MTA-STS en TLS-RPT controleren
Typ een domein. Het DNS-record zegt alleen dat er beleid bestaat; dit gaat het lezen, kijkt of het iets afdwingt, en vergelijkt zijn mailservers met die het domein werkelijk publiceert.
Het record is een bordje, niet het beleid
_mta-sts.jouwdomein zegt één ding: “er bestaat beleid, ga het lezen”. Elke controleur hiervoor kijkt naar dat record, vindt het, en verklaart je gedekt. Het beleid erachter kan een 404 zijn, een host waarvan niemand het certificaat vernieuwde, een modus die niets afdwingt, of een lijst servers die twee verhuizingen geleden ophielden de jouwe te zijn. In alle vier staat het record er en de bescherming niet.
Wat dit je niet vertelt
Of je post vandaag versleuteld gaat. MTA-STS verhindert dat een verzendende server stilletjes terugvalt op platte tekst wanneer iets aan de verbinding zit — het gaat over de aanval, niet over de dagelijkse gang, waar opportunistische TLS al werkt. En het dekt post die BINNENKOMT; over wat je zelf verstuurt zegt het niets.
Als je hier bent, komt dit meestal daarna
De hele mail, in één rapport
Dit leest twee records en één bestand. Mail Doctor telt SPF, DKIM, DMARC, de MX, de reverse DNS en de zwarte lijsten erbij, geeft een cijfer van tien en zet de reparaties in de volgorde die telt.
Veelgestelde vragen
- Mijn DNS-record staat er. Waarom zegt dit dat ik geen beleid heb?
- Omdat het record en het beleid twee verschillende dingen op twee verschillende plekken zijn, en het tweede doet het werk. De verreweg meest voorkomende oorzaak is het certificaat van de host mta-sts.: dat is een aparte naam, hij wordt niet met de hoofdnaam vernieuwd, en zodra hij verloopt kunnen alle verzendende servers jouw beleid niet meer lezen — terwijl het DNS-record er kerngezond bij staat. De precieze reden staat in het rapport.
- Is de modus testing goed genoeg om te beginnen?
- Het is de juiste manier om te beginnen en een slechte plek om te blijven. Testing bestaat zodat verzenders melden wat er misgegaan zou zijn zonder echte post te laten terugkaatsen, precies wat je een paar weken wilt. Maar het dwingt niets af, dus een domein dat in testing is blijven hangen heeft de schijn van bescherming en niets van de inhoud — en dat is de toestand van de meeste die er moeite voor deden, meerdere heel grote inbegrepen.
- Heb ik TLS-RPT ook nodig?
- Dat is de helft die je waarschuwt wanneer je beleid iets heeft gebroken. Zonder dat ziet een fout in het beleid — een server die je vergat te noemen, een verlopen certificaat — er precies zo uit als stilte: van sommige afzenders komt geen post meer en niemand zegt je waarom. Eén TXT-record en een adres om de rapporten te ontvangen.