Sari la conținut

Verificare MTA-STS și TLS-RPT

Scrie un domeniu. Înregistrarea din DNS spune doar că există o politică; asta se duce s-o citească, vede dacă obligă la ceva și compară serverele ei de poștă cu cele pe care domeniul le publică cu adevărat.

Înregistrarea e un indicator, nu politica

_mta-sts.domeniultau spune un singur lucru: „există o politică, du-te și citește-o”. Orice verificator pentru asta se uită la înregistrarea aceea, o găsește și te declară acoperit. Politica din spate poate fi un 404, o gazdă căreia nimeni nu i-a reînnoit certificatul, un mod care nu obligă la nimic, sau o listă de servere care au încetat să fie ale tale acum două mutări. În toate patru, înregistrarea e acolo și protecția nu.

Ce nu îți spune asta

Dacă poșta ta merge cifrată azi. MTA-STS împiedică un server care trimite să cadă pe tăcute la text simplu când cineva umblă la conexiune — vorbește despre atac, nu despre zi cu zi, unde TLS-ul oportunist funcționează deja. Și acoperă poșta care INTRĂ la tine; despre ce trimiți tu nu spune nimic.

Toată poșta, într-un raport

Asta citește două înregistrări și un fișier. Mail Doctor adaugă SPF, DKIM, DMARC, MX-ul, DNS-ul invers și listele negre, dă o notă din zece și pune reparațiile în ordinea care contează.

Vezi Mail Doctor →

Întrebări frecvente

Înregistrarea mea din DNS este acolo. De ce spune că nu am politică?
Pentru că înregistrarea și politica sunt două lucruri diferite în două locuri diferite, iar a doua e cea care face treaba. Cauza de departe cea mai frecventă este certificatul gazdei mta-sts.: e un nume separat, nu se reînnoiește odată cu cel principal, iar în clipa în care expiră toate serverele care trimit nu îți mai pot citi politica — în timp ce înregistrarea din DNS stă acolo arătând splendid. Motivul exact e în raport.
E bun modul testing ca să încep?
Este modul corect de a începe și un loc prost în care să rămâi. Testing există ca expeditorii să raporteze ce ar fi eșuat, fără să respingă poștă adevărată — exact ce vrei câteva săptămâni. Dar nu obligă la nimic, așa că un domeniu uitat în testing are aparența protecției și nimic din substanța ei — iar asta e starea celor mai multe dintre cele care s-au ostenit, câteva foarte mari incluse.
Am nevoie și de TLS-RPT?
E jumătatea care te anunță când politica ta a stricat ceva. Fără ea, o greșeală în politică — un server pe care ai uitat să-l enumeri, un certificat expirat — arată exact ca tăcerea: de la unii expeditori nu mai ajunge poștă și nimeni nu îți spune de ce. O înregistrare TXT și o adresă la care să primești rapoartele.