MTA-STS

The Spark Team
作成日:

定義

💡MTA-STS:メールが常に安全な方法、つまりロックされ検証された接続を通って届くようにする設定です。ほとんどの人が確認しようとも思わない、時折すり抜けてしまう鍵のかかっていないドアを通らせません。

MTA-STS が存在する理由

メールは実は暗号化されて届く必要はありません。通常は暗号化されています。しかし「通常は」という言葉は、ドアを開けたままにしてしまいます。

メールサーバーは STARTTLS と呼ばれる仕組みを使って接続を暗号化することに同意します。基本的には、通信を始める前にドアをロックしてほしいという丁寧なお願いです。ほとんどの場合、両者は同意します。しかし、その同意は必須ではありません。間のネットワークに潜んでいる誰か(まれですが、あり得ないことではありません)が、両方のサーバーにロックしないよう仕向けることができ、その結果メールは暗号化されずにすり抜けてしまいます。 

MTA-STS はその抜け穴を塞ぎます。基本的に、あなたのドメインはこう書いた看板を掲げます。ロックされたドアを通してのみ配送すること、例外はなし、と。ロックを検証できない場合は?その場合、メッセージはまったく届きません。

そして、ここがあなたにとって実際に重要な部分です。Gmail や Outlook でこれをクリックすることは決してありません。これは完全に舞台裏で動く設定で、通常は会社のメールドメインを管理する人(IT 担当者、ホスティングプロバイダー、メール管理者)によって処理されます。設定のどこかにボタンを見落としているわけではありません。

実際の役割

ここで要点をつかむのに DNS を理解する必要はありません。舞台裏で二つのことが起こりますが、どちらもあなたが関わるものではありません。

まず、ドメインが「常にロックされた接続を要求する」と書いたメモ(技術的には小さなファイル)を公開します。次に、そこへメールを配送しようとするすべてのサーバーは、まずそのメモを確認しなければなりません。ロックが本物であることを確認できない場合は?メッセージは保留されるか、フラグが付けられます。

その厳格さには名前があります。モードです。テストモードは、失敗したであろうものを監視して報告するだけで、まだ何もブロックしません。強制モードが本番です。そこでチェックに失敗すると、メールは届きません。ほとんどのドメインはテストモードから始めますが、それには十分な理由があります。いきなり強制モードに切り替えると、まだ対応が追いついていないサーバーからの本物のメールをブロックしてしまうリスクがあります。

実際に気にする必要があるのは誰か

正直なところ?日常的には、ほとんど誰も気にする必要はありません。

通常のアドレスで Gmail、Outlook、または Spark を通じてメールを確認しているなら、すでに他の誰かがこれを処理してくれています。あなたは何もする必要はありません。

これがあなたの問題になるのは、自分自身のメールドメインを運営している場合だけです。たとえば、あなたが小規模ビジネスのオーナーであったり、会社の IT を管理していたりする場合です。その場合、MTA-STS は、ホスティングプロバイダーと数分ほど話す価値のある、目立たず地味な設定のひとつです。 Google Workspace と Microsoft 365 はどちらも、あなたのビジネスがどちらかのプラットフォームで動いている場合に、確認して有効にするための組み込みツールを提供しています。

わかりやすく言うと、設定方法

もしあなたがドメインを管理しているなら、専門用語なしで要点を説明します。 

  • あなたのドメインには、メールサーバーと厳格さのレベルを列挙した、公開される小さな設定ファイルが必要です
  • ドメインの DNS 設定に、そのファイルへの短いポインターを追加します
  • テストモードから始めることで、何もブロックされる前に何が壊れるかを確認できます
  • 問題がないことが確認できたら、本当の保護のために強制モードに切り替えます
  • メールプロバイダーを変更するたびに更新してください。さもないと、自分自身のメールをブロックするリスクがあります

これを、すでにあなたのドメインを管理している人(ホスティングプロバイダー、IT 担当者、開発者)に任せるのが、たいてい賢明な選択です。これは週末に片手間でできるプロジェクトではなく、間違えると理由も告げずに本物のメールが弾かれてしまうことがあります。

導入する価値がある理由

本物の隙間を塞ぎます。まれだからといって不可能なわけではなく、顧客データや財務情報が関わるものについては、その隙間を塞ぐ価値があります。

ただし、これが唯一の防御ではありません。 MTA-STS はメッセージがどのように届くかを保護しますが、実際に誰が送信したかは保護しません。送信者が名乗っている本人であることを確認するには、依然として DKIMDMARC が必要です。

常に慎重に始めましょう。テストモードには理由があって存在しており、それを飛ばすことこそが、善意の設定が誤って本物の顧客のメールをブロックしてしまう最も一般的な原因です。

推測せず、尋ねましょう。ビジネスドメインを運営していて、これが設定されているかどうか確信が持てない場合、それはあなたが調査すべきプロジェクトではなく、メールをホストしている人への手短な質問ひとつで済みます。

可能なときはプロバイダーに任せましょう。 Gmail や Outlook が既に自分たちの側でこれをカバーしているなら、あなたが触れるべきものは本当に何もありません。

関連用語



The Spark Team
Spark

集中力を維持。スマートなメールアプリ。

高速かつクロスプラットフォームなメールアプリは、重要なことに集中できるように設計されています。