Генератор MTA-STS
Соберём и TXT-запись, и файл политики. Начните с режима testing: при ошибке в списке серверов режим enforce заблокирует входящую почту, а не просто пожалуется.
Начните с testing: при ошибке в списке серверов режим enforce заблокирует входящую почту. Через пару недель отчётов переключайтесь.
Перечислите все MX-серверы домена. Допустима маска вида *.example.com. Список должен совпадать с реальными MX-записями.
604800 — неделя. Начинать лучше с малого значения (86400), чтобы ошибку можно было быстро откатить.
Готовая запись
v=STSv1; id=20260814160813| Тип | Имя | TTL |
|---|---|---|
| TXT | _mta-sts | 3600 |
Файл политики
Выложите этот текст по адресу https://mta-sts.ваш-домен/.well-known/mta-sts.txt. Сервер должен отдавать его с корректным сертификатом и типом text/plain.
version: STSv1
mode: testing
max_age: 86400Значение id меняйте при каждом изменении файла политики — по нему получатели понимают, что политику надо перечитать.
Что нужно сделать помимо записи
- Поднять поддомен
mta-sts.ваш-домени получить для него сертификат. - Выложить файл политики по пути
/.well-known/mta-sts.txtс типомtext/plain. - Опубликовать TXT-запись на имя
_mta-sts. - Настроить TLS-RPT, чтобы видеть отчёты о неудачных попытках соединения.
Список MX должен совпадать
Имена в политике сверяются с сертификатом принимающего сервера. Если в файле перечислены не все MX-записи домена или указаны устаревшие имена, в режиме enforce часть отправителей не сможет доставить письмо. При любой смене почтового провайдера политику нужно обновлять раньше, чем MX-записи.
Частые вопросы
Что рядом
Шифрование настроено — проверьте базу
MTA-STS отвечает за канал, а не за адреса. uChecker проверяет, существуют ли ящики, куда вы пишете. Первые 100 адресов бесплатно.
Проверить базу