle a cui l'SMTP semplice è vulnerabile. Senza di esso, un attaccante sul percorso di rete potrebbe rimuovere la cifratura e intercettare la posta in arrivo.
Come leggo il risultato?
Un record valido appare come "v=STSv1; id=20240101000000", dove v è la versione e id è una stringa univoca che cambi ogni volta che aggiorni la policy. Se non viene trovato alcun record, MTA-STS non è attivo per il dominio e dovresti pubblicare il record TXT insieme al file di policy HTTPS.
Un record pubblicato significa che MTA-STS funziona del tutto?
No, questo strumento conferma solo il lato DNS; una configurazione completa richiede anche che il file di policy su mta-sts.tuodominio/.well-known/mta-sts.txt sia raggiungibile tramite HTTPS valido con host MX corrispondenti. Il record DNS può esistere mentre il file di policy manca o è danneggiato, quindi verifica entrambi.