2. Créer une règle MTA-STS

Configurez MTA-STS pour vos domaines en créant et en publiant une règle pour chacun d'eux. La règle définit les serveurs de messagerie du domaine utilisant le protocole MTA-STS.

Chaque domaine doit être associé à un fichier de règles distinct. Les règles peuvent être les mêmes, mais elles doivent être hébergées séparément pour chaque domaine à l'aide de MTA-STS.

Configuration serveur requise pour le protocole MTA-STS

Vérifiez les points suivants concernant les serveurs de messagerie recevant des messages entrants :

Pour en savoir plus sur les certificats TLS, consultez Utiliser des certificats Google Workspace pour un transport sécurisé (TLS).

Modes des règles MTA-STS

Vous pouvez configurer une règle MTA-STS en mode test ou application.

Mode test

Le mode test demande aux serveurs de messagerie externes de vous envoyer des rapports quotidiens. Les rapports contiennent des informations sur les problèmes détectés lors de la connexion à votre domaine. Les rapports incluent les règles MTA-STS détectées, les statistiques de trafic, les connexions infructueuses et les détails des messages non envoyés.

En mode test, votre domaine demande uniquement des rapports. Ce mode n'applique aucune sécurité de connexion requise par MTA-STS. Nous vous recommandons de commencer par le mode test pendant deux semaines. Deux semaines de données de rapport suffisent pour identifier et résoudre les problèmes liés à votre domaine.

Utilisez les informations contenues dans les rapports quotidiens pour résoudre les problèmes de chiffrement ou de sécurité liés à votre serveur ou à votre domaine. Passez ensuite au mode application forcée.

Mode forcé

Lorsque la règle est en mode application forcée, votre domaine demande aux serveurs externes de vérifier que la connexion SMTP est à la fois chiffrée et authentifiée.

Si tel n'est pas le cas :

  • Les serveurs compatibles avec MTA-STS n'enverront pas d'e-mails à votre domaine.
  • Les serveurs qui ne sont pas compatibles avec MTA-STS continuent d'envoyer des messages à votre domaine via des connexions SMTP, comme d'habitude. Il est possible que ces connexions SMTP ne soient pas chiffrées.

En mode Appliquer, vous continuez de recevoir les rapports quotidiens provenant de serveurs externes.

Créer un fichier de règles

Le fichier de règles est un fichier au format texte brut contenant des paires clé/valeur. Chaque paire doit figurer sur sa propre ligne dans le fichier texte, comme indiqué dans l'exemple ci-dessous. La taille du fichier texte de la règle ne doit pas dépasser 64 Ko.

Nom du fichier de la règle : le nom du fichier texte doit être mta-sts.txt.

Mise à jour des fichiers de règles : mettez à jour le fichier de règles chaque fois que vous ajoutez ou modifiez des serveurs de messagerie, ou que vous modifiez le domaine.

Format du fichier de règles : le champ version doit figurer sur la première ligne de la règle. L'ordre des autres champs n'a pas d'importance. Voici un exemple de fichier de règles :

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

Contenu du fichier de règles : la règle doit inclure toutes ces paires clé-valeur. Pour obtenir une règle personnalisée pour votre domaine, suivez les étapes décrites dans Vérifier l'état de MTA-STS et obtenir des configurations suggérées.

Clé Valeur
version Version du protocole. Doit être STSv1
mode

Mode des règles :

  • Tests : les serveurs externes vous envoient des rapports sur le chiffrement et d'autres problèmes détectés lors de la connexion à votre domaine. Les exigences de chiffrement et d'authentification du protocole MTA-STS ne sont pas appliquées.

  • enforce : si la connexion SMTP n'est pas à la fois authentifiée et chiffrée, les serveurs de messagerie configurés pour MTA-STS n'enverront pas de messages à votre domaine. Vous recevez également des rapports des serveurs externes sur les problèmes de connexion, comme lorsque vous êtes en mode test.

  • none : indique aux serveurs externes que votre domaine n'est plus compatible avec MTA-STS. Utilisez cette valeur si vous arrêtez d'utiliser MTA-STS. En savoir plus sur la suppression de MTA-STS (RFC 8461)

mx

Enregistrement MX pour le domaine :

  • La règle doit comporter une entrée mx pour chaque enregistrement MX ajouté au domaine.
  • Chaque entrée mx doit être sur sa propre ligne dans le fichier de règles, comme illustré dans l'exemple.
  • Le nom du serveur de messagerie doit être au format SAN (Subject Alternative Name) standard.
  • La valeur mx doit être dans l'un des formats indiqués dans ces exemples :

     Spécifiez un seul serveur au format MX standard : alt1.aspmx.solarmora.com

     Pour spécifier des serveurs correspondant à un modèle de dénomination, utilisez un caractère générique. Le caractère générique ne remplace que le libellé le plus à gauche, par exemple : *.solarmora.com

En savoir plus sur les enregistrements MX et leurs valeurs

max_age

Durée maximale de validité de la règle, en secondes. La valeur max_age est réinitialisée pour un serveur externe chaque fois que le serveur vérifie la règle. Ainsi, les serveurs externes peuvent avoir des dates d'expiration différentes pour une même règle.

La valeur doit être comprise entre 86400 (un jour) et 31557600 (environ un an).

Pour le mode test, nous recommandons une durée comprise entre 604 800 et 1 209 600 (une à deux semaines).

Étapes suivantes

Publier vos règles MTA-STS