Aller au contenu

Vérifier MTA-STS et TLS-RPT

Saisissez un domaine. L’enregistrement DNS dit seulement qu’une politique existe ; ceci va la lire, regarde si elle impose quelque chose, et compare ses serveurs de messagerie à ceux que le domaine publie réellement.

L’enregistrement est un panneau, pas la politique

_mta-sts.votredomaine dit une seule chose : « une politique existe, allez la lire ». Tous les vérificateurs regardent cet enregistrement, le trouvent et vous déclarent couvert. La politique derrière peut être un 404, un hôte dont personne n’a renouvelé le certificat, un mode qui n’impose rien, ou une liste de serveurs qui ont cessé d’être les vôtres il y a deux déménagements. Dans les quatre cas, l’enregistrement est là et la protection non.

Ce que cela ne vous dit pas

Si votre courrier est chiffré aujourd’hui. MTA-STS empêche un serveur expéditeur de retomber discrètement en texte clair quand quelque chose manipule la connexion — il s’agit de l’attaque, pas du quotidien, où le TLS opportuniste fonctionne déjà. Et il couvre le courrier qui ARRIVE chez vous ; de ce que vous envoyez, il ne dit rien.

Tout le courrier, dans un rapport

Ceci lit deux enregistrements et un fichier. Mail Doctor ajoute SPF, DKIM, DMARC, le MX, le DNS inverse et les listes noires, note le tout sur dix et met les corrections dans l’ordre qui compte.

Voir Mail Doctor →

Questions fréquentes

Mon enregistrement DNS est là. Pourquoi dit-il que je n’ai pas de politique ?
Parce que l’enregistrement et la politique sont deux choses différentes à deux endroits différents, et la seconde est celle qui travaille. La cause de loin la plus fréquente est le certificat de l’hôte mta-sts. : c’est un nom à part, il n’est pas renouvelé avec le principal, et dès qu’il expire tous les serveurs expéditeurs ne peuvent plus lire votre politique — pendant que l’enregistrement DNS reste là, l’air en pleine forme. La raison exacte figure dans le rapport.
Le mode testing suffit-il pour commencer ?
C’est la bonne façon de commencer et un mauvais endroit où rester. Testing existe pour que les expéditeurs signalent ce qui aurait échoué sans faire rebondir de vrai courrier, exactement ce que vous voulez pendant quelques semaines. Mais il n’impose rien, donc un domaine oublié en testing a l’apparence de la protection et rien de sa substance — et c’est l’état de la plupart de ceux qui s’en sont occupés, plusieurs très grands compris.
Faut-il aussi TLS-RPT ?
C’est la moitié qui vous prévient quand votre politique a cassé quelque chose. Sans elle, une erreur dans la politique — un serveur oublié dans la liste, un certificat expiré — ressemble exactement au silence : du courrier cesse d’arriver de certains expéditeurs et personne ne vous dit pourquoi. Un enregistrement TXT et une adresse pour recevoir les rapports.