MTA-STS — imposer le TLS sur le courrier qui vous est adressé
Le courrier entre serveurs se chiffre avec STARTTLS — mais de façon opportuniste : un attaquant placé sur le chemin peut supprimer l’annonce du chiffrement et la conversation reprend en clair, sans que personne s’en aperçoive. MTA-STS supprime cette porte de sortie en publiant une règle qui dit : pour ce domaine, le TLS n’est pas négociable.
Ce que le scan vérifie — Le scan cherche votre enregistrement `_mta-sts` et le fichier de règle servi en HTTPS, et signale une règle restée en mode testing.
Lancer l'audit gratuit de mon domaineLes trois pièces à publier
MTA-STS ne tient pas dans un seul enregistrement DNS : il faut aussi servir un fichier en HTTPS sur un sous-domaine dédié.
_mta-sts.exemple.fr. IN TXT "v=STSv1; id=20260831000000"La règle, servie en HTTPS
À l’adresse `https://mta-sts.exemple.fr/.well-known/mta-sts.txt`, avec un certificat valide pour ce sous-domaine. C’est ce certificat qui authentifie la règle.
version: STSv1
mode: enforce
mx: mail.exemple.fr
max_age: 604800Le mode compte autant que la présence
`mode: testing` publie la règle sans l’appliquer : les serveurs signalent les problèmes mais livrent quand même. C’est le bon point de départ, et une erreur fréquente est d’y rester. Seul `mode: enforce` protège.
Publiez aussi TLS-RPT (`_smtp._tls`) pour recevoir les rapports d’échec : c’est ce qui vous dira, avant de passer en `enforce`, si un serveur n’arrive pas à vous joindre.
_smtp._tls.exemple.fr. IN TXT "v=TLSRPTv1; rua=mailto:tls@exemple.fr"Questions fréquentes
- MTA-STS protège-t-il le courrier que j’envoie ?
- Non. Il protège le courrier qui vous est adressé, en indiquant aux autres serveurs comment vous joindre en sécurité. Pour ce que vous envoyez, c’est la règle publiée par le domaine destinataire qui s’applique.
- Faut-il un certificat séparé ?
- Il faut un certificat valide pour `mta-sts.votredomaine`. Un certificat gratuit fait l’affaire ; c’est le sous-domaine qui doit exister et répondre en HTTPS.
- Que se passe-t-il si je change de MX ?
- Mettez à jour la règle et incrémentez l’`id` dans l’enregistrement DNS : c’est ce changement d’identifiant qui dit aux serveurs de recharger la règle. Oublier l’id est la panne classique.
Vous préférez qu'on s'en occupe
SPF, DKIM, DMARC et durcissement DNS — 349 € en forfait, une fois. Nous posons la configuration, nous vérifions le résultat, et le rapport le prouve.
Voir le détail du forfait