MTA-STS (SMTP MTA Strict Transport Security) est une norme définie dans la RFC 8461 qui permet aux propriétaires de domaine de déclarer une politique exigeant que les serveurs de messagerie entrants utilisent le chiffrement TLS lors de la livraison des e-mails, et refusent la livraison si une connexion sécurisée ne peut pas être établie.
Cela fonctionne par le biais de deux composants requis :
- Enregistrement TXT DNS publié à
_mta-sts.<domaine>signalant la version de la politique. Exemple :_mta-sts.example.com. IN TXT "v=STSv1; id=20230101T000000" - Fichier de politique HTTPS servi à
https://mta-sts.<domaine>/.well-known/mta-sts.txtcontenant les règles de politique réelles.
Contrairement à SPF, DKIM et DMARC, MTA-STS utilise HTTPS au lieu de DNS car HTTPS est résistant aux attaques de l'homme du milieu—la menace contre laquelle MTA-STS protège. Un attaquant peut sinon intercepter la négociation SMTP et forcer le retour au plaintext non chiffré en bloquant la poignée de main TLS.
Exemple de fichier de politique à https://mta-sts.example.com/.well-known/mta-sts.txt :
version: STSv1
mode: enforce
max_age: 604800
mx: mail.example.com
mx: backup-mail.example.com
Le mode de politique détermine l'application :
- testing : Signale les échecs mais autorise le retour ; pas d'échec de livraison
- enforce : Exige TLS ; échoue la livraison si le chiffrement n'est pas disponible
- none : Politique désactivée
WarningDéployez toujours d'abord en mode testing. Passer directement au mode enforce avec une politique mal configurée ou une
max_ageélevée (durée du cache) risque de créer des pannes de livraison d'e-mails qui persistent dans les caches des expéditeurs pendant des semaines ou des mois.
MTA-STS fonctionne aux côtés de TLS-RPT (RFC 8460), qui fournit un rapport d'échec détaillé pour détecter les attaques et les problèmes de configuration.