Vai al contenuto

Controlla MTA-STS e TLS-RPT

Scrivi un dominio. Il record del DNS dice solo che c’è una politica; questo va a leggerla, guarda se obbliga a qualcosa e confronta i suoi server di posta con quelli che il dominio pubblica davvero.

Il record è un cartello, non la politica

_mta-sts.tuodominio dice una cosa sola: «c’è una politica, vai a leggerla». Tutti i verificatori di questo guardano quel record, lo trovano e ti danno per coperto. La politica che sta dietro può essere un 404, un host il cui certificato nessuno ha rinnovato, una modalità che non obbliga a niente, o un elenco di server che hanno smesso di essere i tuoi due traslochi fa. In tutti e quattro i casi il record c’è e la protezione no.

Quello che questo non ti dice

Se la tua posta viaggia cifrata oggi. L’MTA-STS impedisce che un server che invia ricada in chiaro di nascosto quando qualcosa manomette la connessione — parla dell’attacco, non del caso di tutti i giorni, dove il TLS opportunistico già funziona. E copre la posta che ti ENTRA; di quella che mandi tu non dice niente.

Tutta la posta, in un rapporto

Questo legge due record e un file. Mail Doctor aggiunge SPF, DKIM, DMARC, l’MX, il DNS inverso e le liste nere, dà un voto su dieci e mette le correzioni nell’ordine che conta.

Vedi Mail Doctor →

Domande frequenti

Il mio record del DNS c’è. Perché dice che non ho politica?
Perché il record e la politica sono due cose diverse in due posti diversi, e la seconda è quella che fa il lavoro. La causa di gran lunga più frequente è il certificato dell’host mta-sts.: è un nome a parte, non si rinnova con quello principale, e appena scade tutti i server che inviano non riescono più a leggere la tua politica — mentre il record del DNS sta lì con un’aria magnifica. Il motivo esatto è nel rapporto.
La modalità testing va bene per cominciare?
È il modo giusto di cominciare e un brutto posto dove restare. Il testing esiste perché chi invia segnali quello che sarebbe fallito senza far rimbalzare posta vera, che è esattamente quello che vuoi per qualche settimana. Ma non obbliga a niente, quindi un dominio dimenticato in testing ha l’aspetto della protezione e niente della sostanza — ed è lo stato in cui si trova la maggior parte di quelli che se ne sono occupati, compresi parecchi molto grandi.
Serve anche il TLS-RPT?
È la metà che ti avvisa quando la tua politica ha rotto qualcosa. Senza, un errore nella politica —un server che hai dimenticato di elencare, un certificato scaduto— si vede esattamente come il silenzio: smette di arrivarti posta da alcuni mittenti e nessuno ti dice perché. Un record TXT e un indirizzo dove ricevere i rapporti.