MTA-STS Sorgusu
İlgili araçlar
Bu nedir
MTA-STS, bir alan adının, gelen postanın yalnızca kimliği doğrulanmış TLS üzerinden, listelenen MX ana bilgisayarlarına teslim edilmesini zorunlu kılmasına olanak tanır. Bir DNS kaydını (_mta-sts) https://mta-sts.yourdomain.com/.well-known/mta-sts.txt adresinde sunulan bir politika dosyasıyla birleştirir.
Sonucunu nasıl okumalısın
Sağlıklı bir kurulum hem DNS kaydını hem de getirilebilir bir politika dosyasını gösterir; gerçek koruma için mode: enforce ile (testing yalnızca raporlar). Politikanın mx: girdilerinin MX ana adlarınla gerçekten eşleştiğini kontrol et.
Sık karşılaşılan sorunlar ve çözümleri
DNS kaydı var ama politika dosyasına ulaşılamıyor
Nasıl ortaya çıkar: Gönderenler politikayı getiremez, bu yüzden MTA-STS sessizce hiçbir şey sağlamaz; kontrol getirme hatasını raporlar.
Nasıl düzeltilir: Dosyayı tam olarak https://mta-sts.yourdomain.com/.well-known/mta-sts.txt adresinde, mta-sts alt alan adı için geçerli bir sertifikayla sun. Küçük bir statik site veya bir CDN worker yeterlidir — ama sürekli erişilebilir kalmalıdır.
Politikanın mx girdileri gerçek MX kayıtlarıyla eşleşmiyor
Nasıl ortaya çıkar: enforce modunda, bir MX değişikliğinden sonra katı gönderenlerden gelen meşru posta reddedilmeye başlar.
Nasıl düzeltilir: MX kayıtları her değiştiğinde politika dosyasını güncelle (ve önbelleklerin yenilenmesi için DNS kaydındaki id= değerini artır). MX değişiklikleri sık oluyorsa bu eşleştirmeyi otomatikleştir.
Sonsuza kadar testing modunda takılı kalmak
Nasıl ortaya çıkar: TLSRPT raporları gelir ama düşürme (downgrade) saldırıları hâlâ başarılı olur — testing modu hiçbir şeyi engellemez.
Nasıl düzeltilir: testing modunda temiz bir dönemden sonra (TLSRPT raporlarını izle) mode: değerini enforce'a geçir ve id= değerini artır.
İlgili makaleler
- MTA-STS: Forcing Encrypted SMTP, and How to Check It Is Actually OnMTA-STS turns opportunistic SMTP encryption into an enforced policy. Here is how the DNS record and policy file work, and how to verify both are live.
- Email Health Check: One Lookup for MX, SPF, DMARC, and TLSRun one domain lookup to see whether your MX, SPF, DMARC, MTA-STS, and TLS-RPT records are configured correctly and where your email is exposed.
Sıkça sorulan sorular
- MTA-STS kaydı nedir?
- MTA-STS (Mail Transfer Agent Strict Transport Security), _mta-sts.alanadiniz altında yayınlanan ve alan adınızın bir MTA-STS politikası kullandığını duyuran bir TXT kaydıdır. Bir sürüm ve politika kimliği içerir; asıl kurallar ise ayrı olarak mta-sts.alanadiniz/.well-known/mta-sts.txt adresinden HTTPS üzerinden sunulur.
- Bu aracı nasıl kullanırım?
- Bir alan adı girin; araç o alan adının _mta-sts TXT kaydını sunucu tarafında sorgular ve bir kaydın olup olmadığını ve ayrıştırılmış alanlarını gösterir. Yalnızca DNS'i kontrol eder, böylece kaydın yayınlandığını doğrulayabilir ve version ile id değerlerini okuyabilirsiniz.
- MTA-STS neden önemlidir?
- MTA-STS, gönderen posta sunucularının alan adınıza teslimat yaparken TLS ile şifrelenmiş ve kimliği doğrulanmış bağlantılar zorunlu kılmasını sağlar; böylece düz SMTP'nin savunmasız olduğu düşürme (downgrade) ve ortadaki adam saldırılarını engeller. Bu olmadan, ağ yolundaki bir saldırgan şifrelemeyi kaldırıp gelen e-postaları ele geçirebilir.
- Sonucu nasıl okurum?
- Geçerli bir kayıt "v=STSv1; id=20240101000000" biçiminde görünür; burada v sürüm, id ise politikanızı her güncellediğinizde değiştirdiğiniz benzersiz bir dizedir. Hiçbir kayıt bulunmazsa alan adında MTA-STS etkin değildir ve TXT kaydını HTTPS politika dosyasıyla birlikte yayınlamanız gerekir.
- Yayınlanmış bir kayıt MTA-STS'nin tam çalıştığı anlamına gelir mi?
- Hayır, bu araç yalnızca DNS tarafını doğrular; eksiksiz bir kurulum ayrıca mta-sts.alanadiniz/.well-known/mta-sts.txt adresindeki politika dosyasının, eşleşen MX ana bilgisayarlarıyla geçerli HTTPS üzerinden erişilebilir olmasını gerektirir. Politika dosyası eksik veya bozukken DNS kaydı var olabilir, bu yüzden ikisini de doğrulayın.