セキュリティ

MTA-STSとは?大企業でも設定を確認できたのは1.1%、普及途上のTLS配送保護

MTA-STSがメール配送時のTLSポリシーを公開する仕組みと、testingからenforceへ移行する際の設定・運用ポイントを解説します。

公開日 著者 Aioright Technologies
メール・DNSセキュリティを表すイメージ

MTA-STS(SMTP MTA Strict Transport Security)とは、メール受信側のドメインがSMTP配送時に要求するTLSの条件を公開し、送信側へ安全でない配送を避けるよう伝える仕組みです。

導入すると配送経路をより厳格に保護できますが、MXホスト、TLS証明書、公開ポリシーに不整合があると、自社宛ての正当なメール配送に影響を及ぼします。導入前に既存のメール基盤を点検し、監視方法と切り戻しの手順を決めておく必要があります。

MTA-STSが必要とされる背景

メールサーバー間のSMTP配送では、STARTTLSによって通信を暗号化できます。しかし、通常のTLSでは、相手がTLSを利用できないと判断した場合や、証明書の検証に失敗した場合に平文の通信を利用することがあります。

MTA-STSに対応した受信ドメインは「このドメインへの配送では、指定したメールサーバーと有効な証明書によるTLS通信を要求する」というポリシーを公開できます。送信側メールサーバーはポリシーを取得・保存し、条件を満たさない接続先には平文で配送しません。他のMXホストも条件を満たさない場合は、一時エラーとして後で再試行します。

MTA-STSポリシーを公開する仕組み

MTA-STSでは、DNSとHTTPSの両方を使用します。

まず、次の名前でMTA-STSを使用していることと、ポリシーの更新IDをDNSへ公開します。

_mta-sts.example.jp TXT "v=STSv1; id=20260831"

次に、標準で定められたURLからHTTPSでポリシーを提供します。

https://mta-sts.example.jp/.well-known/mta-sts.txt

ポリシーには、適用モード、許可するMXホスト、キャッシュ期間などを記載します。

version: STSv1
mode: enforce
mx: mail.example.jp
max_age: 1209600

max_ageには、送信側メールサーバーがポリシーをキャッシュする期間を秒数で指定します。上の例の1209600は14日間です。RFC(8461 Section 3.2)では、通常、数週間以上の期間が想定されています。値を長くすると、変更前のポリシーが送信側に残る期間も長くなるため、設定変更や停止の際は注意が必要です。

送信側メールサーバーがMTA-STSに対応していなければ、このポリシーは配送判断に利用されません。受信ドメイン側がポリシーを公開し、送信側がそれを取得・検証することで機能します。

testingとenforceの違い

MTA-STSには主に次のモードがあります。

モード役割
testingポリシー不一致を観測するが、それを理由に配送を止めない
enforce条件を満たさないMXホストには配送しない
none以前のポリシーを無効化する

enforceへ移行すると配送経路をより厳格に保護できますが、MXホストや証明書の設定に誤りがあると、自社宛ての正当なメール配送に影響します。TLS-RPTを併用し、まずtestingでレポートを調べてから強制への移行を検討します。

導入を検討するときの確認ポイント

  1. すべての受信MXホストがTLSに対応しているか
  2. MXホストの証明書が有効で、ホスト名と一致しているか
  3. バックアップMXもポリシーへ正しく記載されているか
  4. ポリシー配信用のHTTPSホストを安定運用できるか
  5. max_ageを考慮した変更・切り戻し手順があるか
  6. TLS-RPTのレポートを受け取り、異常を確認できるか
  7. 障害発生時の担当者と対応手順が決まっているか

MTA-STSの導入判断では、レコードの有無だけでなく、すべてのMXホストと証明書がポリシーに適合するか、障害時に復旧できるかを検証する必要があります。

当社の調査で確認されたMTA-STS設定

当社(Aioright Technologies)が公開DNS設定を観測したところ、MTA-STSのDNSレコードを確認できた割合は中小企業0.4%、大企業1.1%でした。

指標中小企業大企業
MTA-STS DNSレコード公開2社 / 0.4%3社 / 1.1%
mode=enforce2社2社
mode=testing0社1社

両群とも確認数は少なく、2026年時点では普及途上と考えられます。未導入だけを理由に対策不足とは判断せず、メール基盤、運用体制、配送経路を保護する必要性から導入の優先度を決めます。

なお、本調査で調査を行なったのはDNSレコードと公開ポリシーであり、SMTP接続、STARTTLS、証明書の提示、実際の配送成否までは検証していません。

当社は2026年8月1日から20日に公開情報の調査・分析を行いました。本調査では、MXを確認できた中小企業475社、大企業278社を分母としています。これは調査対象ドメインにおける公開状況であり、日本企業全体の推計値ではありません。詳しい調査条件と全体結果は調査報告書で確認できます。

自社の配送経路を確認するには

SecureScanでは、メール・DNS・TLS/SSLなど、外部公開されている設定を横断的に確認できます。MTA-STSやTLS-RPTの導入可否、既存メール基盤への影響、監視体制の設計については、セキュリティ・ITコンサルティングへご相談ください。

参照資料