Email

MTA-STS: e-mail afdwingen over een beveiligde verbinding

E-mail tussen servers gaat meestal versleuteld, maar niet gegarandeerd. MTA-STS maakt van die belofte een eis.

Het probleem

Standaard vraagt een verzendende server beleefd om een beveiligde verbinding. Lukt dat niet, dan stuurt hij het bericht alsnog onversleuteld. Iemand die tussen beide servers zit, kan die beveiliging dus simpelweg wegnemen en meelezen.

Wat MTA-STS doet

U publiceert een beleid waarin staat: post voor mijn domein mag alleen met een geldige, beveiligde verbinding worden afgeleverd. Lukt dat niet, dan wordt het bericht niet bezorgd in plaats van onbeveiligd verstuurd.

Wat u ervoor nodig heeft

Een TXT-record in uw DNS, en een beleidsbestand dat bereikbaar is op een vast adres via https. Dat laatste is precies waarom het niet in vijf minuten geregeld is: dat subdomein heeft een geldig certificaat nodig.

Voor wie het zinvol is

Verwerkt u gevoelige gegevens, of stelt een opdrachtgever eisen aan uw e-mailbeveiliging, dan is dit een nuttige stap. Voor een gemiddeld bedrijf is het een verfijning bovenop SPF, DKIM en DMARC.

Zorg eerst dat die drie kloppen; daar zit veruit het meeste effect.

Begin voorzichtig

Het beleid kent een testmodus waarin er nog niets wordt geweigerd maar u wel rapportage krijgt. Gebruik die eerst een aantal weken. Onze support denkt graag mee bij het instellen.


Was dit onderwerp nuttig voor U? Ja Nee