MTA-STS ve TLS-RPT: E-posta İletiminde Şifrelemeyi Zorunlu Kılma
18 Eylül 2026
SPF, DKIM ve DMARC e-postanın kimliğini doğrular; ancak e-postanın sunucular arasında şifreli iletilip iletilmediğini garanti etmez. Varsayılan olarak sunucular arası e-posta iletimi (SMTP), şifreleme (STARTTLS) olmadan da yapılabilir ve bir saldırgan bu düşürmeyi (downgrade) zorlayarak e-postayı şifresiz okuyabilir. MTA-STS ve TLS-RPT bu boşluğu kapatır.
MTA-STS: iletimde şifrelemeyi zorunlu kılma
MTA-STS (Mail Transfer Agent Strict Transport Security), alan adınıza e-posta gönderen sunuculara “bana e-posta gönderirken geçerli sertifikalı, şifreli bir bağlantı kullan; kullanamıyorsan gönderme” talimatı verir. Böylece STARTTLS düşürme saldırıları engellenir.
MTA-STS iki parçadan oluşur:
- DNS TXT kaydı (
_mta-stsalt alanında): politikanın varlığını ve sürümünü belirtir. - Politika dosyası (
https://mta-sts.alanadi/.well-known/mta-sts.txt): hangi mail sunucularının geçerli olduğunu ve uygulama modunu (enforce,testing,none) belirtir.
Geçiş için önce testing modunda başlamak güvenlidir: politika uygulanmadan yalnız raporlanır; sorun yoksa enforce’a geçilir.
TLS-RPT: sorunları görünür kılma
TLS-RPT (SMTP TLS Reporting), gönderen sunucuların, size e-posta iletirken yaşadıkları TLS sorunlarını (başarısız şifreleme, sertifika hatası) rapor olarak göndermesini sağlar. _smtp._tls alt alanındaki bir TXT kaydıyla bir rapor adresi belirtirsiniz:
_smtp._tls.alanadi. TXT "v=TLSRPTv1; rua=mailto:tls-raporlari@alanadi"
Bu raporlar, MTA-STS’i enforce’a geçirmeden önce meşru iletimlerin şifrelemeyi başarıyla kullandığını doğrulamanıza yardımcı olur; körlemesine katı moda geçip meşru e-postaları kaybetmeyi önler.
SPF/DKIM/DMARC ile ilişkisi
Bu iki mekanizma, e-posta kimlik doğrulamasının (SPF/DKIM/DMARC) yerine geçmez; onu tamamlar. Kimlik doğrulama “bu e-posta gerçekten bu alandan mı?” sorusunu; MTA-STS/TLS-RPT ise “bu e-posta bana şifreli mi iletiliyor?” sorusunu yanıtlar. Tam bir e-posta güvenliği için ikisi birlikte kurulur.
Özet
MTA-STS, alan adınıza gelen e-postanın sunucular arası iletiminde şifrelemeyi zorunlu kılarak düşürme saldırılarını engeller; TLS-RPT ise iletim sorunlarını rapor ederek güvenli bir geçiş sağlar. SPF/DKIM/DMARC’ın (kimlik) yanında, bunlar iletim güvenliğini (şifreleme) kapatır. testing modunda başlayıp raporları okuyarak enforce’a geçin.
Kaynaklar: RFC 8461 (MTA-STS), RFC 8460 (TLS-RPT).
E-posta alan adınızın MTA-STS ve iletim güvenliği kayıtları eksiksiz mi? CyberTestify’ın dış yüzey taraması e-posta ile ilgili DNS ve güvenlik kayıtlarını kontrol eder.