MTA-STS
Se om en domän kräver krypterad mejlleverans via MTA-STS.
Om MTA-STS
Vad det är
MTA-STS (Mail Transfer Agent Strict Transport Security) är en standard som tvingar mejlservrar att kryptera anslutningen när de levererar mejl till er domän. Det publiceras via en DNS-post och en https-policyfil.
Varför det spelar roll
Utan MTA-STS kan mejl i teorin levereras okrypterat om en angripare lyckas nedgradera TLS-förhandlingen. MTA-STS förhindrar det genom att sändande servrar aldrig accepterar leverans utan fungerande kryptering.
Tips
- MTA-STS kräver även en policyfil på https://mta-sts.foretag.se/.well-known/mta-sts.txt.
- Börja med mode=testing för att övervaka utan att blockera, byt sedan till mode=enforce.
- Kombinera gärna med TLS-RPT för att få rapporter om leveransproblem.
Vanliga frågor
Är MTA-STS samma sak som STARTTLS?
Nej. STARTTLS är protokollet som krypterar anslutningen, MTA-STS är policyn som tvingar STARTTLS och förhindrar nedgraderingsattacker.
Behöver jag MTA-STS om jag redan har DMARC?
De skyddar mot olika saker. DMARC skyddar mot förfalskning av avsändare, MTA-STS skyddar mot avlyssning av mejltrafiken i transit.
Fler uppslag
MX-uppslag
Se vilka servrar som tar emot mejl för en domän, och vilken leverantör som hanterar den.
SPF-koll
Kontrollera om en domän har en SPF-post och hur hårt den avvisar förfalskad mejl.
DMARC-koll
Se om en domän har DMARC och vilken policy den använder mot förfalskad mejl.
DKIM-koll
Leta efter DKIM-signering på en domän via de vanligaste selektorerna.
DNSSEC-koll
Se om en domän är skyddad med DNSSEC, alltså om DNS-svaren är signerade.
TXT-uppslag
Lista alla TXT-poster för en domän, inklusive SPF, verifieringar och annat.
NS-uppslag
Se vilka namnservrar som styr en domäns DNS.
Svartlistekoll
Kontrollera om en domäns IP-adress ligger på svartlistor som Spamhaus, Barracuda och SpamCop.
A/AAAA-uppslag
Se vilka IP-adresser en domän pekar på, både IPv4 (A) och IPv6 (AAAA).
CNAME-uppslag
Se om en domän är ett alias som pekar vidare till en annan domän.
SOA-uppslag
Se zonens grunddata: primär namnserver, kontakt och serienummer.
CAA-uppslag
Se vilka certifikatutfärdare som får utfärda certifikat för domänen.
Omvänd DNS (PTR)
Slå upp vilket värdnamn en domäns IP-adress pekar tillbaka på.
TLS-RPT
Se om en domän tar emot rapporter om misslyckad krypterad mejlleverans.
BIMI
Se om en domän publicerar en logotyp som kan visas i mottagarens inkorg.
SSL-certifikat
Kontrollera en domäns TLS-certifikat: utfärdare, giltighet och utgång.
Whois
Se vem som äger en domän, när den registrerades och när den går ut.
HTTP-säkerhetsheaders
Kontrollera om en domäns webbplats sätter viktiga säkerhetsheaders.