【えむてぃーえーえすてぃーえす】

MTA-STS とは?

公開:
💡 メール配送の暗号化を、公開した方針で要求する

メールを受け取るドメインが、サーバー間配送でTLSと正しい宛先サーバーの確認を求める方針を公開する仕組み。対応する送信側が方針を取得して適用する。

📌 このページのポイント
MTA-STS 受信ドメインのDNS 方針の存在を通知 HTTPSのポリシー MX・モード・有効期間 対応する送信MTA 受信MX TLS・宛先を検証 有効なenforce方針に従う例。非対応送信側は強制できない
メール配送の暗号化を、公開した方針で要求する
ひよこ ひよこ
メールもHTTPSみたいに暗号化を必須にできるの?
ペンギン先生 ペンギン先生
サーバー間配送でTLSと宛先確認を求める方針を公開する仕組みがMTA-STSだよ。受信ドメインが方針を用意し、対応する送信サーバーがそれを調べて配送するんだ。
ひよこ ひよこ
方針はどこに書くの?
ペンギン先生 ペンギン先生
DNSのTXTレコードで存在や更新を知らせ、決められたHTTPSの場所にポリシーを置くよ。受け取ってよいMXの名前、enforceやtestingなどのモード、キャッシュできるmax_ageを記載するんだ。
ひよこ ひよこ
enforceにすれば何が変わるの?
ペンギン先生 ペンギン先生
対応する送信側が有効な方針を適用していれば、TLSや証明書、MX名などの検証に失敗したとき、平文へ切り替えてそのまま配送しないよ。設定ミスで正規の配送も失敗し得るので、先にtestingで状況を確認する運用が考えられるね。
ひよこ ひよこ
testingなら自動でレポートが届くの?
ペンギン先生 ペンギン先生
それだけでは届かないよ。配送の失敗状況を報告するTLSRPTは別の仕組みで、送信側の対応と受信ドメイン側の設定が必要なんだ。testingも、別の理由で失敗したメールまで必ず配送するという意味ではないよ。
ひよこ ひよこ
これでメールは完全に守られるのかな?
ペンギン先生 ペンギン先生
守る範囲はサーバー間の配送だよ。保存された本文や受信者までのエンドツーエンド暗号化は別。最初の方針取得を妨害される可能性や非対応送信者も残る。有効期間内のキャッシュ済み方針は保護に役立つけれど、永続の保証ではないんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「MTA-STS」は「メール配送の暗号化を、公開した方針で要求する」と押さえておこう!
📖 おまけ:英語の意味
「SMTP MTA Strict Transport Security」 = メール転送エージェント間の厳格な通信保護
💬 SMTP MTA Strict Transport Securityは「メール転送エージェント間の厳格な通信保護」という意味の表現だよ。

参考資料

← 用語集にもどる