MTA-STS Opzoeken
Gerelateerde tools
Wat dit is
MTA-STS laat een domein vereisen dat inkomende mail alleen wordt bezorgd over geauthenticeerde TLS naar de vermelde MX-hosts. Het combineert een DNS-record (_mta-sts) met een beleidsbestand dat wordt aangeboden op https://mta-sts.jouwdomein.com/.well-known/mta-sts.txt.
Hoe je je resultaat leest
Een gezonde opzet toont zowel het DNS-record als een ophaalbaar beleidsbestand, met mode: enforce voor echte bescherming (testing rapporteert alleen). Controleer of de mx:-items in het beleid daadwerkelijk overeenkomen met je MX-hostnamen.
Veelvoorkomende problemen en hoe je ze oplost
DNS-record bestaat maar het beleidsbestand is onbereikbaar
Hoe het zich uit: Verzenders kunnen het beleid niet ophalen, dus MTA-STS levert stilletjes niets op; de controle rapporteert het mislukte ophalen.
Hoe je het oplost: Bied het bestand aan op precies https://mta-sts.jouwdomein.com/.well-known/mta-sts.txt met een geldig certificaat voor het mta-sts-subdomein. Een piepkleine statische site of een CDN-worker volstaat — maar het moet online blijven.
De mx-items in het beleid komen niet overeen met de echte MX-records
Hoe het zich uit: In enforce-modus begint legitieme mail van strikte verzenders geweigerd te worden na een MX-wijziging.
Hoe je het oplost: Werk het beleidsbestand bij telkens wanneer MX-records veranderen (en verhoog de id= in het DNS-record zodat caches verversen). Automatiseer deze koppeling als MX-wijzigingen enigszins frequent zijn.
Voor altijd vast in testing-modus
Hoe het zich uit: TLSRPT-rapporten komen binnen maar downgrade-aanvallen zouden nog steeds slagen — testing-modus blokkeert nooit iets.
Hoe je het oplost: Zet na een schone periode in testing (bekijk je TLSRPT-rapporten) mode: op enforce en verhoog de id=.
Gerelateerde artikelen
- MTA-STS: Forcing Encrypted SMTP, and How to Check It Is Actually OnMTA-STS turns opportunistic SMTP encryption into an enforced policy. Here is how the DNS record and policy file work, and how to verify both are live.
- Email Health Check: One Lookup for MX, SPF, DMARC, and TLSRun one domain lookup to see whether your MX, SPF, DMARC, MTA-STS, and TLS-RPT records are configured correctly and where your email is exposed.
Veelgestelde vragen
- Wat is een MTA-STS-record?
- MTA-STS (Mail Transfer Agent Strict Transport Security) is een TXT-record dat wordt gepubliceerd op _mta-sts.jouwdomein en aankondigt dat je domein een MTA-STS-beleid gebruikt. Het bevat een versie en een beleids-ID, terwijl de eigenlijke regels apart via HTTPS worden aangeboden op mta-sts.jouwdomein/.well-known/mta-sts.txt.
- Hoe gebruik ik deze tool?
- Voer een domein in en de tool bevraagt serverzijdig het _mta-sts TXT-record van dat domein en toont of er een record bestaat en de ontlede velden. De tool controleert alleen DNS, zodat je kunt bevestigen dat het record is gepubliceerd en de version- en id-waarden kunt lezen.
- Waarom is MTA-STS belangrijk?
- Met MTA-STS kunnen verzendende mailservers TLS-versleutelde en geauthenticeerde verbindingen eisen bij bezorging aan jouw domein, waardoor downgrade- en man-in-the-middle-aanvallen worden geblokkeerd waar gewone SMTP kwetsbaar voor is. Zonder MTA-STS kan een aanvaller op het netwerkpad de versleuteling verwijderen en inkomende e-mail onderscheppen.
- Hoe lees ik het resultaat?
- Een geldig record ziet eruit als "v=STSv1; id=20240101000000", waarbij v de versie is en id een unieke tekenreeks die je wijzigt telkens als je je beleid bijwerkt. Wordt er geen record gevonden, dan is MTA-STS niet actief voor het domein en moet je het TXT-record plus het HTTPS-beleidsbestand publiceren.
- Betekent een gepubliceerd record dat MTA-STS volledig werkt?
- Nee, deze tool bevestigt alleen de DNS-kant; een volledige opzet vereist ook dat het beleidsbestand op mta-sts.jouwdomein/.well-known/mta-sts.txt bereikbaar is via geldige HTTPS met overeenkomende MX-hosts. Het DNS-record kan bestaan terwijl het beleidsbestand ontbreekt of kapot is, dus controleer beide.