Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Verificador MTA-STS gratuito

Valide su registro DNS de MTA-STS, el archivo de política y el modo de aplicación de TLS, garantizando que su correo entrante está protegido frente a ataques de degradación.

Sin registro: compruebe cualquier dominio al instante

Compruebe su configuración de MTA-STS

Introduzca su dominio para comprobar tanto el registro DNS como el archivo de política alojado en su dominio.

¿Qué es MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) es un estándar de seguridad de correo definido en la RFC 8461 que permite a los dominios declarar que admiten cifrado TLS para el correo entrante y que los servidores emisores deben negarse a entregar mensajes por conexiones sin cifrar.

Sin MTA-STS, el correo entre servidores puede interceptarse mediante ataques de tipo intermediario (man-in-the-middle) que eliminan el cifrado TLS, incluso si ambos servidores lo admiten. Esto se conoce como ataque de degradación de TLS. MTA-STS lo previene indicando a los servidores emisores que exijan TLS y validen el certificado.

MTA-STS tiene dos componentes: un registro DNS TXT en _mta-sts.yourdomain.com y un archivo de política alojado en https://mta-sts.yourdomain.com/.well-known/mta-sts.txt.

Configuración de la política

Modos de política de MTA-STS

enforce

El correo que no puede entregarse por una conexión TLS válida se rechaza. Es el modo más estricto y ofrece la máxima protección frente a los ataques de degradación.

testing

Los fallos de TLS se informan a través de TLS-RPT, pero el correo se sigue entregando. Ideal para el despliegue inicial y así identificar problemas antes de aplicar la política.

none

MTA-STS está efectivamente desactivado. No se comunica ningún requisito de TLS a los servidores emisores. Se usa para desactivar una política publicada anteriormente.

Paso a paso

Cómo funciona MTA-STS

Descubrimiento por DNS

El servidor emisor consulta _mta-sts.yourdomain.com en busca de un registro TXT que contenga v=STSv1; id=20240101.

Obtención de la política

Si el registro TXT existe, el emisor obtiene el archivo de política desde https://mta-sts.yourdomain.com/.well-known/mta-sts.txt a través de HTTPS.

Aplicación de TLS

Según el modo de la política, el emisor impone TLS (rechaza los fallos), informa de los fallos (modo testing) o no hace nada (modo none).

Validación de MX

El archivo de política especifica qué hosts MX son válidos. El emisor verifica que el certificado del servidor MX coincide con uno de los hosts autorizados antes de entregar.

Referencia de la RFC 8461

MTA-STS se define en la RFC 8461 (septiembre de 2018). Complementa a la RFC 8460 (SMTP TLS Reporting), que ofrece visibilidad sobre los fallos de conexión TLS.

Ejemplo de archivo de política MTA-STS:

version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Interpretar sus resultados

Entender su comprobación de MTA-STS

MTA-STS es inusual entre los registros de correo porque vive en dos lugares a la vez —un registro DNS y un archivo de política alojado en la web— y ambos deben coincidir. Por eso la mayoría de los problemas de MTA-STS son desajustes de configuración en lugar de registros ausentes.

Qué valida el verificador

Una comprobación completa confirma que cuatro cosas encajan: el registro TXT _mta-sts existe y lleva un id válido, el archivo de política es accesible por HTTPS en mta-sts.yourdomain.com/.well-known/mta-sts.txt con un certificado de confianza, el mode de la política es el que usted pretende, y los hosts mx que enumera coinciden realmente con sus registros MX publicados. Si alguno falla, los servidores emisores no pueden aplicar su política.

Fallos habituales de MTA-STS

  • Registro TXT pero sin archivo de política. El registro DNS apunta a una política que no se está sirviendo: los emisores recurren a no aplicar nada.
  • Archivo de política sin un HTTPS válido. El subdominio mta-sts necesita su propio certificado TLS de confianza; un certificado autofirmado o caducado hace fallar la obtención.
  • Desajuste de MX. Las líneas mx de la política no coinciden con sus hosts MX reales, por lo que los servidores de correo válidos fallan la validación del certificado.
  • Atascado en testing o none. La política está publicada pero no impone realmente TLS.
  • id sin cambiar. Después de editar la política, el id del registro DNS debe cambiar o los emisores mantendrán en caché la versión antigua.

Desplegar con seguridad: testing antes que enforce

Despliegue MTA-STS por fases. Publique primero con mode: testing y combínelo con TLS-RPT para recibir informes de cualquier fallo de TLS sin bloquear el correo. Cuando los informes estén limpios y su lista de MX confirmada, cambie a mode: enforce. Establezca un max_age razonable (una semana es habitual) para que los emisores almacenen la política en caché pero recojan los cambios en una ventana sensata.

MTA-STS y TLS-RPT funcionan juntos

MTA-STS impone la entrega cifrada; TLS-RPT (RFC 8460) le da la visibilidad para confiar en esa aplicación. Sin informes, estaría aplicando a ciegas: despliegue ambos juntos para que un certificado roto aparezca como un informe en lugar de como correo rebotado en silencio.

Dónde encaja MTA-STS en su pila de correo

MTA-STS protege el correo entrante en tránsito, pero no autentica a los remitentes: esa es la función de SPF, DKIM y DMARC en el lado saliente. Ejecute el verificador de autenticación de dominio completo para verlos todos a la vez, y mantenga su registro SPF válido y por debajo del límite de 10 consultas con AutoSPF para que la mitad de autenticación de su pila sea tan sólida como la de cifrado. Si se pregunta por qué comprobar SPF con regularidad, las desviaciones por nuevos remitentes son el motivo.

Complete su pila de seguridad de correo

MTA-STS protege el TLS entrante. AutoSPF protege su SPF saliente, aplanando automáticamente los registros para mantenerse dentro del límite de 10 consultas.

Rated 5/5 on G2 · Trusted since 2018

Lo que dicen nuestros clientes

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)