Depuis cette page, vous pouvez configurer les options Transport Layer Security pour le MTA.
TLS garantit de manière transparente le chiffrement du transport des e-mails pour la livraison des e-mails via SMTP entre les serveurs compatibles.

Paramètres TLS
Libraesva ESG agit à la fois pour la réception et l'envoi d'e-mails, ainsi le TLS peut être configuré des deux côtés : vous pouvez définir des politiques différentes à la réception (serveur) ou à l'envoi (client). La politique par défaut pour les connexions entrantes et sortantes peut être l'une des suivantes :- none (aucun TLS lors de la réception des e-mails)
- may (tenter de négocier une connexion TLS, c'est l'option par défaut)
- encrypt (forcer une connexion TLS lors de la réception d'un e-mail et, en cas d'échec, ne pas accepter l'e-mail entrant)
Cartes de politique client SMTP/TLS par destination
Une politique TLS différente peut être spécifiée pour les destinations de saut suivant (next-hop). Ce paramètre remplacera les paramètres par défaut pour les connexions sortantes. Chaque politique est définie par 3 paramètres :- Destination (la destination du saut suivant sous forme de domaine, serveur de messagerie ou adresse IP. Lorsque vous spécifiez un serveur de messagerie ou une IP, mettez-la entre crochets [1.2.3.4])
-
Policy
- None (aucun TLS)
- May (TLS opportuniste. Les attributs optionnels « ciphers », « exclude » et « protocols » sont disponibles)
- Encrypt (chiffrement obligatoire. L'e-mail n'est délivré que si le serveur SMTP distant propose STARTTLS et que la négociation TLS réussit. À ce niveau et au-delà, les attributs optionnels « protocols », « ciphers » et « exclude » sont disponibles)
- Dane (chiffrement obligatoire. L'e-mail n'est délivré que si le serveur SMTP distant propose STARTTLS et que la négociation TLS réussit. À ce niveau et au-delà, les attributs optionnels « protocols », « ciphers » et « exclude » sont disponibles)
- Dane-only (TLS DANE obligatoire. La politique TLS pour la destination est obtenue via les enregistrements TLSA dans le DNSSEC. Si aucun enregistrement TLSA n'est trouvé, ou si aucun n'est utilisable, aucune connexion n'est établie avec le serveur)
- Fingerprint (vérification de l'empreinte du certificat. À ce niveau de sécurité, il n'existe aucune autorité de certification de confiance. La chaîne de confiance du certificat et sa date d'expiration ne sont pas vérifiées. À la place, l'attribut optionnel « match » liste les empreintes du certificat serveur ou les empreintes de clé publique. L'algorithme de hachage utilisé pour calculer les empreintes est SHA256. Plusieurs empreintes peuvent être combinées avec un délimiteur « | » dans un seul attribut match)
- Verify (vérification obligatoire du certificat serveur. L'e-mail n'est délivré que si la négociation TLS réussit, si le certificat du serveur SMTP distant peut être validé (non expiré ou révoqué, et signé par une autorité de certification de confiance), et si le nom du certificat serveur correspond à l'attribut optionnel « match »)
- Secure (TLS à canal sécurisé. À ce niveau de sécurité, les recherches DNS MX, bien que potentiellement utilisées pour déterminer les adresses IP de passerelle candidates pour le saut suivant, ne sont pas considérées comme suffisamment sûres pour la vérification du nom du pair TLS. À la place, le nom par défaut vérifié dans le certificat serveur est obtenu directement du saut suivant ou est explicitement spécifié via l'attribut optionnel match. L'attribut match est particulièrement utile lorsque plusieurs domaines sont pris en charge par un serveur commun ; les entrées de politique pour les domaines supplémentaires spécifient des règles de correspondance pour le certificat du domaine principal. Bien que les remplacements de table de transport acheminant les domaines secondaires vers le saut suivant principal permettent également une vérification sécurisée, ils risquent une livraison vers la mauvaise destination lorsque des domaines changent de propriétaire ou sont réattribués à de nouvelles passerelles. Avec l'approche de l'attribut « match », l'acheminement n'est pas perturbé, et l'e-mail est mis en attente si la vérification d'un nouvel hôte MX échoue)
- Attribute (spécifier un attribut de politique optionnel)