← Tüm yazılar

MTA-STS ve TLS-RPT: E-posta İletiminde Şifrelemeyi Zorunlu Kılma

18 Eylül 2026

MTA-STS ve TLS-RPT: E-posta İletiminde Şifrelemeyi Zorunlu Kılma

SPF, DKIM ve DMARC e-postanın kimliğini doğrular; ancak e-postanın sunucular arasında şifreli iletilip iletilmediğini garanti etmez. Varsayılan olarak sunucular arası e-posta iletimi (SMTP), şifreleme (STARTTLS) olmadan da yapılabilir ve bir saldırgan bu düşürmeyi (downgrade) zorlayarak e-postayı şifresiz okuyabilir. MTA-STS ve TLS-RPT bu boşluğu kapatır.

MTA-STS: iletimde şifrelemeyi zorunlu kılma

MTA-STS (Mail Transfer Agent Strict Transport Security), alan adınıza e-posta gönderen sunuculara “bana e-posta gönderirken geçerli sertifikalı, şifreli bir bağlantı kullan; kullanamıyorsan gönderme” talimatı verir. Böylece STARTTLS düşürme saldırıları engellenir.

MTA-STS iki parçadan oluşur:

  • DNS TXT kaydı (_mta-sts alt alanında): politikanın varlığını ve sürümünü belirtir.
  • Politika dosyası (https://mta-sts.alanadi/.well-known/mta-sts.txt): hangi mail sunucularının geçerli olduğunu ve uygulama modunu (enforce, testing, none) belirtir.

Geçiş için önce testing modunda başlamak güvenlidir: politika uygulanmadan yalnız raporlanır; sorun yoksa enforce’a geçilir.

TLS-RPT: sorunları görünür kılma

TLS-RPT (SMTP TLS Reporting), gönderen sunucuların, size e-posta iletirken yaşadıkları TLS sorunlarını (başarısız şifreleme, sertifika hatası) rapor olarak göndermesini sağlar. _smtp._tls alt alanındaki bir TXT kaydıyla bir rapor adresi belirtirsiniz:

_smtp._tls.alanadi.  TXT "v=TLSRPTv1; rua=mailto:tls-raporlari@alanadi"

Bu raporlar, MTA-STS’i enforce’a geçirmeden önce meşru iletimlerin şifrelemeyi başarıyla kullandığını doğrulamanıza yardımcı olur; körlemesine katı moda geçip meşru e-postaları kaybetmeyi önler.

SPF/DKIM/DMARC ile ilişkisi

Bu iki mekanizma, e-posta kimlik doğrulamasının (SPF/DKIM/DMARC) yerine geçmez; onu tamamlar. Kimlik doğrulama “bu e-posta gerçekten bu alandan mı?” sorusunu; MTA-STS/TLS-RPT ise “bu e-posta bana şifreli mi iletiliyor?” sorusunu yanıtlar. Tam bir e-posta güvenliği için ikisi birlikte kurulur.

Özet

MTA-STS, alan adınıza gelen e-postanın sunucular arası iletiminde şifrelemeyi zorunlu kılarak düşürme saldırılarını engeller; TLS-RPT ise iletim sorunlarını rapor ederek güvenli bir geçiş sağlar. SPF/DKIM/DMARC’ın (kimlik) yanında, bunlar iletim güvenliğini (şifreleme) kapatır. testing modunda başlayıp raporları okuyarak enforce’a geçin.

Kaynaklar: RFC 8461 (MTA-STS), RFC 8460 (TLS-RPT).

E-posta alan adınızın MTA-STS ve iletim güvenliği kayıtları eksiksiz mi? CyberTestify’ın dış yüzey taraması e-posta ile ilgili DNS ve güvenlik kayıtlarını kontrol eder.