InfraNestInfraNest
Email

MTA-STS

MTA-STS (SMTP MTA Strict Transport Security) est une norme qui permet aux propriétaires de domaine de publier une politique exigeant que les serveurs de messagerie livrent les messages uniquement sur des connexions TLS chiffrées, prévenant les attaques de rétrogradation.

MTA-STS (SMTP MTA Strict Transport Security) est une norme définie dans la RFC 8461 qui permet aux propriétaires de domaine de déclarer une politique exigeant que les serveurs de messagerie entrants utilisent le chiffrement TLS lors de la livraison des e-mails, et refusent la livraison si une connexion sécurisée ne peut pas être établie.

Cela fonctionne par le biais de deux composants requis :

  1. Enregistrement TXT DNS publié à _mta-sts.<domaine> signalant la version de la politique. Exemple : _mta-sts.example.com. IN TXT "v=STSv1; id=20230101T000000"
  2. Fichier de politique HTTPS servi à https://mta-sts.<domaine>/.well-known/mta-sts.txt contenant les règles de politique réelles.

Contrairement à SPF, DKIM et DMARC, MTA-STS utilise HTTPS au lieu de DNS car HTTPS est résistant aux attaques de l'homme du milieu—la menace contre laquelle MTA-STS protège. Un attaquant peut sinon intercepter la négociation SMTP et forcer le retour au plaintext non chiffré en bloquant la poignée de main TLS.

Exemple de fichier de politique à https://mta-sts.example.com/.well-known/mta-sts.txt :

version: STSv1
mode: enforce
max_age: 604800
mx: mail.example.com
mx: backup-mail.example.com

Le mode de politique détermine l'application :

  • testing : Signale les échecs mais autorise le retour ; pas d'échec de livraison
  • enforce : Exige TLS ; échoue la livraison si le chiffrement n'est pas disponible
  • none : Politique désactivée

WarningDéployez toujours d'abord en mode testing. Passer directement au mode enforce avec une politique mal configurée ou une max_age élevée (durée du cache) risque de créer des pannes de livraison d'e-mails qui persistent dans les caches des expéditeurs pendant des semaines ou des mois.

MTA-STS fonctionne aux côtés de TLS-RPT (RFC 8460), qui fournit un rapport d'échec détaillé pour détecter les attaques et les problèmes de configuration.

Termes associés

Prêt en quelques secondes

Réunissez toute votre infrastructure dans un tableau de bord moderne.

Offre gratuite · Sans carte bancaire · Configuré en quelques minutes