Что такое MTA-STS и что проверяет этот инструмент
SMTP между почтовыми серверами шифруется «по возможности»: если принимающий сервер не предлагает STARTTLS или кто-то на пути вырезает это предложение, письмо уходит открытым текстом. MTA-STS (RFC 8461) позволяет домену сообщить отправляющим серверам: «мои MX-хосты поддерживают TLS с действительным сертификатом; если получить такое соединение не удаётся, не доставляйте». Механизм состоит из двух частей: TXT-записи по имени _mta-sts.<domain>, которая объявляет политику и идентификатор её версии, и самой политики — небольшого текстового файла по адресу https://mta-sts.<domain>/.well-known/mta-sts.txt.
OrbitProbe читает TXT-запись, запрашивает файл политики так, как это обязан делать отправляющий сервер (HTTPS, сертификат проверяется, редиректы не выполняются), разбирает version, mode, mx и max_age, а затем получает MX-записи домена и смотрит, соответствует ли каждый MX-хост одному из шаблонов mx в политике.
Как читать результат
mode: enforce означает, что отправители с поддержкой MTA-STS отказываются доставлять почту на MX-хост, который не прошёл проверку TLS или не указан в политике. mode: testing всё равно доставляет письмо и только сообщает о сбое, это правильный первый шаг. mode: none отзывает политику. max_age — это срок в секундах, на который отправитель может кэшировать политику; когда политика устоялась, обычно указывают неделю или больше, а максимум равен 31557600 (около одного года).
Самая частая реальная ошибка — политика, которая больше не соответствует MX-записям: почту перенесли к новому провайдеру, MX-записи изменили, а в файле политики по-прежнему перечислены старые хосты. В режиме enforce это блокирует доставку от каждого отправителя, который соблюдает MTA-STS. Поэтому инструмент называет каждый MX-хост, не покрытый ни одним шаблоном.
Значение id в TXT-записи — всего лишь метка версии. Отправители заново запрашивают файл политики, когда id меняется, поэтому меняйте его при каждой правке файла.
Чего эта проверка показать не может
Она не подключается к вашим MX-хостам, поэтому не проверяет, действительно ли они предлагают STARTTLS с подходящим сертификатом. Она не знает, какие отправители поддерживают MTA-STS. А запрос, который не удался, показывается как «не удалось проверить», а не как «MTA-STS нет»: тайм-аут не доказывает отсутствия. Используйте MTA-STS вместе с TLS-RPT, чтобы отправители сообщали вам о сбоях до перехода на enforce.