ServerRecords

MTA-STS Sorgusu

İlgili araçlar

Kara liste sorgusu

Bu alan adının IP adresinin (veya girdiğiniz IP adresinin) yaygın e-posta kara listelerinde (DNSBL) yer alıp almadığını sorgular — listeye girmek giden postaların reddedilmesine veya spam'e düşmesine neden olabilir.

Bu nedir

MTA-STS, bir alan adının, gelen postanın yalnızca kimliği doğrulanmış TLS üzerinden, listelenen MX ana bilgisayarlarına teslim edilmesini zorunlu kılmasına olanak tanır. Bir DNS kaydını (_mta-sts) https://mta-sts.yourdomain.com/.well-known/mta-sts.txt adresinde sunulan bir politika dosyasıyla birleştirir.

Sonucunu nasıl okumalısın

Sağlıklı bir kurulum hem DNS kaydını hem de getirilebilir bir politika dosyasını gösterir; gerçek koruma için mode: enforce ile (testing yalnızca raporlar). Politikanın mx: girdilerinin MX ana adlarınla gerçekten eşleştiğini kontrol et.

Sık karşılaşılan sorunlar ve çözümleri

DNS kaydı var ama politika dosyasına ulaşılamıyor

Nasıl ortaya çıkar: Gönderenler politikayı getiremez, bu yüzden MTA-STS sessizce hiçbir şey sağlamaz; kontrol getirme hatasını raporlar.

Nasıl düzeltilir: Dosyayı tam olarak https://mta-sts.yourdomain.com/.well-known/mta-sts.txt adresinde, mta-sts alt alan adı için geçerli bir sertifikayla sun. Küçük bir statik site veya bir CDN worker yeterlidir — ama sürekli erişilebilir kalmalıdır.

Politikanın mx girdileri gerçek MX kayıtlarıyla eşleşmiyor

Nasıl ortaya çıkar: enforce modunda, bir MX değişikliğinden sonra katı gönderenlerden gelen meşru posta reddedilmeye başlar.

Nasıl düzeltilir: MX kayıtları her değiştiğinde politika dosyasını güncelle (ve önbelleklerin yenilenmesi için DNS kaydındaki id= değerini artır). MX değişiklikleri sık oluyorsa bu eşleştirmeyi otomatikleştir.

Sonsuza kadar testing modunda takılı kalmak

Nasıl ortaya çıkar: TLSRPT raporları gelir ama düşürme (downgrade) saldırıları hâlâ başarılı olur — testing modu hiçbir şeyi engellemez.

Nasıl düzeltilir: testing modunda temiz bir dönemden sonra (TLSRPT raporlarını izle) mode: değerini enforce'a geçir ve id= değerini artır.

Sıkça sorulan sorular

MTA-STS kaydı nedir?
MTA-STS (Mail Transfer Agent Strict Transport Security), _mta-sts.alanadiniz altında yayınlanan ve alan adınızın bir MTA-STS politikası kullandığını duyuran bir TXT kaydıdır. Bir sürüm ve politika kimliği içerir; asıl kurallar ise ayrı olarak mta-sts.alanadiniz/.well-known/mta-sts.txt adresinden HTTPS üzerinden sunulur.
Bu aracı nasıl kullanırım?
Bir alan adı girin; araç o alan adının _mta-sts TXT kaydını sunucu tarafında sorgular ve bir kaydın olup olmadığını ve ayrıştırılmış alanlarını gösterir. Yalnızca DNS'i kontrol eder, böylece kaydın yayınlandığını doğrulayabilir ve version ile id değerlerini okuyabilirsiniz.
MTA-STS neden önemlidir?
MTA-STS, gönderen posta sunucularının alan adınıza teslimat yaparken TLS ile şifrelenmiş ve kimliği doğrulanmış bağlantılar zorunlu kılmasını sağlar; böylece düz SMTP'nin savunmasız olduğu düşürme (downgrade) ve ortadaki adam saldırılarını engeller. Bu olmadan, ağ yolundaki bir saldırgan şifrelemeyi kaldırıp gelen e-postaları ele geçirebilir.
Sonucu nasıl okurum?
Geçerli bir kayıt "v=STSv1; id=20240101000000" biçiminde görünür; burada v sürüm, id ise politikanızı her güncellediğinizde değiştirdiğiniz benzersiz bir dizedir. Hiçbir kayıt bulunmazsa alan adında MTA-STS etkin değildir ve TXT kaydını HTTPS politika dosyasıyla birlikte yayınlamanız gerekir.
Yayınlanmış bir kayıt MTA-STS'nin tam çalıştığı anlamına gelir mi?
Hayır, bu araç yalnızca DNS tarafını doğrular; eksiksiz bir kurulum ayrıca mta-sts.alanadiniz/.well-known/mta-sts.txt adresindeki politika dosyasının, eşleşen MX ana bilgisayarlarıyla geçerli HTTPS üzerinden erişilebilir olmasını gerektirir. Politika dosyası eksik veya bozukken DNS kaydı var olabilir, bu yüzden ikisini de doğrulayın.