CAA и MTA-STS: записи DNS против подмены сертификата и перехвата почты
CAA говорит, кто может выпускать сертификаты для домена. MTA-STS заставляет шифровать доставку почты. Как добавить обе записи и не сломать письма.
Проверено по источникам: 11 октября 2026 г.

- RFC 8659стандарт записи CAA
- RFC 8461стандарт MTA-STS
- 2 неделив режиме testing до включения enforce
CAA: кто может выпустить сертификат
Центры сертификации перед выпуском сертификата проверяют запись CAA. Если в ней назван только ваш центр, подставной сертификат для вашего домена другой не выпустит.
example.com. CAA 0 issue "letsencrypt.org" example.com. CAA 0 issuewild "letsencrypt.org"
MTA-STS: почта только по шифрованному каналу
Без MTA-STS почтовый сервер отправителя при сбое шифрования может отправить письмо открытым текстом, и его перехватят. MTA-STS состоит из TXT-записи и файла политики на поддомене mta-sts.
_mta-sts.example.com. TXT "v=STSv1; id=20261001" # https://mta-sts.example.com/.well-known/mta-sts.txt version: STSv1 mode: testing mx: mx.example.com max_age: 86400
Как не сломать почту
Начните с mode: testing и перейдите на enforce после двух недель без ошибок. Перед включением CAA убедитесь, что названы все центры, которые выпускают сертификаты для ваших поддоменов, иначе продление остановится. Обе записи соберёт генератор SPF, DMARC, CAA и MTA-STS.
Частые вопросы
Нужен ли MTA-STS, если у меня Google Workspace или Microsoft 365?
Нужен, если хотите, чтобы письма клиентов доставлялись именно по шифрованному каналу. Сервисы поддерживают MTA-STS, вам остаётся опубликовать запись и политику.
Что будет, если CAA указана неверно?
Центр сертификации откажется выпускать или продлевать сертификат, и сайт станет недоступен по HTTPS. Поэтому после правки проверьте продление.
Есть ли разница с DANE?
DANE решает похожую задачу через DNSSEC. MTA-STS проще: он работает без DNSSEC и поддерживается крупными почтовыми сервисами.
