Afgedwongen versleuteling van het transport

MTA-STSTLS voor het transport van e-mailbindend afdwingen

MTA-STS publiceert een beleid dat verzendende mailservers verplicht uitsluitend versleuteld af te leveren. Ontbreekt de versleuteling of klopt het certificaat niet, dan wordt het bericht vastgehouden in plaats van in leesbare tekst afgeleverd.

Het beleidsbestand mta-sts.txt
version: STSv1
mode: enforce
mx: *.mail.example.de
max_age: 604800
mode: enforce

MTA-STS is de praktische weg naar afgedwongen versleuteling van het transport. Zonder DNSSEC en met brede ondersteuning dicht het het gat van het vrijblijvende STARTTLS voor vrijwel elke afzender.

De meeste post gaat wel versleuteld over de lijn, maar die bescherming is vrijwillig. Een aanvaller kan de versleuteling onderweg weghalen zonder dat iemand het merkt. MTA-STS maakt van de aanbeveling een verplichting: wie het domein aanschrijft, moet zich aan het gepubliceerde beleid houden.

Wat MTA-STS doet

MTA-STS combineert een vermelding in het DNS met een beleidsbestand dat via HTTPS wordt aangeboden. Verzendende servers lezen dat beleid en passen het toe op elke aflevering.

Versleuteling wordt verplicht

Het beleid schrijft voor dat er alleen over TLS mag worden afgeleverd. Onversleutelde verbindingen worden geweigerd.

Het certificaat wordt getoetst

De verzendende server toetst of het certificaat bij het verwachte domein hoort en van een vertrouwde uitgever komt.

Bescherming tegen uitschakelen

Probeert een aanvaller het aanbod van TLS weg te halen, dan grijpt het beleid in en stopt de aflevering.

De drie standen van MTA-STS

De stand bepaalt hoe streng verzendende servers het beleid toepassen. De overgang gaat stapsgewijs.

1none

Het beleid is gepubliceerd maar niet actief. Deze stand dient om een bestaand beleid beheerst in te trekken.

2testing

Afwijkingen worden niet afgedwongen maar wel gemeld. Samen met TLS-RPT ontstaat een volledig beeld voordat het beleid scherp gaat.

3enforce

Het beleid is bindend. Berichten worden alleen versleuteld en met een geldig certificaat afgeleverd, en anders vastgehouden.

Zo grijpt het beleid

Drie stappen, van de vermelding in het DNS tot afgedwongen versleuteling.

1

De vermelding in het DNS lezen

Een TXT-record onder het domein geeft aan dat er een beleid voor MTA-STS bestaat, en noemt de versie ervan.

2

Het beleid ophalen via HTTPS

De verzendende server haalt het beleidsbestand op van een eigen subdomein over een beveiligde verbinding met HTTPS.

3

Het beleid toepassen

Voor de aflevering gelden de voorgeschreven mailservers, een geldige verbinding met TLS en een passend certificaat. Anders wordt het bericht vastgehouden.

MTA-STS en TLS-RPT horen bij elkaar

In de stand testing en in het dagelijks gebruik levert TLS-RPT de rapportage over mislukte verbindingen. Zo is zichtbaar of het beleid werkt of dat een ontvanger problemen meldt, voordat er berichten verloren gaan.

Meer over TLS-RPT

MTA-STS of DANE?

MTA-STS is eenvoudiger in te voeren en heeft geen DNSSEC nodig. DANE is cryptografisch steviger en staat op de lijst met verplichte open standaarden voor de Nederlandse overheid. De twee sluiten elkaar niet uit, maar dekken samen alle verzenders af.

DANE en TLSA in detail

MTA-STS beheerd door Conbool MailGuard

Het beleid wordt centraal gedraaid, bewaakt en veilig bijgewerkt, zonder ingreep in de bestaande dienst voor postbussen.

Het beleid en het subdomein worden geleverd

De vermelding in het DNS en het beleidsbestand dat via HTTPS bereikbaar is, worden volledig door Conbool geleverd en onderhouden.

Een begeleide invoering

De weg van testing naar enforce wordt begeleid, zodat geen enkel geldig bericht sneuvelt door beleid dat te vroeg scherp staat.

Het certificaat blijft geldig

Het certificaat van het subdomein met het beleid wordt vanzelf vernieuwd, zodat het beleid zonder onderbreking op te halen blijft.

Samenspel met TLS-RPT

Rapportage over fouten in het transport wordt geanalyseerd en in begrijpelijke vorm beschikbaar gesteld.

Werkt met Microsoft 365 en Google

MTA-STS werkt los van de dienst voor postbussen en beschermt inkomende aflevering aan de beschermde domeinen.

Veelgestelde vragen over MTA-STS

Wat betekent MTA-STS?
MTA-STS staat voor Mail Transfer Agent Strict Transport Security. Het is een standaard volgens RFC 8461 die TLS voor het transport van e-mail bindend maakt, doordat er een beleid wordt gepubliceerd dat verzendende servers toepassen.
Heeft MTA-STS DNSSEC nodig?
Nee. MTA-STS werkt zonder DNSSEC en gebruikt in plaats daarvan de openbare certificaatwereld en een beleid dat via HTTPS wordt opgehaald. Juist dat maakt het eenvoudiger in te voeren dan DANE.
Wat is het verschil tussen testing en enforce?
In de stand testing worden afwijkingen gemeld maar niet afgedwongen. In de stand enforce wordt de aflevering vastgehouden wanneer de versleuteling ontbreekt of niet klopt. De overstap volgt pas wanneer de rapportage schoon is.
Kan MTA-STS geldige post tegenhouden?
In de stand enforce kan een bericht worden vastgehouden wanneer de andere kant geen geldige TLS biedt. Door de begeleide invoering via testing en de analyse van TLS-RPT is dat risico vóór het scherp zetten uitgesloten.
Werkt MTA-STS op inkomend of op uitgaand verkeer?
Het gepubliceerde beleid beschermt inkomende aflevering aan het eigen domein. Voor uitgaande post leest de verzendende server het beleid van de ontvangers. Conbool MailGuard houdt beide richtingen aan.
Vervangt MTA-STS het gewone STARTTLS?
Nee, het bouwt daarop voort. STARTTLS blijft het protocol voor het transport, en MTA-STS maakt het gebruik ervan bindend en voorkomt dat er stil wordt teruggevallen op leesbare tekst.
Hoe toets ik de stand van MTA-STS?
De gratis mailcontrole van Conbool kijkt of er een vermelding voor MTA-STS in het DNS staat, of het beleid op te halen is en in welke stand het draait. De uitkomst komt terug als verslag.

Versleuteling met TLS bindend maken

De gratis mailcontrole laat zien of MTA-STS, het certificaat en de versleuteling van het transport bij uw eigen domein goed werken.