Imposez le chiffrement TLS
sans exécuter de serveur web
MTA-STS exige l'hébergement d'un fichier de politique à un point de terminaison HTTPS précis. DMARC Report l'héberge pour vous - empêchant les attaques par rétrogradation et garantissant une livraison des e-mails chiffrée vers votre domaine.
Qu'est-ce que MTA-STS ?
MTA-STS (Mail Transfer Agent Strict Transport Security) est défini dans la RFC 8461. Il indique aux serveurs de messagerie expéditeurs que votre domaine exige des connexions chiffrées par TLS - et qu'ils doivent refuser de livrer les e-mails si le chiffrement ne peut pas être établi. Vérifiez la politique de n'importe quel domaine avec notre vérificateur MTA-STS gratuit.
Sans MTA-STS, l'e-mail repose sur le TLS opportuniste - un serveur expéditeur tente le chiffrement mais revient silencieusement au texte clair en cas d'échec. Cela rend vos e-mails vulnérables aux attaques de type man-in-the-middle et par rétrogradation. Là où DMARC authentifie qui a envoyé un message, MTA-STS sécurise la manière dont il transite entre les serveurs.
- Empêche les attaques par rétrogradation TLS sur les e-mails entrants
- Exige que les serveurs expéditeurs vérifient les certificats de votre serveur de messagerie
- Fonctionne aux côtés de DANE comme norme de chiffrement complémentaire
- Adopté par Google, Microsoft, Yahoo et d'autres grands fournisseurs
Comment les attaques par rétrogradation volent vos e-mails
Sans MTA-STS, un man-in-the-middle peut retirer le TLS de la connexion, forçant les e-mails à transiter en texte clair. MTA-STS rend cela impossible.
L'expéditeur tente d'établir le TLS. Si la négociation du chiffrement réussit, l'e-mail transite chiffré. Mais si quelque chose tourne mal, le serveur revient silencieusement au texte clair.
Un attaquant intercepte la connexion et retire la commande STARTTLS. Le serveur expéditeur croit que le TLS n'est pas disponible et livre l'e-mail en texte clair - entièrement lisible.
Le serveur expéditeur vérifie votre politique MTA-STS avant de se connecter. Si le TLS ne peut pas être établi ou si le certificat est invalide, le serveur refuse de livrer - l'e-mail n'est jamais envoyé en texte clair.
Trois modes pour chaque étape du déploiement
Commencez par testing pour surveiller, passez à enforce lorsque vous êtes prêt, et utilisez none si vous devez désactiver temporairement la politique.
Signale les échecs TLS mais continue de livrer les e-mails. Utilisez ce mode lors du premier déploiement de MTA-STS afin d'identifier les problèmes sans bloquer le courrier.
Rejette les connexions e-mail qui ne peuvent pas établir de TLS. Les serveurs de réception refuseront de livrer le courrier vers votre domaine sur un canal non chiffré.
Désactive la politique MTA-STS. Les serveurs de réception ignorent le fichier de politique et reviennent au comportement TLS opportuniste.
Trois étapes vers le
déploiement de MTA-STS
Aucun serveur web à configurer, aucun certificat à gérer, aucune infrastructure à maintenir. Ajoutez votre domaine et nous nous occupons du reste.
Saisissez votre domaine dans DMARC Report. Nous détectons automatiquement vos enregistrements MX et générons un fichier de politique MTA-STS adapté à votre infrastructure de messagerie.
DMARC Report héberge le fichier de politique à l'adresse https://mta-sts.votredomaine.com/.well-known/mta-sts.txt avec un certificat TLS valide - aucun serveur web de votre côté.
Publiez un enregistrement TXT sur _mta-sts.votredomaine.com pour activer la politique. Nous générons le contenu exact de l'enregistrement à copier-coller.
Tout est inclus dans l'hébergement MTA-STS
Fichier de politique hébergé
Nous servons votre politique MTA-STS au point de terminaison HTTPS requis. Aucun serveur web, certificat ou infrastructure à maintenir de votre côté.
Certificats automatiques
Les certificats TLS pour le sous-domaine mta-sts sont provisionnés et renouvelés automatiquement. Aucune maintenance de votre part.
Changement de mode de politique
Passez des modes testing, enforce et none depuis le tableau de bord. Les modifications se propagent immédiatement - aucune modification DNS requise.
Génération d'enregistrement DNS
Nous générons l'enregistrement _mta-sts TXT exact dont vous avez besoin. Copiez-collez-le chez votre fournisseur DNS - aucune approximation sur le format ou la version.
Tableau de bord de surveillance
Suivez l'activité de récupération de la politique et voyez quand les serveurs de réception demandent votre politique MTA-STS. Détectez les erreurs de configuration avant qu'elles n'affectent le flux de courrier.
Intégration TLS-RPT
Associez MTA-STS à TLS-RPT pour recevoir des rapports lorsque les connexions TLS échouent. MTA-STS applique, TLS-RPT rapporte.
Disponible à partir de Shield
L'hébergement MTA-STS est inclus dans le forfait Shield (75 $/mois) et tous les niveaux supérieurs. Aucun frais supplémentaire, aucune facturation par domaine pour MTA-STS.
Comprend également la surveillance TLS-RPT, la protection des domaines parqués et toutes les fonctionnalités DMARC essentielles.
Imposez le chiffrement des e-mails dès aujourd'hui
Démarrez votre essai gratuit - déployez MTA-STS en quelques minutes, sans infrastructure à gérer.
Démarrer l'essai gratuitCe que les équipes de sécurité disent de DMARC Report
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.