ServerRecords

MTA-STS Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

MTA-STS laat een domein vereisen dat inkomende mail alleen wordt bezorgd over geauthenticeerde TLS naar de vermelde MX-hosts. Het combineert een DNS-record (_mta-sts) met een beleidsbestand dat wordt aangeboden op https://mta-sts.jouwdomein.com/.well-known/mta-sts.txt.

Hoe je je resultaat leest

Een gezonde opzet toont zowel het DNS-record als een ophaalbaar beleidsbestand, met mode: enforce voor echte bescherming (testing rapporteert alleen). Controleer of de mx:-items in het beleid daadwerkelijk overeenkomen met je MX-hostnamen.

Veelvoorkomende problemen en hoe je ze oplost

DNS-record bestaat maar het beleidsbestand is onbereikbaar

Hoe het zich uit: Verzenders kunnen het beleid niet ophalen, dus MTA-STS levert stilletjes niets op; de controle rapporteert het mislukte ophalen.

Hoe je het oplost: Bied het bestand aan op precies https://mta-sts.jouwdomein.com/.well-known/mta-sts.txt met een geldig certificaat voor het mta-sts-subdomein. Een piepkleine statische site of een CDN-worker volstaat — maar het moet online blijven.

De mx-items in het beleid komen niet overeen met de echte MX-records

Hoe het zich uit: In enforce-modus begint legitieme mail van strikte verzenders geweigerd te worden na een MX-wijziging.

Hoe je het oplost: Werk het beleidsbestand bij telkens wanneer MX-records veranderen (en verhoog de id= in het DNS-record zodat caches verversen). Automatiseer deze koppeling als MX-wijzigingen enigszins frequent zijn.

Voor altijd vast in testing-modus

Hoe het zich uit: TLSRPT-rapporten komen binnen maar downgrade-aanvallen zouden nog steeds slagen — testing-modus blokkeert nooit iets.

Hoe je het oplost: Zet na een schone periode in testing (bekijk je TLSRPT-rapporten) mode: op enforce en verhoog de id=.

Veelgestelde vragen

Wat is een MTA-STS-record?
MTA-STS (Mail Transfer Agent Strict Transport Security) is een TXT-record dat wordt gepubliceerd op _mta-sts.jouwdomein en aankondigt dat je domein een MTA-STS-beleid gebruikt. Het bevat een versie en een beleids-ID, terwijl de eigenlijke regels apart via HTTPS worden aangeboden op mta-sts.jouwdomein/.well-known/mta-sts.txt.
Hoe gebruik ik deze tool?
Voer een domein in en de tool bevraagt serverzijdig het _mta-sts TXT-record van dat domein en toont of er een record bestaat en de ontlede velden. De tool controleert alleen DNS, zodat je kunt bevestigen dat het record is gepubliceerd en de version- en id-waarden kunt lezen.
Waarom is MTA-STS belangrijk?
Met MTA-STS kunnen verzendende mailservers TLS-versleutelde en geauthenticeerde verbindingen eisen bij bezorging aan jouw domein, waardoor downgrade- en man-in-the-middle-aanvallen worden geblokkeerd waar gewone SMTP kwetsbaar voor is. Zonder MTA-STS kan een aanvaller op het netwerkpad de versleuteling verwijderen en inkomende e-mail onderscheppen.
Hoe lees ik het resultaat?
Een geldig record ziet eruit als "v=STSv1; id=20240101000000", waarbij v de versie is en id een unieke tekenreeks die je wijzigt telkens als je je beleid bijwerkt. Wordt er geen record gevonden, dan is MTA-STS niet actief voor het domein en moet je het TXT-record plus het HTTPS-beleidsbestand publiceren.
Betekent een gepubliceerd record dat MTA-STS volledig werkt?
Nee, deze tool bevestigt alleen de DNS-kant; een volledige opzet vereist ook dat het beleidsbestand op mta-sts.jouwdomein/.well-known/mta-sts.txt bereikbaar is via geldige HTTPS met overeenkomende MX-hosts. Het DNS-record kan bestaan terwijl het beleidsbestand ontbreekt of kapot is, dus controleer beide.