Verificare MTA-STS și TLS-RPT
Scrie un domeniu. Înregistrarea din DNS spune doar că există o politică; asta se duce s-o citească, vede dacă obligă la ceva și compară serverele ei de poștă cu cele pe care domeniul le publică cu adevărat.
Înregistrarea e un indicator, nu politica
_mta-sts.domeniultau spune un singur lucru: „există o politică, du-te și citește-o”. Orice verificator pentru asta se uită la înregistrarea aceea, o găsește și te declară acoperit. Politica din spate poate fi un 404, o gazdă căreia nimeni nu i-a reînnoit certificatul, un mod care nu obligă la nimic, sau o listă de servere care au încetat să fie ale tale acum două mutări. În toate patru, înregistrarea e acolo și protecția nu.
Ce nu îți spune asta
Dacă poșta ta merge cifrată azi. MTA-STS împiedică un server care trimite să cadă pe tăcute la text simplu când cineva umblă la conexiune — vorbește despre atac, nu despre zi cu zi, unde TLS-ul oportunist funcționează deja. Și acoperă poșta care INTRĂ la tine; despre ce trimiți tu nu spune nimic.
Dacă ești aici, de obicei ăsta e pasul următor
Toată poșta, într-un raport
Asta citește două înregistrări și un fișier. Mail Doctor adaugă SPF, DKIM, DMARC, MX-ul, DNS-ul invers și listele negre, dă o notă din zece și pune reparațiile în ordinea care contează.
Întrebări frecvente
- Înregistrarea mea din DNS este acolo. De ce spune că nu am politică?
- Pentru că înregistrarea și politica sunt două lucruri diferite în două locuri diferite, iar a doua e cea care face treaba. Cauza de departe cea mai frecventă este certificatul gazdei mta-sts.: e un nume separat, nu se reînnoiește odată cu cel principal, iar în clipa în care expiră toate serverele care trimit nu îți mai pot citi politica — în timp ce înregistrarea din DNS stă acolo arătând splendid. Motivul exact e în raport.
- E bun modul testing ca să încep?
- Este modul corect de a începe și un loc prost în care să rămâi. Testing există ca expeditorii să raporteze ce ar fi eșuat, fără să respingă poștă adevărată — exact ce vrei câteva săptămâni. Dar nu obligă la nimic, așa că un domeniu uitat în testing are aparența protecției și nimic din substanța ei — iar asta e starea celor mai multe dintre cele care s-au ostenit, câteva foarte mari incluse.
- Am nevoie și de TLS-RPT?
- E jumătatea care te anunță când politica ta a stricat ceva. Fără ea, o greșeală în politică — un server pe care ai uitat să-l enumeri, un certificat expirat — arată exact ca tăcerea: de la unii expeditori nu mai ajunge poștă și nimeni nu îți spune de ce. O înregistrare TXT și o adresă la care să primești rapoartele.