MTA-STS (RFC 8461) is beleid voor inkomende SMTP: welke MX-hosts geldig zijn, en of STARTTLS verplicht is. TLS-RPT (RFC 8460) vraagt verzenders om een rapport als versleuteling mislukt of wordt gedegradeerd. Dat is iets anders dan DMARC: DMARC gaat over de afzender, MTA-STS over de verbinding naar jullie mailbox.
Policy
none— uit.testing— verzenders die MTA-STS kennen, volgen het nog niet hard; je krijgt wel TLS-rapporten. Start hier.enforce— deelnemende verzenders mogen niet onversleuteld of naar een vals MX afleveren. Zet dit pas als TLS Reports schoon zijn.
max_age zegt hoe lang een verzender het beleid mag cachen (standaard 7 dagen). De MX-lijst moet overeenkomen met de echte MX van het domein; wildcards zoals *.mail.protection.outlook.com mogen.
Zelf beheren vs. Managed
Zelf: drie dingen in jullie DNS/hosting — TXT op _mta-sts, TXT op _smtp._tls (TLS-RPT), en een HTTPS-host mta-sts.julliedomein.nl met /.well-known/mta-sts.txt achter een geldig certificaat.
Managed: drie CNAME’s. dmarcs host de TXT’s en het policybestand (HTTPS op policy.dmarcpolicy.nl, met certificaat). Jij zet:
mta-sts→ policy-host_mta-sts→ onze zone_smtp._tls→ onze zone (rapportadrestlsrpt+TOKEN@reports.dmarcs.nl)
De policy-id wijzigt automatisch bij opslaan, zodat verzenders weten dat ze opnieuw moeten ophalen.
Wat MTA-STS niet belooft
- Niet elke verzender implementeert MTA-STS. Wie het niet kent, negeert
enforce. - Het is geen spamfilter en geen DMARC.
- Een verkeerde MX-lijst in
enforcekan eigen inkomende mail raken.
TLS-fouten kun je laten mailen via Compliance (categorie MTA-STS). De DNS-CNAME’s bewaakt Managed DNS.