MTA-STS
MTA-STS (Mail Transfer Agent Strict Transport Security) to standard bezpieczeństwa poczty elektronicznej, który pozwala domenie zadeklarować, że przychodząca do niej poczta musi być dostarczana wyłącznie przez szyfrowane połączenie TLS. Rozwiązuje słabość klasycznego SMTP, w którym szyfrowanie jest oportunistyczne i podatne na wymuszone obniżenie do transmisji tekstem jawnym.
Jak działa MTA-STS?
Właściciel domeny publikuje politykę bezpieczeństwa dostępną przez HTTPS oraz sygnalizujący ją rekord DNS. Serwer nadawcy, zanim wyśle wiadomość, sprawdza tę politykę i egzekwuje jej wymagania. Na mechanizm składają się:
- Rekord TXT w DNS — pod nazwą _mta-sts ogłasza istnienie polityki i jej wersję (identyfikator), sygnalizując serwerom nadawcy, że domena wspiera MTA-STS.
- Plik polityki — udostępniany przez HTTPS pod adresem mta-sts.domena, określa wymagane serwery MX, tryb egzekwowania i czas ważności.
- Tryby pracy — testing (raportowanie bez blokowania), enforce (odmowa dostarczenia bez poprawnego TLS) oraz none (wyłączenie).
- Buforowanie polityki — serwer nadawcy przechowuje pobraną politykę przez zadeklarowany czas ważności, więc zmiana identyfikatora w rekordzie TXT wymusza jej ponowne pobranie.
W przeciwieństwie do DANE, który weryfikuje TLS przez rekordy DNS zabezpieczone DNSSEC, MTA-STS opiera zaufanie na infrastrukturze certyfikatów HTTPS, co ułatwia wdrożenie w domenach bez DNSSEC.
Zastosowanie w praktyce
MTA-STS wdraża się jako element utwardzania bezpieczeństwa poczty firmowej:
- Ochrona przed atakami downgrade — uniemożliwia atakującemu wymuszenie przesłania poczty bez szyfrowania.
- Zapobieganie podszywaniu się pod serwery MX — polityka wskazuje, które serwery mogą odbierać pocztę domeny.
- Uzupełnienie DMARC i raportowania — działa obok DMARC, a wraz z TLS-RPT dostarcza raportów o problemach z szyfrowaniem.
Poprawne wdrożenie MTA-STS wymaga kontroli nad rekordami DNS domeny oraz hostingu obsługującego dedykowaną subdomenę z certyfikatem HTTPS dla pliku polityki.
Powiązane pojęcia
Najczęstsze pytania
Przed czym chroni MTA-STS?
Domyślnie SMTP negocjuje szyfrowanie oportunistycznie, więc atakujący pośredniczący w ruchu może usunąć ofertę TLS i zmusić serwery do przesłania poczty tekstem jawnym (atak downgrade). MTA-STS publikuje politykę, że dana domena wymaga TLS, dzięki czemu serwer nadawcy odmawia dostarczenia przez niezaszyfrowane połączenie.
