{"id":91951,"date":"2020-08-20T19:42:11","date_gmt":"2020-08-20T17:42:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts"},"modified":"2020-08-20T19:42:11","modified_gmt":"2020-08-20T17:42:11","slug":"pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","title":{"rendered":"Poczta Mail.ru zaczyna w trybie testowym stosowa\u0107 polityki MTA-STS","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Poczta Mail.ru zaczyna w trybie testowym stosowa\u0107 polityki MTA-STS\" src=\"\/wp-content\/uploads\/2020\/08\/1f0b7542aedb372c06c2077ea987dd36.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKr\u00f3tko m\u00f3wi\u0105c, MTA-STS to spos\u00f3b na dodatkow\u0105 ochron\u0119 wiadomo\u015bci przed przechwyceniem (tj. atakiem cz\u0142owiek-w-\u015brodku, znanym r\u00f3wnie\u017c jako MitM) podczas przesy\u0142ania mi\u0119dzy serwerami pocztowymi. Cz\u0119\u015bciowo rozwi\u0105zuje dziedziczone problemy architektoniczne protoko\u0142\u00f3w poczty elektronicznej i jest opisany w stosunkowo nowym standardzie RFC 8461. Mail.ru to pierwsza du\u017ca us\u0142uga pocztowa w Runecie, kt\u00f3ra wdro\u017cy\u0142a ten standard. O szczeg\u00f3\u0142ach opowiemy poni\u017cej.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Jakie problemy rozwi\u0105zuje MTA-STS?<\/h1>\n<p>\nHistorycznie, protoko\u0142y poczty elektronicznej (SMTP, POP3, IMAP) przesy\u0142a\u0142y informacje w otwartym formacie, co umo\u017cliwia\u0142o ich przechwytywanie, na przyk\u0142ad podczas dost\u0119pu do kana\u0142u komunikacyjnego.<\/p>\n<p>Jak wygl\u0105da mechanizm dostarczania wiadomo\u015bci od jednego u\u017cytkownika do drugiego:<\/p>\n<p><img decoding=\"async\" alt=\"Poczta Mail.ru zaczyna w trybie testowym stosowa\u0107 polityki MTA-STS\" src=\"\/wp-content\/uploads\/2020\/08\/5b0d4749298d7644220a6322912d8716.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHistorycznie, atak MitM m\u00f3g\u0142 mie\u0107 miejsce w ka\u017cdym miejscu, gdzie przesy\u0142ana by\u0142a poczta.<\/p>\n<p>Standard RFC 8314 wymaga obowi\u0105zkowego stosowania TLS pomi\u0119dzy programem pocztowym u\u017cytkownika (MUA) a serwerem pocztowym. Je\u015bli Tw\u00f3j serwer i u\u017cywane aplikacje pocztowe s\u0105 zgodne z RFC 8314, to (w du\u017cej mierze) wyeliminowa\u0142e\u015b mo\u017cliwo\u015b\u0107 atak\u00f3w cz\u0142owiek-w-\u015brodku mi\u0119dzy u\u017cytkownikiem a serwerami pocztowymi.<\/p>\n<p>Przestrzeganie powszechnie przyj\u0119tych praktyk (standardy RFC 8314) eliminuj\u0105 atak w pobli\u017cu u\u017cytkownika:<\/p>\n<p><img decoding=\"async\" alt=\"Poczta Mail.ru zaczyna w trybie testowym stosowa\u0107 polityki MTA-STS\" src=\"\/wp-content\/uploads\/2020\/08\/7a45c95793ec958c46f63898db39c1fc.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSerwery pocztowe Mail.ru by\u0142y zgodne z RFC 8314 ju\u017c przed przyj\u0119ciem standardu, w rzeczywisto\u015bci tylko dokumentowa\u0142 on ju\u017c przyj\u0119te praktyki, wi\u0119c nie musieli\u015bmy nic dodatkowo konfigurowa\u0107. Jednak je\u015bli Tw\u00f3j serwer pocztowy wci\u0105\u017c pozwala u\u017cytkownikom korzysta\u0107 z niebezpiecznych protoko\u0142\u00f3w, koniecznie wdro\u017c zalecenia tego standardu, poniewa\u017c prawdopodobnie przynajmniej cz\u0119\u015b\u0107 Twoich u\u017cytkownik\u00f3w korzysta z poczty bez szyfrowania, nawet je\u015bli je wspierasz.<\/p>\n<p>Klient pocztowy zawsze \u0142\u0105czy si\u0119 z tym samym serwerem pocztowym tej samej organizacji. Mo\u017cna wymusi\u0107 na wszystkich u\u017cytkownikach bezpieczne po\u0142\u0105czenie, a nast\u0119pnie sprawi\u0107, \u017ce niemo\u017cliwe b\u0119dzie po\u0142\u0105czenie w spos\u00f3b niesekretny (to w\u0142a\u015bnie wymaga RFC 8314). To czasami bywa trudne, ale wykonalne. Ruch mi\u0119dzy serwerami pocztowymi jest jeszcze bardziej skomplikowany. Serwery nale\u017c\u0105 do r\u00f3\u017cnych organizacji i cz\u0119sto dzia\u0142aj\u0105 w trybie 'postaw i zapomnij', co uniemo\u017cliwia jednoczesne prze\u0142\u0105czenie na bezpieczny protok\u00f3\u0142 bez zak\u0142\u00f3ce\u0144. W SMTP ju\u017c od d\u0142u\u017cszego czasu istnieje rozszerzenie STARTTLS, pozwalaj\u0105ce serwerom wspieraj\u0105cym szyfrowanie prze\u0142\u0105czy\u0107 si\u0119 na TLS. Jednak atakuj\u0105cy, kt\u00f3ry ma mo\u017cliwo\u015b\u0107 wp\u0142ywania na ruch, mo\u017ce 'wyci\u0105\u0107' informacje o wsparciu tej komendy i zmusi\u0107 serwery do komunikowania si\u0119 za pomoc\u0105 zwyk\u0142ego tekstowego protoko\u0142u (tzw. atak downgrade \u2014 atak na obni\u017cenie wersji protoko\u0142u). Z tego samego powodu dla STARTTLS zazwyczaj nie sprawdza si\u0119 zgodno\u015bci certyfikatu (niewiarygodny certyfikat mo\u017ce chroni\u0107 przed pasywnymi atakami, co nie jest gorsze ni\u017c wys\u0142anie wiadomo\u015bci w czystym tek\u015bcie). Dlatego STARTTLS chroni tylko przed pasywnym pods\u0142uchiwaniem.<\/p>\n<p>MTA-STS cz\u0119\u015bciowo rozwi\u0105zuje problem przechwytywania wiadomo\u015bci mi\u0119dzy serwerami pocztowymi, kiedy atakuj\u0105cy ma mo\u017cliwo\u015b\u0107 aktywnego wp\u0142ywania na ruch. Je\u015bli domena odbiorcy publikuje polityk\u0119 MTA-STS, a serwer nadawcy wspiera MTA-STS, b\u0119dzie wysy\u0142a\u0107 wiadomo\u015bci tylko przez po\u0142\u0105czenie TLS, tylko do serwer\u00f3w okre\u015blonych w polityce i tylko po weryfikacji certyfikatu serwera.<\/p>\n<p>Dlaczego cz\u0119\u015bciowo? MTA-STS dzia\u0142a tylko wtedy, gdy obie strony zadba\u0142y o wdro\u017cenie tego standardu, a MTA-STS nie chroni przed scenariuszami, w kt\u00f3rych atakuj\u0105cy ma mo\u017cliwo\u015b\u0107 uzyskania wa\u017cnego certyfikatu domeny w jednym z publicznych CA.<\/p>\n<h1>Jak dzia\u0142a MTA-STS<\/h1>\n<p>\n<b>Odbiorca<\/b><\/p>\n<ol>\n<li>Ustala wsparcie dla STARTTLS z wa\u017cnym certyfikatem na serwerze pocztowym.\u00a0<\/li>\n<li>Publikuje polityk\u0119 MTA-STS przez HTTPS, do publikacji u\u017cywa si\u0119 specjalnej domeny mta-sts oraz specjalnej \u015bcie\u017cki well-known, na przyk\u0142ad <code>https:\/\/mta-sts.mail.ru\/.well-known\/mta-sts.txt<\/code>. Polityka zawiera list\u0119 serwer\u00f3w pocztowych (mx) maj\u0105cych prawo odbiera\u0107 poczt\u0119 dla tej domeny.<\/li>\n<li>Publikuje specjalny wpis TXT _mta-sts w DNS z wersj\u0105 polityki. Przy zmianie polityki ten wpis musi by\u0107 zaktualizowany (sygnalizuje to nadawcy konieczno\u015b\u0107 ponownego za\u017c\u0105dania polityki). Na przyk\u0142ad, <code>_mta-sts.mail.ru. TXT &quot;v=STSv1; id=20200303T120000;&quot;<\/code><\/li>\n<\/ol>\n<p>\n<b>Nadawca<\/b><\/p>\n<p>Nadawca \u017c\u0105da wpisu DNS _mta-sts, a w przypadku jego obecno\u015bci wykonuje \u017c\u0105danie polityki przez HTTPS (sprawdzaj\u0105c certyfikat). Otrzymana polityka jest buforowana (na wypadek, gdyby atakuj\u0105cy zablokowa\u0142 do niej dost\u0119p lub podmieni\u0142 wpis DNS).<\/p>\n<p>Podczas wysy\u0142ania poczty sprawdzane jest, \u017ce:<\/p>\n<ul>\n<li>serwer, na kt\u00f3ry dostarczana jest poczta, znajduje si\u0119 w polityce;<\/li>\n<li>serwer akceptuje poczt\u0119 z u\u017cyciem TLS (STARTTLS) i ma wa\u017cny certyfikat.<\/li>\n<\/ul>\n<p><\/p>\n<h1>Zalety MTA-STS<\/h1>\n<p>\nMTA-STS wykorzystuje technologie, kt\u00f3re s\u0105 ju\u017c wdro\u017cone w wi\u0119kszo\u015bci organizacji (SMTP+STARTTLS, HTTPS, DNS). Aby zrealizowa\u0107 to po stronie odbiorcy, nie jest wymagana specjalna obs\u0142uga programowa standardu.<\/p>\n<h1>Wady MTA-STS<\/h1>\n<p>\nNale\u017cy monitorowa\u0107 wa\u017cno\u015b\u0107 certyfikatu serwera WWW i pocztowego, zgodno\u015b\u0107 nazw oraz terminowe aktualizacje. Problemy z certyfikatem mog\u0105 prowadzi\u0107 do niemo\u017cno\u015bci dostarczenia poczty.<\/p>\n<p>Po stronie nadawcy wymagana jest MTA z obs\u0142ug\u0105 polityk MTA-STS, w chwili obecnej \u201eprosto z pude\u0142ka\u201d MTA-STS nie jest obs\u0142ugiwane w MTA.<\/p>\n<p>MTA-STS wykorzystuje list\u0119 zaufanych g\u0142\u00f3wnych CA.<\/p>\n<p>MTA-STS nie chroni przed atakami, w kt\u00f3rych atakuj\u0105cy wykorzystuje wa\u017cny certyfikat. W wi\u0119kszo\u015bci przypadk\u00f3w, MitM w pobli\u017cu serwera oznacza mo\u017cliwo\u015b\u0107 wydania certyfikatu. Taki atak mo\u017ce by\u0107 wykryty dzi\u0119ki Certificate Transparency. Dlatego og\u00f3lnie, MTA-STS \u0142agodzi, ale nie eliminuje ca\u0142kowicie mo\u017cliwo\u015bci przechwycenia ruchu.<\/p>\n<p>Dwa ostatnie punkty sprawiaj\u0105, \u017ce MTA-STS jest mniej bezpieczny ni\u017c konkurencyjny standard DANE dla SMTP (RFC 7672), ale bardziej technicznie niezawodny, tzn. dla MTA-STS jest niskie prawdopodobie\u0144stwo, \u017ce wiadomo\u015b\u0107 nie zostanie dostarczona z powodu problem\u00f3w technicznych spowodowanych wdro\u017ceniem standardu.<\/p>\n<h4>Konkurencyjny standard \u2014 DANE<\/h4>\n<p>\nDANE wykorzystuje DNSSEC do publikacji informacji o certyfikatach i nie wymaga zaufania do zewn\u0119trznych centr\u00f3w certyfikacji, co jest znacznie bezpieczniejsze. Jednak stosowanie DNSSEC znacznie cz\u0119\u015bciej prowadzi do awarii technicznych, je\u015bli opiera\u0107 si\u0119 na statystykach z kilku lat u\u017cycia (cho\u0107 w zakresie niezawodno\u015bci DNSSEC i jego wsparcia technicznego w og\u00f3le obserwuje si\u0119 pozytywn\u0105 dynamik\u0119). Aby wdro\u017cy\u0107 DANE w SMTP po stronie odbiorcy, posiadanie DNSSEC dla strefy DNS jest obowi\u0105zkowe, a dla DANE istotne jest poprawne wsparcie NSEC\/NSEC3, z kt\u00f3rym w DNSSEC s\u0105 problemy systemowe.<\/p>\n<p>Je\u015bli DNSSEC jest skonfigurowane b\u0142\u0119dnie, mo\u017ce to prowadzi\u0107 do odm\u00f3w dostarczenia poczty, je\u015bli strona wysy\u0142aj\u0105ca wspiera DANE, nawet je\u015bli strona odbieraj\u0105ca nic o nim nie wie. Dlatego mimo \u017ce DANE jest starszym i bardziej bezpiecznym standardem oraz jest ju\u017c wspierane w niekt\u00f3rych programach serwerowych po stronie nadawcy, to faktycznie jego penetracja pozostaje niewielka, wiele organizacji nie jest gotowych na jego wdro\u017cenie z powodu konieczno\u015bci implementacji DNSSEC, co znacznie hamowa\u0142o wdra\u017canie DANE przez wszystkie te lata, w kt\u00f3rych standard istnieje.<\/p>\n<p>DANE i MTA-STS nie konfliktuj\u0105 ze sob\u0105 i mog\u0105 by\u0107 u\u017cywane razem.<\/p>\n<h1>Jak wygl\u0105da wsparcie MTA-STS w Mail.ru?<\/h1>\n<p>\nMail.ru ju\u017c od d\u0142u\u017cszego czasu publikuje polityk\u0119 MTA-STS dla wszystkich g\u0142\u00f3wnych domen. Obecnie zajmujemy si\u0119 wdra\u017caniem klienta standardu. Na moment pisania tego artyku\u0142u polityki s\u0105 stosowane w trybie nieblokuj\u0105cym (je\u015bli dostarczenie jest zablokowane przez polityk\u0119, wiadomo\u015b\u0107 zostanie dostarczona przez \u201ezapasowy\u201d serwer bez stosowania polityk), a nast\u0119pnie zostanie wprowadzony tryb blokuj\u0105cy dla ma\u0142ej cz\u0119\u015bci wychodz\u0105cego ruchu SMTP, stopniowo dla 100% ruchu b\u0119dzie wspierane stosowanie polityk.<\/p>\n<h1>Kto jeszcze wspiera standard?<\/h1>\n<p>\nObecnie polityki MTA-STS publikuje oko\u0142o 0,05% aktywnych domen, jednak\u017ce ju\u017c chroni\u0105 one du\u017c\u0105 cz\u0119\u015b\u0107 ruchu pocztowego, poniewa\u017c standard wspieraj\u0105 du\u017cej graczy \u2013 Google, Comcast oraz cz\u0119\u015bciowo Verizon (AOL, Yahoo). Wiele innych us\u0142ug pocztowych zadeklarowa\u0142o, \u017ce wsparcie standardu zostanie wdro\u017cone w najbli\u017cszej przysz\u0142o\u015bci.<\/p>\n<h1>Jak to wp\u0142ynie na mnie?<\/h1>\n<p>\n\u017badne, je\u015bli Twoja domena nie publikuje polityki MTA-STS. Je\u015bli opublikujesz polityk\u0119, wiadomo\u015bci dla u\u017cytkownik\u00f3w Twojego serwera pocztowego b\u0119d\u0105 lepiej chronione przed przechwyceniem.<\/p>\n<h1>Jak wdro\u017cy\u0107 MTA-STS?<\/h1>\n<p>\n<b>Wsparcie MTA-STS po stronie odbiorcy<\/b><\/p>\n<p>Wystarczy opublikowa\u0107 polityk\u0119 przez HTTPS oraz wpisy w DNS, skonfigurowa\u0107 wa\u017cny certyfikat od jednego z zaufanych certyfikator\u00f3w (mo\u017cesz u\u017cy\u0107 Let\u2019s Encrypt) dla STARTTLS w MTA (STARTTLS jest wspierane w nowoczesnych MTA), specjalne wsparcie ze strony MTA nie jest wymagane.<\/p>\n<p>Krok po kroku, wygl\u0105da to tak:<\/p>\n<ol>\n<li>Skonfiguruj STARTTLS w u\u017cywanym MTA (postfix, exim, sendmail, Microsoft Exchange itd.).<\/li>\n<li>Upewnij si\u0119, \u017ce u\u017cywasz wa\u017cnego certyfikatu (wydanego przez zaufany CA, niewygas\u0142y, temat certyfikatu odpowiada wpisowi MX, na kt\u00f3ry dostarczana jest poczta dla Twojej domeny).<\/li>\n<li>Skonfiguruj zapis TLS-RPT, na kt\u00f3ry b\u0119d\u0105 dostarczane raporty o zastosowaniu polityk (us\u0142ugami wspieraj\u0105cymi wysy\u0142anie raport\u00f3w TLS). Przyk\u0142ad zapisu (dla domeny example.com):\n<pre><code class=\"plaintext\">smtp._tls.example.com. 300 IN TXT \u201ev=TLSRPTv1;rua=mailto:tlsrpt@example.com\u201d<\/code><\/pre>\n<p>\nTen zapis instruuje nadawc\u00f3w poczty, aby wysy\u0142ali statystyczne raporty dotycz\u0105ce u\u017cycia TLS w SMTP na adres <code>tlsrpt@exmple.com<\/code>.<\/p>\n<p>Monitoruj raporty przez kilka dni, upewnij si\u0119, \u017ce nie ma b\u0142\u0119d\u00f3w.<\/li>\n<li>Opublikuj polityk\u0119 MTA-STS przez HTTPS. Polityka publikowana jest jako plik tekstowy z terminatorami linii CRLF pod podanym adresem.\n<pre><code class=\"plaintext\">https:\/\/mta-sts.example.com\/.well-known\/mta-sts.txt\n<\/code><\/pre>\n<p>\nPrzyk\u0142ad polityki:<\/p>\n<pre><code class=\"plaintext\">version: STSv1\nmode: enforce\nmx: mxs.mail.ru\nmx: emx.mail.ru\nmx: mx2.corp.mail.ru\nmax_age: 86400\n<\/code><\/pre>\n<p>\nPole version zawiera wersj\u0119 polityki (obecnie to <code>STSv1<\/code>), Mode okre\u015bla tryb zastosowania polityki, testing \u2014 tryb testowy (polityka nie jest stosowana), enforce \u2014 tryb 'produkcyjny'. Najpierw opublikuj polityk\u0119 w trybie: testing, je\u015bli nie znajdziesz problem\u00f3w w trybie testowym, po pewnym czasie mo\u017cesz prze\u0142\u0105czy\u0107 si\u0119 na tryb: enforce.<\/p>\n<p>W mx okre\u015blana jest lista wszystkich serwer\u00f3w pocztowych, kt\u00f3re mog\u0105 przyjmowa\u0107 poczt\u0119 dla Twojej domeny (ka\u017cdy serwer musi mie\u0107 skonfigurowany certyfikat, odpowiadaj\u0105cy nazwie podanej w mx). Max_age okre\u015bla czas pami\u0119ci podr\u0119cznej polityki (jedna raz zapami\u0119tana polityka b\u0119dzie stosowana nawet je\u015bli atakuj\u0105cy zablokuje jej wydanie lub uszkodzi wpisy DNS w czasie pami\u0119ci podr\u0119cznej, sygnalizowa\u0107 potrzeb\u0119 ponownego zapytania polityki mo\u017cna przez zmian\u0119 zapisu mta-sts w DNS).<\/li>\n<li>Opublikuj w DNS wpis TXT:\u00a0\n<pre><code class=\"plaintext\">_mta-sts.example.com. TXT \u201cv=STS1; id=someid;\u201d\n<\/code><\/pre>\n<p>\nW polu id mo\u017cna u\u017cywa\u0107 dowolnego identyfikatora (na przyk\u0142ad znacznika czasu), a przy zmianie polityki powinien on by\u0107 zmieniany, co pozwala nadawcom zrozumie\u0107, \u017ce nale\u017cy ponownie za\u017c\u0105da\u0107 zbuforowanej polityki (je\u015bli identyfikator r\u00f3\u017cni si\u0119 od zbuforowanego).<\/li>\n<\/ol>\n<p>\n<b>Wsparcie MTA-STS po stronie nadawcy<\/b><\/p>\n<p>Na razie jest z tym s\u0142abo, poniewa\u017c standard jest \u015bwie\u017cy.<\/p>\n<ul>\n<li>Exim \u2014 brak wbudowanego wsparcia, dost\u0119pny jest zewn\u0119trzny skrypt <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Bobberty\/MTASTS-EXIM-PERL\">https:\/\/github.com\/Bobberty\/MTASTS-EXIM-PERL<\/a><\/noindex>\u00a0<\/li>\n<li>Postfix \u2014 brak wbudowanego wsparcia, jest zewn\u0119trzny skrypt, o kt\u00f3rym szczeg\u00f3\u0142owo napisano na Habra <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/en\/post\/424961\/\">https:\/\/habr.com\/en\/post\/424961\/<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<h1>Na zako\u0144czenie o \"obowi\u0105zkowym TLS\"<\/h1>\n<p>\nOstatnio regulatorzy zwracaj\u0105 uwag\u0119 na bezpiecze\u0144stwo poczty (i to dobrze). Na przyk\u0142ad DMARC jest obowi\u0105zkowy dla wszystkich instytucji rz\u0105dowych w USA i coraz cz\u0119\u015bciej wymaga si\u0119 go w sektorze finansowym, w regulowanych obszarach penetracja standardu si\u0119ga 90%. Obecnie niekt\u00f3rzy regulatorzy wymagaj\u0105 wdro\u017cenia \"obowi\u0105zkowego TLS\" dla oddzielnych domen, ale spos\u00f3b zapewnienia \"obowi\u0105zkowego TLS\" nie jest okre\u015blony, a w praktyce ta konfiguracja jest cz\u0119sto wdra\u017cana w spos\u00f3b, kt\u00f3ry nawet minimalnie nie chroni przed rzeczywistymi atakami, kt\u00f3re ju\u017c przewidziano w takich mechanizmach jak DANE lub MTA-STS.<\/p>\n<p>Je\u015bli regulator wymaga wdro\u017cenia \"obowi\u0105zkowego TLS\" dla oddzielnych domen, zalecamy rozwa\u017cenie MTA-STS lub jego cz\u0119\u015bciowego odpowiednika jako najbardziej odpowiedniego mechanizmu, kt\u00f3ry eliminuje potrzeb\u0119 dokonywania bezpiecznych konfiguracji dla ka\u017cdej domeny osobno. Je\u015bli masz problemy z realizacj\u0105 cz\u0119\u015bci klienta MTA-STS (dop\u00f3ki protok\u00f3\u0142 nie uzyska\u0142 szerokiego wsparcia, prawdopodobnie b\u0119d\u0105), mo\u017cna poleci\u0107 takie podej\u015bcie:<\/p>\n<ol>\n<li>Opublikuj polityk\u0119 MTA-STS i\/lub rekordy DANE (DANE ma sens dodawa\u0107 tylko je\u015bli dla twojej domeny ju\u017c w\u0142\u0105czono DNSSEC, a MTA-STS w ka\u017cdym razie), to zabezpieczy ruch w twoj\u0105 stron\u0119 i uwolni od konieczno\u015bci proszenia innych us\u0142ug pocztowych o skonfigurowanie obowi\u0105zkowego TLS dla twojej domeny, je\u015bli us\u0142uga pocztowa ju\u017c wspiera MTA-STS i\/lub DANE.<\/li>\n<li>Dla du\u017cych us\u0142ug pocztowych zaimplementuj \u201eodpowiednik\u201d MTA-STS poprzez oddzielne ustawienia transportu dla ka\u017cdej domeny, kt\u00f3re okre\u015bl\u0105 MX u\u017cywany do przekazywania poczty i b\u0119d\u0105 wymaga\u0142y obowi\u0105zkowej weryfikacji certyfikatu TLS. Je\u015bli domeny ju\u017c publikuj\u0105 polityk\u0119 MTA-STS, mo\u017cna to prawdopodobnie zrobi\u0107 bez problem\u00f3w. Samo w\u0142\u0105czenie obowi\u0105zkowego TLS dla domeny bez okre\u015blenia relaya i weryfikacji certyfikatu jest nieefektywne pod wzgl\u0119dem bezpiecze\u0144stwa i nic nie wnosi do istniej\u0105cych mechanizm\u00f3w STARTTLS.<\/li>\n<\/ol>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/mailru\/blog\/515746\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e MTA-STS \u2014 \u044d\u0442\u043e \u0441\u043f\u043e\u0441\u043e\u0431 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u043f\u0438\u0441\u044c\u043c\u0430 \u043e\u0442 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 (\u0442.\u0435. \u0430\u0442\u0430\u043a \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a-\u0432-\u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 aka MitM) \u043f\u0440\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435 \u043c\u0435\u0436\u0434\u0443 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u043c\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c\u0438. \u041e\u043d \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u0440\u0435\u0448\u0430\u0435\u0442 \u0443\u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u043d\u044b\u0435 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0438 \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0441\u0432\u0435\u0436\u0435\u043c \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0435 RFC 8461. \u041f\u043e\u0447\u0442\u0430 Mail.ru \u2014 \u043f\u0435\u0440\u0432\u0430\u044f \u043a\u0440\u0443\u043f\u043d\u0430\u044f \u043f\u043e\u0447\u0442\u043e\u0432\u0430\u044f \u0441\u043b\u0443\u0436\u0431\u0430 \u0432 \u0420\u0443\u043d\u0435\u0442\u0435, \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u044e\u0449\u0430\u044f \u0434\u0430\u043d\u043d\u044b\u0439 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442. \u0410 \u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":91952,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-91951","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u043e\u0447\u0442\u0430 Mail.ru \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0432 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u043c \u0440\u0435\u0436\u0438\u043c\u0435 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 MTA-STS | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-20T17:42:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-20T17:42:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Poczta Mail.ru zaczyna testowo stosowa\u0107 polityki MTA-STS | ProHoster","description":"Kr\u00f3tko m\u00f3wi\u0105c,","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u043e\u0447\u0442\u0430 Mail.ru \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0432 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u043c \u0440\u0435\u0436\u0438\u043c\u0435 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 MTA-STS | ProHoster","og:description":"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-20T17:42:11+00:00","article:modified_time":"2020-08-20T17:42:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91951","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:18:26","updated":"2022-09-27 15:16:28","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/91951","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=91951"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/91951\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/91952"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=91951"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=91951"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=91951"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}