Woordenlijst

Wat is MTA-STS?

Dwingt inkomende e-mail naar uw domein via geauthenticeerde, versleutelde TLS af.

Geschreven door het SkyQon-engineeringteam · Laatst gecontroleerd op 4 augustus 2026

Waarom het uitmaakt

SMTP-versleuteling is standaard opportunistisch: mislukt de TLS-onderhandeling, dan wordt de mail onversleuteld bezorgd in plaats van helemaal niet. Met MTA-STS verklaart u dat mail naar uw domein via geauthenticeerde, gevalideerde TLS moet lopen, waarmee dat downgradepad sluit voor een aanvaller op het netwerk.

De standaard

RFC 8461 (2018). Een DNS-TXT-record op _mta-sts. verwijst naar een beleidsbestand dat via HTTPS wordt geserveerd op mta-sts./.well-known/mta-sts.txt, met daarin uw MX-hosts, een geldigheidsduur en een modus.

Officiële tekst: RFC 8461

Hoe het misgaat

De meeste implementaties komen nooit voorbij mode=testing, wat wel rapporteert maar niets afdwingt. De andere veelvoorkomende breuk: het beleidsbestand wordt niet meer geserveerd (een verlopen certificaat op de mta-sts-host, een migratie van de webserver) en verzenders vallen terug op hun gecachte kopie tot die verloopt, daarna op helemaal geen beleid.

Gerelateerde termen

Controleer dit op uw eigen domein

SkyQon leest dezelfde publieke signalen als op deze pagina beschreven en beoordeelt ze voor uw domein. Geen account, geen agent, niets te installeren — een gescoord rapport per e-mail binnen enkele minuten.