Configurez MTA-STS pour vos domaines en créant et en publiant une règle pour chacun d'eux. La règle définit les serveurs de messagerie du domaine utilisant le protocole MTA-STS.
Chaque domaine doit être associé à un fichier de règles distinct. Les règles peuvent être les mêmes, mais elles doivent être hébergées séparément pour chaque domaine à l'aide de MTA-STS.
Configuration serveur requise pour le protocole MTA-STS
Vérifiez les points suivants concernant les serveurs de messagerie recevant des messages entrants :
- Ils exigent que les messages soient transmis par le biais d'une connexion sécurisée (TLS).
- Ils utilisent le protocole TLS 1.2 ou une version ultérieure.
- Certificats TLS du serveur :
- Faites correspondre le nom de domaine utilisé par le serveur de messagerie entrant (le serveur dans vos enregistrements MX).
- sont signés et approuvés par une autorité de certification racine ;
- ne sont pas arrivés à expiration.
Pour en savoir plus sur les certificats TLS, consultez Utiliser des certificats Google Workspace pour un transport sécurisé (TLS).
Modes des règles MTA-STS
Vous pouvez configurer une règle MTA-STS en mode test ou application.
Mode test
Le mode test demande aux serveurs de messagerie externes de vous envoyer des rapports quotidiens. Les rapports contiennent des informations sur les problèmes détectés lors de la connexion à votre domaine. Les rapports incluent les règles MTA-STS détectées, les statistiques de trafic, les connexions infructueuses et les détails des messages non envoyés.
En mode test, votre domaine demande uniquement des rapports. Ce mode n'applique aucune sécurité de connexion requise par MTA-STS. Nous vous recommandons de commencer par le mode test pendant deux semaines. Deux semaines de données de rapport suffisent pour identifier et résoudre les problèmes liés à votre domaine.
Utilisez les informations contenues dans les rapports quotidiens pour résoudre les problèmes de chiffrement ou de sécurité liés à votre serveur ou à votre domaine. Passez ensuite au mode application forcée.
Mode forcé
Lorsque la règle est en mode application forcée, votre domaine demande aux serveurs externes de vérifier que la connexion SMTP est à la fois chiffrée et authentifiée.
Si tel n'est pas le cas :
- Les serveurs compatibles avec MTA-STS n'enverront pas d'e-mails à votre domaine.
- Les serveurs qui ne sont pas compatibles avec MTA-STS continuent d'envoyer des messages à votre domaine via des connexions SMTP, comme d'habitude. Il est possible que ces connexions SMTP ne soient pas chiffrées.
En mode Appliquer, vous continuez de recevoir les rapports quotidiens provenant de serveurs externes.
Créer un fichier de règles
Le fichier de règles est un fichier au format texte brut contenant des paires clé/valeur. Chaque paire doit figurer sur sa propre ligne dans le fichier texte, comme indiqué dans l'exemple ci-dessous. La taille du fichier texte de la règle ne doit pas dépasser 64 Ko.
Nom du fichier de la règle : le nom du fichier texte doit être mta-sts.txt.
Mise à jour des fichiers de règles : mettez à jour le fichier de règles chaque fois que vous ajoutez ou modifiez des serveurs de messagerie, ou que vous modifiez le domaine.
Format du fichier de règles : le champ version doit figurer sur la première ligne de la règle. L'ordre des autres champs n'a pas d'importance. Voici un exemple de fichier de règles :
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
Contenu du fichier de règles : la règle doit inclure toutes ces paires clé-valeur. Pour obtenir une règle personnalisée pour votre domaine, suivez les étapes décrites dans Vérifier l'état de MTA-STS et obtenir des configurations suggérées.
| Clé | Valeur |
|---|---|
| version | Version du protocole. Doit être STSv1 |
| mode |
Mode des règles :
|
| mx |
Enregistrement MX pour le domaine :
En savoir plus sur les enregistrements MX et leurs valeurs |
| max_age |
Durée maximale de validité de la règle, en secondes. La valeur max_age est réinitialisée pour un serveur externe chaque fois que le serveur vérifie la règle. Ainsi, les serveurs externes peuvent avoir des dates d'expiration différentes pour une même règle. La valeur doit être comprise entre 86400 (un jour) et 31557600 (environ un an). Pour le mode test, nous recommandons une durée comprise entre 604 800 et 1 209 600 (une à deux semaines). |