E-mail tussen servers gaat meestal versleuteld, maar niet gegarandeerd. MTA-STS maakt van die belofte een eis.
Het probleem
Standaard vraagt een verzendende server beleefd om een beveiligde verbinding. Lukt dat niet, dan stuurt hij het bericht alsnog onversleuteld. Iemand die tussen beide servers zit, kan die beveiliging dus simpelweg wegnemen en meelezen.
Wat MTA-STS doet
U publiceert een beleid waarin staat: post voor mijn domein mag alleen met een geldige, beveiligde verbinding worden afgeleverd. Lukt dat niet, dan wordt het bericht niet bezorgd in plaats van onbeveiligd verstuurd.
Wat u ervoor nodig heeft
Een TXT-record in uw DNS, en een beleidsbestand dat bereikbaar is op een vast adres via https. Dat laatste is precies waarom het niet in vijf minuten geregeld is: dat subdomein heeft een geldig certificaat nodig.
Voor wie het zinvol is
Verwerkt u gevoelige gegevens, of stelt een opdrachtgever eisen aan uw e-mailbeveiliging, dan is dit een nuttige stap. Voor een gemiddeld bedrijf is het een verfijning bovenop SPF, DKIM en DMARC.
Zorg eerst dat die drie kloppen; daar zit veruit het meeste effect.
Begin voorzichtig
Het beleid kent een testmodus waarin er nog niets wordt geweigerd maar u wel rapportage krijgt. Gebruik die eerst een aantal weken. Onze support denkt graag mee bij het instellen.