geen server-opslag

EN

Uitleg MTA-STS

Wat is MTA-STS?

Normaal proberen mailservers elkaar versleuteld (via TLS) te bereiken, maar als dat niet lukt, vallen ze vaak stilletjes terug op een onversleutelde verbinding. Een aanvaller kan dat zelfs forceren. MTA-STS sluit dat gat: je publiceert een beleid dat zegt 'lever mijn mail alléén versleuteld af, en alleen aan deze servers'. Verzendende servers die MTA-STS ondersteunen, houden zich daaraan en weigeren onveilige bezorging.

Hoe het werkt

MTA-STS bestaat uit twee delen:

  • een klein TXT-record op _mta-sts.<domein> dat zegt dat je een beleid hebt
  • een beleidsbestand dat je via HTTPS publiceert op https://mta-sts.<domein>/.well-known/mta-sts.txt

In dat beleidsbestand staat welke mailservers (MX) geldig zijn en in welke modus je zit: enforce (echt afdwingen), testing (alleen rapporteren, nog niet weigeren) of none. Een verzendende server haalt het beleid op, onthoudt het een tijd, en levert daarna alleen nog versleuteld af. Lukt dat een keer niet, dan houdt hij de mail vast of stuurt hij 'm terug. Onversleuteld doorzetten mag dan niet meer.

TLS-RPT: de rapportages

TLS-RPT (TLS Reporting) is het meldkanaal naast MTA-STS: het vertelt je of het afdwingen ook echt goed gaat. Je publiceert een TXT-record op _smtp._tls.<domein> met een adres, en de partijen die jou mailen sturen je dagelijks een rapportje: hoeveel mail er versleuteld kon worden afgeleverd en waar het misging.

Voorbeeld: _smtp._tls.example.com TXT "v=TLSRPTv1; rua=mailto:tls@example.com". Zo merk je problemen op vóórdat je MTA-STS op enforce zet.

Waarom je dit zou willen

Zonder MTA-STS kan een aanvaller die tussen twee mailservers zit, de versleuteling 'wegduwen' (een downgrade-aanval) en de mail meelezen of omleiden. MTA-STS maakt dat onmogelijk voor servers die het ondersteunen, en de grote providers (Google, Microsoft) doen dat.

Het beschermt specifiek het transport van inkomende mail. Het staat los van SPF/DKIM/DMARC (die gaan over echtheid van de afzender). MTA-STS gaat over een veilige verbinding.

Let op bij het instellen

MTA-STS vraagt iets meer dan alleen een DNS-record: je hebt ook een werkende HTTPS-pagina nodig op mta-sts.<domein> met een geldig certificaat. Begin daarom altijd in de testing-modus en zet TLS-RPT aan, zodat je een paar weken rapportages verzamelt. Pas als alles goed gaat zet je 'm op enforce. Zet je 'm te vroeg streng en klopt er iets niet, dan kan inkomende mail vertraagd of geweigerd worden.

Nog één valkuil: verzenders onthouden je beleid een hele tijd. Wijzig je het later (bijvoorbeeld nieuwe mailservers), verander dan ook de id= in het TXT-record. Anders blijven verzenders je oude, opgeslagen beleid gebruiken.

Veelgestelde vragen

Wat is het verschil met DANE/TLSA?

Beide beveiligen het mailtransport, maar anders: MTA-STS leunt op HTTPS en certificaten en werkt zonder DNSSEC. DANE/TLSA legt het certificaat vast in DNS en vereist DNSSEC. Grote providers kiezen vaak voor MTA-STS.

Heb ik een aparte webserver nodig?

Je hebt een HTTPS-bereikbaar subdomein mta-sts.<domein> nodig dat het beleidsbestand serveert. Veel hosters en diensten bieden hier kant-en-klare ondersteuning voor.

Werkt MTA-STS voor uitgaande mail?

Nee, het beschermt je inkómende mail: het vertelt anderen hoe ze veilig aan jou afleveren. Voor je uitgaande mail ben je afhankelijk van het MTA-STS-beleid van de ontvanger.

Wat doet TLS-RPT precies?

Het levert je dagelijkse rapportages over of mail versleuteld kon worden afgeleverd en waar het misging. Zo zie je problemen vóór je MTA-STS streng zet.

Controleer MTA-STS op je eigen domein