Проверка MTA-STS
Проверьте записи MTA-STS (SMTP MTA Strict Transport Security) для любого домена. Введите имя домена, чтобы проверить DNS-запись TXT и файл политики и убедиться, что доставка почты защищена от атак понижения TLS. Полностью бесплатно, без регистрации.
Check MTA-STS (SMTP MTA Strict Transport Security) records for any domain. Validates the DNS TXT record and policy file to ensure email delivery security.
Возможности
- Поиск DNS-записи TXT: запрашивает запись TXT поддомена _mta-sts через Cloudflare DNS-over-HTTPS, чтобы проверить наличие и корректность идентификатора политики MTA-STS.
- Валидация файла политики: получает и проверяет файл политики MTA-STS с https://mta-sts.<домен>/.well-known/mta-sts.txt. Проверяет корректность полей version, mode, правил MX и max_age.
- Оценка статуса безопасности: выдаёт понятный статус безопасности: полностью настроено, частично настроено или не настроено. Включает практические рекомендации по улучшению безопасности почты.
- Обнаружение ошибок и проблем: находит типичные ошибки конфигурации MTA-STS, включая неверный формат записи TXT, ошибки в файле политики, отсутствующие шаблоны MX и неправильные настройки режима.
Кому нужен MTA-STS?
- Аудит безопасности почты: специалисты по безопасности могут проверять домены клиентов и организаций, чтобы убедиться, что MTA-STS настроен правильно и доставка почты защищена от атак понижения TLS и «человек посередине».
- Диагностика для постмастеров и администраторов: системные администраторы, настраивающие почтовую инфраструктуру, могут проверить корректность развёртывания записей MTA-STS перед включением режима enforce, чтобы избежать случайной потери писем.
- Соответствие требованиям и лучшие практики: организации, которым нужно соблюдать современные почтовые стандарты (BIP 2026-01, требования Google/Yahoo к отправителям), могут убедиться, что MTA-STS работает вместе с SPF, DKIM, DMARC и BIMI.
Часто задаваемые вопросы
MTA-STS (SMTP MTA Strict Transport Security) — стандарт безопасности (RFC 8461), который гарантирует, что почта всегда отправляется к вашему домену по шифрованным TLS-соединениям. Без MTA-STS злоумышленник может провести атаку понижения TLS и перехватить незашифрованную почту. Крупные провайдеры, такие как Google и Yahoo, уже требуют MTA-STS для массовых отправителей.
Чекер выполняет два шага. Сначала он запрашивает DNS-запись TXT для _mta-sts.<вашдомен> через Cloudflare DNS-over-HTTPS. Затем получает файл политики по адресу https://mta-sts.<вашдомен>/.well-known/mta-sts.txt. После этого он проверяет и формат DNS-записи, и содержимое файла политики.
Запись TXT для _mta-sts.<вашдомен> должна содержать: v=STSv1; id=20250101000000; Значение id должно быть уникальным идентификатором (обычно меткой времени), который меняется при каждом обновлении файла политики.
Файл политики по адресу https://mta-sts.<вашдомен>/.well-known/mta-sts.txt должен содержать: version: STSv1, mode: enforce/testing/none, минимум один mx: pattern и max_age: в секундах.
Настоятельно рекомендуется начать с mode: testing и следить за отчётами TLS-RPT на наличие проблем, прежде чем переключаться на enforce. Режим testing допускает доставку даже при сбое TLS, а enforce отклоняет сообщения, которые нельзя доставить по TLS.
Да, чекер MTA-STS полностью бесплатен и не требует регистрации. Все DNS-запросы используют Cloudflare DNS-over-HTTPS, а файлы политики загружаются напрямую с целевого домена. Ваши данные никогда не сохраняются и не передаются.