メール / メール/TLS
MTA-STSとは
Mail Transfer Agent Strict Transport Security。メール配送時にTLS利用を強制しやすくするためのドメイン単位の方針です。
用語集内のカードを見るメール / メール/TLS
Mail Transfer Agent Strict Transport Security。メール配送時にTLS利用を強制しやすくするためのドメイン単位の方針です。
用語集内のカードを見るMTA-STSを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
実務メモ
MTA-STSはSMTP配送でTLS利用を強制しやすくする場面に効きます。MX変更、証明書更新、メールゲートウェイ移行では、policyと実際の配送先のずれが障害原因になります。
証跡には_mta-sts TXT、policy URL、mode、mx、max_age、MX回答、SMTP接続時の証明書SAN、TLS-RPTの失敗内容、確認時刻を残します。
DNS TXTだけ更新してもpolicyが取れなければ有効になりません。enforce化後にMXや証明書がずれると、相手先からの配送が止まることがあります。
MTA-STS(Mail Transfer Agent Strict Transport Security)は、対象ドメイン宛のSMTP配送でTLSを使う方針を送信側MTAへ伝える仕組みです。DNS TXTで方針IDを公開し、HTTPS上のポリシーファイルでMX名とmode、max_ageを示します。
実務では、_mta-sts TXT、mta-stsホストのHTTPS公開、ポリシーファイル、mode、mx、max_age、証明書、MX変更、TLS-RPTのレポートを合わせて確認します。DNSだけ、またはWebファイルだけを見ても有効性は判断できません。
証跡には、対象ドメイン、_mta-sts TXT、ポリシーファイルURL、mode、mx一覧、証明書情報、MX回答、TLS-RPTの失敗レポート、確認時刻を残します。
MTA-STSのポリシーは、https://mta-sts.example.com/.well-known/mta-sts.txt のようなHTTPS URLで公開されます。modeはtesting、enforce、noneがあり、testingで影響を観測してからenforceへ進めるのが基本です。
ポリシーファイルが取得できない、証明書が不正、DNS TXTのidが更新されていない、max_ageが長すぎると、送信側が古い方針を保持したり、配送失敗の原因になります。
MTA-STSでは、ポリシーファイルに記載したmxと、実際のMX宛先、SMTP接続先の証明書名が重要です。MXを変更したのにポリシーを更新しないと、送信側がTLS検証で配送を止めることがあります。
クラウドメールやメールゲートウェイでは、MX名、CNAME、証明書のSAN、実際の接続先が分かれます。受信基盤側の案内値をそのまま貼るだけでなく、実際のDNS回答とTLS証明書を突合します。
MTA-STSを有効化すると、TLS失敗、証明書不一致、ポリシー取得失敗、MX不一致が配送影響として表面化します。TLS-RPTを受けると、失敗元や失敗理由を継続的に確認できます。
ただし、レポート件数だけでは業務影響は判断できません。対象送信元、失敗ドメイン、配送ログ、問い合わせ状況を合わせて、正規配送に影響しているかを分類します。
MTA-STS変更では、旧policy、新policy、_mta-sts TXT、mode、max_age、mx、証明書、MX変更予定、TLS-RPT確認結果、戻し条件を残します。enforce化後に戻す場合も、送信側キャッシュの影響を考慮します。
引き継ぎでは、DNS管理者、Web公開先管理者、メール基盤管理者、証明書管理者、関連語としてSTARTTLS、TLS-RPT、MX、SMTPを残すと追いやすくなります。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。