Uitleg MTA-STS

Wat is MTA-STS?

MTA-STS laat ondersteunende verzenders na ontdekking van een enforce-policy alleen beveiligd aan de juiste mailserver bezorgen. TLS-RPT kan TLS-problemen rapporteren.

Normaal proberen mailservers elkaar versleuteld (via TLS) te bereiken, maar bij een probleem kunnen ze terugvallen op een onversleutelde verbinding. Met MTA-STS publiceer je welke mailservers geldig zijn. Ondersteunende verzenders die een policy in mode enforce succesvol hebben ontdekt en onthouden, weigeren daarna onveilige bezorging.

Hoe het werkt

MTA-STS bestaat uit twee delen:

  • een klein TXT-record op _mta-sts.<domein> dat zegt dat je een beleid hebt
  • een beleidsbestand dat je via HTTPS publiceert op https://mta-sts.<domein>/.well-known/mta-sts.txt

In dat bestand staan de geldige mailservers (MX) en de modus: enforce dwingt beveiligde bezorging af, testing rapporteert zonder bezorging te blokkeren en none trekt de policy gecontroleerd in. Alleen bij een ontdekte policy in enforce weigert een ondersteunende verzender bezorging wanneer TLS of de serveridentiteit niet klopt.

TLS-RPT: de rapportages

TLS-RPT (TLS Reporting) is het meldkanaal naast MTA-STS. Je publiceert een TXT-record op _smtp._tls.<domein> met een adres. Ondersteunende rapporterende verzenders kunnen daar periodieke aggregatierapporten heen sturen over geslaagde en mislukte TLS-bezorging; dagelijks rapporteren is een aanbeveling, geen garantie.

Voorbeeld: _smtp._tls.example.com TXT "v=TLSRPTv1; rua=mailto:tls@example.com". Zo kun je problemen zien voordat je MTA-STS op enforce zet.

Waarom je dit zou willen

Een aanvaller tussen twee mailservers kan proberen de eerste MTA-STS-ontdekking of een TLS-verbinding te verstoren. Zodra een ondersteunende verzender een geldige enforce-policy heeft ontdekt en gecachet, helpt die policy downgrade en omleiding naar een andere MX te voorkomen. De eerste ontdekking zelf is niet gegarandeerd.

MTA-STS beschermt het transport van inkomende mail. Het staat los van SPF, DKIM en DMARC, die over de afzender en authenticatie gaan.

Let op bij het instellen

MTA-STS vraagt iets meer dan alleen een DNS-record: je hebt ook een werkende HTTPS-pagina nodig op mta-sts.<domein> met een geldig certificaat. Begin daarom altijd in de testing-modus en zet TLS-RPT aan, zodat je een paar weken rapportages verzamelt. Pas als alles goed gaat zet je 'm op enforce. Zet je 'm te vroeg streng en klopt er iets niet, dan kan inkomende mail vertraagd of geweigerd worden.

Nog één valkuil: verzenders onthouden je beleid een hele tijd. Wijzig je het later (bijvoorbeeld nieuwe mailservers), verander dan ook de id= in het TXT-record. Anders blijven verzenders je oude, opgeslagen beleid gebruiken.

Primaire bronnen

Veelgestelde vragen

Wat is het verschil met DANE/TLSA?

Beide beveiligen het mailtransport, maar anders: MTA-STS leunt op HTTPS en certificaten en werkt zonder DNSSEC. DANE/TLSA legt het certificaat vast in DNS en vereist DNSSEC. Grote providers kiezen vaak voor MTA-STS.

Heb ik een aparte webserver nodig?

Je hebt een HTTPS-bereikbaar subdomein mta-sts.<domein> nodig dat het beleidsbestand serveert. Veel hosters en diensten bieden hier kant-en-klare ondersteuning voor.

Werkt MTA-STS voor uitgaande mail?

Nee, het beschermt je inkómende mail: het vertelt anderen hoe ze veilig aan jou afleveren. Voor je uitgaande mail ben je afhankelijk van het MTA-STS-beleid van de ontvanger.

Wat doet TLS-RPT precies?

Ondersteunende implementaties kunnen aggregatierapporten sturen over TLS-bezorging en fouten. Zo kun je problemen zien voordat je MTA-STS op enforce zet.

Controleer MTA-STS op je eigen domein