MTA-STSTLS voor het transport van e-mailbindend afdwingen
MTA-STS publiceert een beleid dat verzendende mailservers verplicht uitsluitend versleuteld af te leveren. Ontbreekt de versleuteling of klopt het certificaat niet, dan wordt het bericht vastgehouden in plaats van in leesbare tekst afgeleverd.
version: STSv1 mode: enforce mx: *.mail.example.de max_age: 604800
MTA-STS is de praktische weg naar afgedwongen versleuteling van het transport. Zonder DNSSEC en met brede ondersteuning dicht het het gat van het vrijblijvende STARTTLS voor vrijwel elke afzender.
De meeste post gaat wel versleuteld over de lijn, maar die bescherming is vrijwillig. Een aanvaller kan de versleuteling onderweg weghalen zonder dat iemand het merkt. MTA-STS maakt van de aanbeveling een verplichting: wie het domein aanschrijft, moet zich aan het gepubliceerde beleid houden.
Wat MTA-STS doet
MTA-STS combineert een vermelding in het DNS met een beleidsbestand dat via HTTPS wordt aangeboden. Verzendende servers lezen dat beleid en passen het toe op elke aflevering.
Versleuteling wordt verplicht
Het beleid schrijft voor dat er alleen over TLS mag worden afgeleverd. Onversleutelde verbindingen worden geweigerd.
Het certificaat wordt getoetst
De verzendende server toetst of het certificaat bij het verwachte domein hoort en van een vertrouwde uitgever komt.
Bescherming tegen uitschakelen
Probeert een aanvaller het aanbod van TLS weg te halen, dan grijpt het beleid in en stopt de aflevering.
De drie standen van MTA-STS
De stand bepaalt hoe streng verzendende servers het beleid toepassen. De overgang gaat stapsgewijs.
noneHet beleid is gepubliceerd maar niet actief. Deze stand dient om een bestaand beleid beheerst in te trekken.
testingAfwijkingen worden niet afgedwongen maar wel gemeld. Samen met TLS-RPT ontstaat een volledig beeld voordat het beleid scherp gaat.
enforceHet beleid is bindend. Berichten worden alleen versleuteld en met een geldig certificaat afgeleverd, en anders vastgehouden.
Zo grijpt het beleid
Drie stappen, van de vermelding in het DNS tot afgedwongen versleuteling.
De vermelding in het DNS lezen
Een TXT-record onder het domein geeft aan dat er een beleid voor MTA-STS bestaat, en noemt de versie ervan.
Het beleid ophalen via HTTPS
De verzendende server haalt het beleidsbestand op van een eigen subdomein over een beveiligde verbinding met HTTPS.
Het beleid toepassen
Voor de aflevering gelden de voorgeschreven mailservers, een geldige verbinding met TLS en een passend certificaat. Anders wordt het bericht vastgehouden.
MTA-STS en TLS-RPT horen bij elkaar
In de stand testing en in het dagelijks gebruik levert TLS-RPT de rapportage over mislukte verbindingen. Zo is zichtbaar of het beleid werkt of dat een ontvanger problemen meldt, voordat er berichten verloren gaan.
Meer over TLS-RPTMTA-STS of DANE?
MTA-STS is eenvoudiger in te voeren en heeft geen DNSSEC nodig. DANE is cryptografisch steviger en staat op de lijst met verplichte open standaarden voor de Nederlandse overheid. De twee sluiten elkaar niet uit, maar dekken samen alle verzenders af.
DANE en TLSA in detailMTA-STS beheerd door Conbool MailGuard
Het beleid wordt centraal gedraaid, bewaakt en veilig bijgewerkt, zonder ingreep in de bestaande dienst voor postbussen.
Het beleid en het subdomein worden geleverd
De vermelding in het DNS en het beleidsbestand dat via HTTPS bereikbaar is, worden volledig door Conbool geleverd en onderhouden.
Een begeleide invoering
De weg van testing naar enforce wordt begeleid, zodat geen enkel geldig bericht sneuvelt door beleid dat te vroeg scherp staat.
Het certificaat blijft geldig
Het certificaat van het subdomein met het beleid wordt vanzelf vernieuwd, zodat het beleid zonder onderbreking op te halen blijft.
Samenspel met TLS-RPT
Rapportage over fouten in het transport wordt geanalyseerd en in begrijpelijke vorm beschikbaar gesteld.
Werkt met Microsoft 365 en Google
MTA-STS werkt los van de dienst voor postbussen en beschermt inkomende aflevering aan de beschermde domeinen.
Veelgestelde vragen over MTA-STS
Wat betekent MTA-STS?
Heeft MTA-STS DNSSEC nodig?
Wat is het verschil tussen testing en enforce?
Kan MTA-STS geldige post tegenhouden?
Werkt MTA-STS op inkomend of op uitgaand verkeer?
Vervangt MTA-STS het gewone STARTTLS?
Hoe toets ik de stand van MTA-STS?
Meer bouwstenen voor veilig transport
DANE en TLSA
Een cryptografisch verankerde binding aan het certificaat, verplicht op de lijst met open standaarden.
TLS-RPT
Rapportage over fouten in het transport als voorwaarde voor een veilige invoering.
Bescherming tegen het aftasten van adressen
Het weren van aanvallen die geldige e-mailadressen bij de server proberen af te tappen.
MailGuard
De gateway voor e-mailbeveiliging die alle bescherming voor transport en inhoud samenbrengt.
Versleuteling met TLS bindend maken
De gratis mailcontrole laat zien of MTA-STS, het certificaat en de versleuteling van het transport bij uw eigen domein goed werken.