MTA-STS (SMTP MTA Strict Transport Security) is een standaard gedefinieerd in RFC 8461 waarmee domeinbeheerders een beleid kunnen aanmelden dat vereist dat inkomende mailservers TLS-versleuteling gebruiken bij het bezorgen van e-mail en bezorging weigeren als een beveiligde verbinding niet tot stand kan worden gebracht.
Het werkt via twee vereiste componenten:
- DNS TXT-record gepubliceerd op
_mta-sts.<domein>dat de beleidsversie aangeeft. Voorbeeld:_mta-sts.example.com. IN TXT "v=STSv1; id=20230101T000000" - HTTPS-beleidsbestand geserveerd op
https://mta-sts.<domein>/.well-known/mta-sts.txtmet de daadwerkelijke beleidsregels.
In tegenstelling tot SPF, DKIM en DMARC gebruikt MTA-STS HTTPS in plaats van DNS, omdat HTTPS bestand is tegen Man-in-the-Middle-aanvallen—de bedreiging waartegen MTA-STS beschermt. Een aanvaller kan anders SMTP-onderhandelingen onderscheppen en terugval naar onversleutelde plaintext forceren door de TLS-handshake te blokkeren.
Voorbeeldbeleidsbestand op https://mta-sts.example.com/.well-known/mta-sts.txt:
version: STSv1
mode: enforce
max_age: 604800
mx: mail.example.com
mx: backup-mail.example.com
De beleids-mode bepaalt de handhaving:
- testing: Rapporteert fouten maar staat terugval toe; geen bezorgingsfout
- enforce: Vereist TLS; bezorging mislukt als versleuteling niet beschikbaar is
- none: Beleid uitgeschakeld
WarningStart altijd in testmodus. Rechtstreeks overschakelen naar enforce-modus met een onjuist geconfigureerd beleid of hoge
max_age(cachebufferperiode) riskeert e-mailbezorgingsonderbrekingen die weken of maanden in verzendercaches aanhouden.
MTA-STS werkt samen met TLS-RPT (RFC 8460), dat gedetailleerde foutrapportage biedt om aanvallen en configuratieproblemen op te sporen.