Hoe MTA-STS Beheer werkt

MTA-STS zegt verzenders dat mail naar jullie MX versleuteld moet. TLS-RPT meldt het als die versleuteling misgaat.

MTA-STS (RFC 8461) is beleid voor inkomende SMTP: welke MX-hosts geldig zijn, en of STARTTLS verplicht is. TLS-RPT (RFC 8460) vraagt verzenders om een rapport als versleuteling mislukt of wordt gedegradeerd. Dat is iets anders dan DMARC: DMARC gaat over de afzender, MTA-STS over de verbinding naar jullie mailbox.

Policy

  • none — uit.
  • testing — verzenders die MTA-STS kennen, volgen het nog niet hard; je krijgt wel TLS-rapporten. Start hier.
  • enforce — deelnemende verzenders mogen niet onversleuteld of naar een vals MX afleveren. Zet dit pas als TLS Reports schoon zijn.

max_age zegt hoe lang een verzender het beleid mag cachen (standaard 7 dagen). De MX-lijst moet overeenkomen met de echte MX van het domein; wildcards zoals *.mail.protection.outlook.com mogen.

Zelf beheren vs. Managed

Zelf: drie dingen in jullie DNS/hosting — TXT op _mta-sts, TXT op _smtp._tls (TLS-RPT), en een HTTPS-host mta-sts.julliedomein.nl met /.well-known/mta-sts.txt achter een geldig certificaat.

Managed: drie CNAME’s. dmarcs host de TXT’s en het policybestand (HTTPS op policy.dmarcpolicy.nl, met certificaat). Jij zet:

  • mta-sts → policy-host
  • _mta-sts → onze zone
  • _smtp._tls → onze zone (rapportadres tlsrpt+TOKEN@reports.dmarcs.nl)

De policy-id wijzigt automatisch bij opslaan, zodat verzenders weten dat ze opnieuw moeten ophalen.

Wat MTA-STS niet belooft

  • Niet elke verzender implementeert MTA-STS. Wie het niet kent, negeert enforce.
  • Het is geen spamfilter en geen DMARC.
  • Een verkeerde MX-lijst in enforce kan eigen inkomende mail raken.

TLS-fouten kun je laten mailen via Compliance (categorie MTA-STS). De DNS-CNAME’s bewaakt Managed DNS.