Vérifier MTA-STS : enregistrement et fichier de politique

Recherchez l'enregistrement TXT _mta-sts, récupérez le fichier de politique en HTTPS et comparez ses motifs mx aux hôtes MX que le domaine publie réellement.

Ce qu'est MTA-STS et ce que vérifie cet outil

Entre serveurs de messagerie, SMTP chiffre de façon opportuniste : si le serveur destinataire ne propose pas STARTTLS, ou si quelqu'un sur le trajet supprime cette proposition, le message part en clair. MTA-STS (RFC 8461) permet à un domaine de dire aux serveurs expéditeurs : « mes hôtes MX prennent en charge TLS avec un certificat valide ; si vous ne pouvez pas l'obtenir, ne livrez pas ». Il comporte deux parties : un enregistrement TXT sous _mta-sts.<domain>, qui annonce une politique et son identifiant de version, et la politique elle-même, un petit fichier texte à l'adresse https://mta-sts.<domain>/.well-known/mta-sts.txt.

OrbitProbe lit l'enregistrement TXT, demande le fichier de politique comme doit le faire un serveur expéditeur (HTTPS, certificat contrôlé, redirections non suivies), analyse version, mode, mx et max_age, puis recherche les enregistrements MX du domaine pour voir si chaque hôte MX correspond à l'un des motifs mx de la politique.

Lire le résultat

mode: enforce signifie que les expéditeurs qui prennent en charge MTA-STS refusent de livrer à un hôte MX dont le TLS échoue ou qui ne figure pas dans la politique. mode: testing livre quand même et se contente de signaler l'échec : c'est la bonne première étape. mode: none retire la politique. max_age indique pendant combien de secondes un expéditeur peut garder la politique en cache ; une semaine ou plus est courant une fois la politique stable, et le maximum est 31557600 (environ un an).

Le défaut réel le plus fréquent est une politique qui ne correspond plus aux enregistrements MX : la messagerie a été déplacée chez un nouveau fournisseur, les enregistrements MX ont été modifiés, et le fichier de politique liste encore les anciens hôtes. En mode enforce, cela bloque la livraison depuis tous les expéditeurs qui respectent MTA-STS. C'est pourquoi l'outil nomme chaque hôte MX qu'aucun motif ne couvre.

L'id de l'enregistrement TXT n'est qu'un marqueur de version. Les expéditeurs récupèrent de nouveau le fichier de politique lorsque l'id change : modifiez-le donc chaque fois que vous modifiez le fichier.

Ce que la vérification ne peut pas vous dire

Elle ne se connecte pas à vos hôtes MX ; elle ne teste donc pas s'ils proposent réellement STARTTLS avec un certificat correspondant. Elle ne sait pas quels expéditeurs prennent en charge MTA-STS. Et une requête qui échoue est affichée comme « n'a pas pu être vérifié », pas comme « pas de MTA-STS » : un délai dépassé n'est pas une preuve d'absence. Associez MTA-STS à TLS-RPT pour que les expéditeurs vous signalent les échecs avant votre passage à enforce.

Comment utiliser cet outil

  1. Saisissez le domaine. Saisissez ou collez un nom de domaine comme example.com. Une URL complète convient aussi : le schéma, le chemin et un www initial sont retirés.
  2. Lancez la vérification. L'outil lit l'enregistrement TXT sous _mta-sts.<domain>, récupère le fichier de politique sur mta-sts.<domain> en HTTPS et recherche les enregistrements MX.
  3. Comparez la politique et les hôtes MX. Vérifiez le mode et max_age, et assurez-vous que chaque hôte MX est couvert par un motif mx de la politique.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Enregistrement TXTdig _mta-sts.example.com TXT +short
  • Fichier de politiquecurl -s https://mta-sts.example.com/.well-known/mta-sts.txt
  • Hôtes MX à comparerdig example.com MX +short
  • Windowsnslookup -type=TXT _mta-sts.example.com

Questions fréquentes

Comment vérifier si un domaine utilise MTA-STS ?

Saisissez le domaine ci-dessus. L'outil recherche l'enregistrement TXT sous _mta-sts.<domain>, récupère https://mta-sts.<domain>/.well-known/mta-sts.txt et affiche les deux, avec chaque problème qu'il trouve.

À quoi ressemble un enregistrement TXT MTA-STS ?

v=STSv1; id=20260101T000000. La balise v doit venir en premier, et id compte au plus 32 lettres et chiffres. Changez l'id chaque fois que vous modifiez le fichier de politique.

Faut-il utiliser testing ou enforce ?

Commencez par testing, accompagné d'un enregistrement TLS-RPT, lisez les rapports pendant quelques semaines, puis passez à enforce une fois qu'ils ne montrent plus d'échec pour vos hôtes MX légitimes.

Pourquoi l'outil indique-t-il qu'un hôte MX n'est pas couvert ?

Le nom d'hôte de votre enregistrement MX ne correspond à aucune ligne mx de la politique. Un joker comme *.example.com correspond à exactement un label : il couvre mx1.example.com, mais ni a.b.example.com ni example.com lui-même.

Le fichier de politique exige-t-il un serveur web particulier ?

Il lui faut HTTPS sur l'hôte mta-sts.<domain> avec un certificat valide pour ce nom, une réponse 200 sans redirection et le type de contenu text/plain. N'importe quel hébergement statique peut le faire.