MTA-STS配置后邮件还是明文传输(TLS未强制)?

105 MTA-STS配置后邮件还是明文传输(TLS未强制)?
原因

MTA-STS(RFC 8461)配置后仍有邮件走明文 SMTP,说明策略未完全生效。常见原因:DNS TXT 记录格式错误、策略文件 HTTPS 不可达或证书无效、mode 仍为 testing 而非 enforce、发件方 MTA 不支持或不查询 MTA-STS 策略、DNS 缓存未过期导致旧策略仍在生效。

排查步骤

1. 验证 MTA-STS DNS TXT 记录
dig TXT _mta-sts.yourdomain.com → 应返回 v=STSv1; id=20260715083000,id 是递增时间戳。
2. 检查 well-known 策略文件
curl https://mta-sts.yourdomain.com/.well-known/mta-sts.txt → 确认 HTTPS 证书有效、文件状态码 200、内容格式正确。
3. 确认 mode 为 enforce:策略文件中 mode: enforce 而非 mode: testing。testing 模式仅报告不强制。
4. 检查 TLS-RPT 报告_smtp._tls.yourdomain.com TXT "v=TLSRPTv1; rua=mailto:tls-reports@yourdomain.com" → 分析收到的 JSON 报告看哪些发件方未走 TLS。
5. 验证发件方是否支持 MTA-STS:Gmail/Outlook 等主流服务均支持,部分小型或自建 MTA 可能不支持。

参考:RFC 8461(MTA-STS)· RFC 8460(TLS-RPT)· EasyDMARC MTA-STS Checker