MTA-STS 與 TLS-RPT 檢測

MTA-STS 與 TLS-RPT 檢測

檢查郵件 TLS 政策檔案、MX 比對規則和失敗報告設定。

範例: 結果不寫入資料庫

郵件傳輸安全

什麼是 MTA-STS 與 TLS-RPT?

MTA-STS 告訴寄件伺服器:向本網域投遞郵件時必須使用有效 TLS,且只連線政策列出的 MX。它透過 DNS 版本記錄與 HTTPS 政策檔案共同運作。

TLS-RPT 為 SMTP TLS 失敗提供彙總報告。兩者配合可以先觀察憑證、加密和 MX 比對問題,再逐步啟用 enforce 模式。

檢測範圍

STS

DNS 政策版本

檢查 _mta-sts 的 v=STSv1 與 id 是否唯一有效。

HTTPS

政策檔案

安全讀取標準路徑,解析 version、mode、mx 與 max_age。

RPT

TLS 失敗報告

檢查 _smtp._tls 的 TLSRPTv1 記錄和 rua 位址。

為什麼檢測郵件 TLS 政策?

一般機會式 TLS 在協商失敗時可能降級為明文。MTA-STS 透過可快取政策減少降級空間,TLS-RPT 則協助發現真實投遞故障。

阻止傳輸降級

要求支援政策的寄件方驗證憑證並比對指定 MX。

提前發現故障

在 enforce 前透過 testing 和 TLS 報告定位憑證或路由問題。

驗證發布一致性

同時核對 DNS id、HTTPS 檔案和報告位址,避免只設定其中一部分。

工具如何安全檢測?

策略抓取限於公開 HTTPS 目標,逐跳驗證重新導向,拒絕內網位址,並限制逾時與回應大小。

  1. 01

    查詢兩個 TXT 主機名

    平行讀取 _mta-sts 和 _smtp._tls 記錄。

  2. 02

    安全取得政策

    存取 mta-sts 子網域的標準 well-known 檔案路徑。

  3. 03

    解析關鍵欄位

    驗證 STSv1、mode、MX 模式、max_age 與 TLS-RPT rua。

  4. 04

    輸出部署建議

    區分檔案不可用、testing 模式、無報告位址和格式錯誤。

MTA-STS 與 TLS-RPT 常見問題

MTA-STS 的政策檔案必須放在哪裡?

標準位址是 https://mta-sts.example.com/.well-known/mta-sts.txt,並應使用公開可信的 HTTPS 憑證直接回傳純文字政策。

testing 和 enforce 有什麼差別?

testing 用於收集問題而不要求寄件方拒絕投遞;enforce 會在 TLS 或 MX 不符合政策時延遲或拒絕投遞。

修改政策後為什麼要更新 id?

_mta-sts TXT 中的 id 是政策版本信號。更新 id 會提示寄件方重新取得 HTTPS 政策檔案。

TLS-RPT 會收到每封郵件的內容嗎?

不會。TLS-RPT 是彙總的傳輸失敗報告,主要包含政策、連線與憑證失敗統計,不含郵件正文。

檢測結果會儲存到資料庫嗎?

不會。結果只在目前頁面顯示;服務端可使用短時快取減少重複查詢。