Ricerca MTA-STS
Strumenti correlati
Di cosa si tratta
L'MTA-STS consente a un dominio di richiedere che la posta in arrivo sia consegnata solo tramite TLS autenticato ai suoi host MX elencati. Combina un record DNS (_mta-sts) con un file di policy servito su https://mta-sts.tuodominio.com/.well-known/mta-sts.txt.
Come leggere il risultato
Una configurazione sana mostra sia il record DNS sia un file di policy recuperabile, con mode: enforce per una protezione reale (testing produce solo report). Verifica che le voci mx: della policy corrispondano effettivamente ai tuoi nomi host MX.
Problemi comuni e come risolverli
Il record DNS esiste ma il file di policy è irraggiungibile
Come si manifesta: I mittenti non riescono a recuperare la policy, quindi l'MTA-STS non offre silenziosamente nulla; il controllo segnala il mancato recupero.
Come risolverlo: Servi il file esattamente su https://mta-sts.tuodominio.com/.well-known/mta-sts.txt con un certificato valido per il sottodominio mta-sts. Un piccolo sito statico o un worker CDN è sufficiente, ma deve rimanere attivo.
Le voci mx della policy non corrispondono ai record MX reali
Come si manifesta: In modalità enforce, la posta legittima dai mittenti rigorosi inizia a essere rifiutata dopo un cambio di MX.
Come risolverlo: Aggiorna il file di policy ogni volta che i record MX cambiano (e incrementa l'id= nel record DNS in modo che le cache si aggiornino). Automatizza questo abbinamento se i cambi di MX sono frequenti.
Bloccato per sempre in modalità testing
Come si manifesta: I report TLSRPT arrivano ma gli attacchi di downgrade avrebbero comunque successo: la modalità testing non blocca mai nulla.
Come risolverlo: Dopo un periodo pulito in testing (osserva i tuoi report TLSRPT), imposta mode: su enforce e incrementa l'id=.
Approfondimenti
- MTA-STS: Forcing Encrypted SMTP, and How to Check It Is Actually OnMTA-STS turns opportunistic SMTP encryption into an enforced policy. Here is how the DNS record and policy file work, and how to verify both are live.
- Email Health Check: One Lookup for MX, SPF, DMARC, and TLSRun one domain lookup to see whether your MX, SPF, DMARC, MTA-STS, and TLS-RPT records are configured correctly and where your email is exposed.
Domande frequenti
- Cos'è un record MTA-STS?
- MTA-STS (Mail Transfer Agent Strict Transport Security) è un record TXT pubblicato in _mta-sts.tuodominio che annuncia che il tuo dominio usa una policy MTA-STS. Contiene una versione e un ID di policy, mentre le regole effettive vengono servite separatamente tramite HTTPS su mta-sts.tuodominio/.well-known/mta-sts.txt.
- Come si usa questo strumento?
- Inserisci un dominio e lo strumento interroga il record TXT _mta-sts di quel dominio lato server, mostrando se un record esiste e i suoi campi analizzati. Controlla solo il DNS, quindi puoi confermare che il record è pubblicato e leggere i suoi valori version e id.
- Perché MTA-STS è importante?
- MTA-STS permette ai server di posta mittenti di richiedere connessioni cifrate con TLS e autenticate quando consegnano al tuo dominio, bloccando gli attacchi di downgrade e man-in-the-middle a cui l'SMTP semplice è vulnerabile. Senza di esso, un attaccante sul percorso di rete potrebbe rimuovere la cifratura e intercettare la posta in arrivo.
- Come leggo il risultato?
- Un record valido appare come "v=STSv1; id=20240101000000", dove v è la versione e id è una stringa univoca che cambi ogni volta che aggiorni la policy. Se non viene trovato alcun record, MTA-STS non è attivo per il dominio e dovresti pubblicare il record TXT insieme al file di policy HTTPS.
- Un record pubblicato significa che MTA-STS funziona del tutto?
- No, questo strumento conferma solo il lato DNS; una configurazione completa richiede anche che il file di policy su mta-sts.tuodominio/.well-known/mta-sts.txt sia raggiungibile tramite HTTPS valido con host MX corrispondenti. Il record DNS può esistere mentre il file di policy manca o è danneggiato, quindi verifica entrambi.