Générateur MTA-STS et TLS-RPT.
Imposez la remise chiffrée de vos e-mails entrants. Saisissez votre domaine et vos hôtes MX et obtenez les trois éléments — l'enregistrement _mta-sts, le fichier de règles et l'enregistrement TLS-RPT _smtp._tls — générés en direct dans votre navigateur. Sans compte, sans carte.
One per line — your exact MX hostnames (a wildcard like *.yourprovider.com is allowed). They must match the certificates your MX servers present.
How long receivers cache the policy. 604800 (1 week) is typical; start lower while testing.
Where daily TLS-RPT reports (JSON) are sent — how you'll see delivery failures.
v=STSv1; id=…Publish as a TXT record at _mta-sts.yourdomain.com.
version: STSv1
mode: testing
mx: mail.yourdomain.com
max_age: 604800Serve this over HTTPS at https://mta-sts.yourdomain.com/.well-known/mta-sts.txt (valid certificate, content-type text/plain).
v=TLSRPTv1; rua=mailto:tls-reports@yourdomain.comPublish as a TXT record at _smtp._tls.yourdomain.com.
Start in testing mode. Run mode: testing first and watch the TLS-RPT reports — only switch to enforce once they confirm every receiver reaches your MX over valid TLS, or you risk blocking your own inbound mail.
Comment le déployer en toute sécurité
MTA-STS protège les e-mails qui vous parviennent ; SPF, DKIM et DMARC authentifient les e-mails que vous envoyez. Le guide MTA-STS et TLS-RPT couvre l'ensemble du déploiement, et la vérification de la santé du domaine confirme que les enregistrements se résolvent une fois publiés.
- Publiez les trois, en mode test
- Ajoutez les deux enregistrements TXT, hébergez le fichier de règles en HTTPS sur le sous-domaine mta-sts et conservez mode: testing pour que rien ne soit encore bloqué.
- Surveillez TLS-RPT, puis appliquez enforce
- Une fois que les rapports quotidiens confirment que chaque expéditeur atteint votre MX via un TLS valide, passez à mode: enforce et incrémentez l'id de la règle.
Pourquoi imposer le TLS sur les e-mails entrants
Le chiffrement SMTP est opportuniste par défaut, ce qui signifie qu'il peut être supprimé silencieusement entre les serveurs. MTA-STS et TLS-RPT comblent cette faille et vous donnent une visibilité sur la remise — un complément à l'authentification qui bloque l'usurpation. Configurez correctement SPF, DKIM et DMARC pour le courrier sortant, et MTA-STS pour le courrier entrant.
Générateur MTA-STS et TLS-RPT — FAQ
Sécurisez le transport — puis nettoyez la liste
MTA-STS protège la remise ; vérifier votre liste protège votre réputation. Commencez gratuitement avec 100 crédits, sans carte.