Wiki DNSprobe - Courriel
MTA-STS et TLS-RPT
MTA-STS aide les domaines à exiger TLS pour la livraison SMTP entrante, tandis que TLS-RPT permet de recevoir des rapports sur les échecs TLS.
Sans MTA-STS, un serveur expéditeur peut parfois rétrograder vers une livraison SMTP non chiffrée si TLS échoue. Avec une politique publiée et en mode enforce, les expéditeurs compatibles refusent les MX qui ne respectent pas la politique.
TLS-RPT complète MTA-STS en envoyant des rapports agrégés lorsque des expéditeurs rencontrent des problèmes de certificat, de négociation TLS ou de conformité à la politique.
1. Vue d’ensemble
Une configuration MTA-STS complète contient un TXT _mta-sts avec v=STSv1 et id=, puis un fichier HTTPS à https://mta-sts.example.com/.well-known/mta-sts.txt.
Le fichier de politique contient version: STSv1, mode, max_age et une ou plusieurs lignes mx: qui décrivent les serveurs de courrier autorisés.
2. Ce que DNSprobe vérifie
DNSprobe vérifie les deux enregistrements DNS et tente de récupérer le fichier de politique HTTPS.
- Présence d’un seul TXT _mta-sts valide avec v=STSv1 et un id non vide.
- Accessibilité du fichier MTA-STS en HTTPS et présence des champs version, mode, mx et max_age.
- Présence d’un TXT TLS-RPT _smtp._tls avec une destination rua=mailto: valide.
3. Interpréter les résultats
Un score élevé indique que les expéditeurs compatibles peuvent découvrir la politique et l’appliquer.
- Pass: la politique est publiée, récupérable, en mode enforce, avec MX et max_age adéquats.
- Warn: la politique existe mais reste en testing, ou TLS-RPT/max_age doit être amélioré.
- Fail: DNSprobe ne trouve pas de politique utilisable ou le fichier HTTPS est absent.
4. Bonnes pratiques
- Déployer d’abord en mode testing et analyser les rapports TLS-RPT.
- Passer à mode: enforce lorsque les certificats et MX sont stables.
- Changer la valeur id du TXT _mta-sts chaque fois que le fichier de politique change.
- Utiliser max_age d’au moins 604800 secondes une fois la configuration validée.
5. Tests manuels
Remplacez example.com par votre domaine.
dig TXT _mta-sts.example.com +short
dig TXT _smtp._tls.example.com +short
curl -I https://mta-sts.example.com/.well-known/mta-sts.txt
curl https://mta-sts.example.com/.well-known/mta-sts.txt
Le fichier doit être servi en HTTPS avec un certificat valide pour mta-sts.example.com.