Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Chiffrement des e-mails

Imposez le chiffrement TLS
sans exécuter de serveur web

MTA-STS exige l'hébergement d'un fichier de politique à un point de terminaison HTTPS précis. DMARC Report l'héberge pour vous - empêchant les attaques par rétrogradation et garantissant une livraison des e-mails chiffrée vers votre domaine.

La norme

Qu'est-ce que MTA-STS ?

MTA-STS (Mail Transfer Agent Strict Transport Security) est défini dans la RFC 8461. Il indique aux serveurs de messagerie expéditeurs que votre domaine exige des connexions chiffrées par TLS - et qu'ils doivent refuser de livrer les e-mails si le chiffrement ne peut pas être établi. Vérifiez la politique de n'importe quel domaine avec notre vérificateur MTA-STS gratuit.

Sans MTA-STS, l'e-mail repose sur le TLS opportuniste - un serveur expéditeur tente le chiffrement mais revient silencieusement au texte clair en cas d'échec. Cela rend vos e-mails vulnérables aux attaques de type man-in-the-middle et par rétrogradation. Là où DMARC authentifie qui a envoyé un message, MTA-STS sécurise la manière dont il transite entre les serveurs.

  • Empêche les attaques par rétrogradation TLS sur les e-mails entrants
  • Exige que les serveurs expéditeurs vérifient les certificats de votre serveur de messagerie
  • Fonctionne aux côtés de DANE comme norme de chiffrement complémentaire
  • Adopté par Google, Microsoft, Yahoo et d'autres grands fournisseurs
https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Certificat TLS valide • Hébergé par DMARC Report
Le problème

Comment les attaques par rétrogradation volent vos e-mails

Sans MTA-STS, un man-in-the-middle peut retirer le TLS de la connexion, forçant les e-mails à transiter en texte clair. MTA-STS rend cela impossible.

Normal
TLS opportuniste

L'expéditeur tente d'établir le TLS. Si la négociation du chiffrement réussit, l'e-mail transite chiffré. Mais si quelque chose tourne mal, le serveur revient silencieusement au texte clair.

Chiffré si possible
Sous attaque
TLS retiré

Un attaquant intercepte la connexion et retire la commande STARTTLS. Le serveur expéditeur croit que le TLS n'est pas disponible et livre l'e-mail en texte clair - entièrement lisible.

Texte clair - exposé
Avec MTA-STS
TLS imposé

Le serveur expéditeur vérifie votre politique MTA-STS avant de se connecter. Si le TLS ne peut pas être établi ou si le certificat est invalide, le serveur refuse de livrer - l'e-mail n'est jamais envoyé en texte clair.

Toujours chiffré
Modes de politique

Trois modes pour chaque étape du déploiement

Commencez par testing pour surveiller, passez à enforce lorsque vous êtes prêt, et utilisez none si vous devez désactiver temporairement la politique.

Testing
mode: testing

Signale les échecs TLS mais continue de livrer les e-mails. Utilisez ce mode lors du premier déploiement de MTA-STS afin d'identifier les problèmes sans bloquer le courrier.

Premier déploiement - surveiller avant d'appliquer
Enforce
mode: enforce

Rejette les connexions e-mail qui ne peuvent pas établir de TLS. Les serveurs de réception refuseront de livrer le courrier vers votre domaine sur un canal non chiffré.

Production - après avoir vérifié l'absence de problèmes de livraison
None
mode: none

Désactive la politique MTA-STS. Les serveurs de réception ignorent le fichier de politique et reviennent au comportement TLS opportuniste.

Désactivation temporaire - dépannage ou migration
Comment ça marche

Trois étapes vers le
déploiement de MTA-STS

Aucun serveur web à configurer, aucun certificat à gérer, aucune infrastructure à maintenir. Ajoutez votre domaine et nous nous occupons du reste.

1
Ajoutez votre domaine

Saisissez votre domaine dans DMARC Report. Nous détectons automatiquement vos enregistrements MX et générons un fichier de politique MTA-STS adapté à votre infrastructure de messagerie.

2
Nous hébergeons le fichier de politique

DMARC Report héberge le fichier de politique à l'adresse https://mta-sts.votredomaine.com/.well-known/mta-sts.txt avec un certificat TLS valide - aucun serveur web de votre côté.

3
Ajoutez l'enregistrement DNS TXT

Publiez un enregistrement TXT sur _mta-sts.votredomaine.com pour activer la politique. Nous générons le contenu exact de l'enregistrement à copier-coller.

Enregistrement DNS TXT
Enregistrement DNS requis
Hôte
_mta-sts.votredomaine.com
Type
TXT
Valeur
v=STSv1; id=20240101T000000Z
La valeur id change lorsque vous mettez à jour le mode de politique
Ce que vous obtenez

Tout est inclus dans l'hébergement MTA-STS

Fichier de politique hébergé

Nous servons votre politique MTA-STS au point de terminaison HTTPS requis. Aucun serveur web, certificat ou infrastructure à maintenir de votre côté.

Certificats automatiques

Les certificats TLS pour le sous-domaine mta-sts sont provisionnés et renouvelés automatiquement. Aucune maintenance de votre part.

Changement de mode de politique

Passez des modes testing, enforce et none depuis le tableau de bord. Les modifications se propagent immédiatement - aucune modification DNS requise.

Génération d'enregistrement DNS

Nous générons l'enregistrement _mta-sts TXT exact dont vous avez besoin. Copiez-collez-le chez votre fournisseur DNS - aucune approximation sur le format ou la version.

Tableau de bord de surveillance

Suivez l'activité de récupération de la politique et voyez quand les serveurs de réception demandent votre politique MTA-STS. Détectez les erreurs de configuration avant qu'elles n'affectent le flux de courrier.

Intégration TLS-RPT

Associez MTA-STS à TLS-RPT pour recevoir des rapports lorsque les connexions TLS échouent. MTA-STS applique, TLS-RPT rapporte.

Disponibilité

Disponible à partir de Shield

L'hébergement MTA-STS est inclus dans le forfait Shield (75 $/mois) et tous les niveaux supérieurs. Aucun frais supplémentaire, aucune facturation par domaine pour MTA-STS.

Comprend également la surveillance TLS-RPT, la protection des domaines parqués et toutes les fonctionnalités DMARC essentielles.

Imposez le chiffrement des e-mails dès aujourd'hui

Démarrez votre essai gratuit - déployez MTA-STS en quelques minutes, sans infrastructure à gérer.

Démarrer l'essai gratuit

Ce que les équipes de sécurité disent de DMARC Report

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2