MTA-STS es inusual entre los registros de correo porque vive en dos lugares a la vez —un registro DNS y un archivo de política alojado en la web— y ambos deben coincidir. Por eso la mayoría de los problemas de MTA-STS son desajustes de configuración en lugar de registros ausentes.
Qué valida el verificador
Una comprobación completa confirma que cuatro cosas encajan: el registro TXT _mta-sts existe y lleva un id válido, el archivo de política es accesible por HTTPS en mta-sts.yourdomain.com/.well-known/mta-sts.txt con un certificado de confianza, el mode de la política es el que usted pretende, y los hosts mx que enumera coinciden realmente con sus registros MX publicados. Si alguno falla, los servidores emisores no pueden aplicar su política.
Fallos habituales de MTA-STS
- Registro TXT pero sin archivo de política. El registro DNS apunta a una política que no se está sirviendo: los emisores recurren a no aplicar nada.
- Archivo de política sin un HTTPS válido. El subdominio
mta-stsnecesita su propio certificado TLS de confianza; un certificado autofirmado o caducado hace fallar la obtención. - Desajuste de MX. Las líneas
mxde la política no coinciden con sus hosts MX reales, por lo que los servidores de correo válidos fallan la validación del certificado. - Atascado en
testingonone. La política está publicada pero no impone realmente TLS. idsin cambiar. Después de editar la política, eliddel registro DNS debe cambiar o los emisores mantendrán en caché la versión antigua.
Desplegar con seguridad: testing antes que enforce
Despliegue MTA-STS por fases. Publique primero con mode: testing y combínelo con TLS-RPT para recibir informes de cualquier fallo de TLS sin bloquear el correo. Cuando los informes estén limpios y su lista de MX confirmada, cambie a mode: enforce. Establezca un max_age razonable (una semana es habitual) para que los emisores almacenen la política en caché pero recojan los cambios en una ventana sensata.
MTA-STS y TLS-RPT funcionan juntos
MTA-STS impone la entrega cifrada; TLS-RPT (RFC 8460) le da la visibilidad para confiar en esa aplicación. Sin informes, estaría aplicando a ciegas: despliegue ambos juntos para que un certificado roto aparezca como un informe en lugar de como correo rebotado en silencio.
Dónde encaja MTA-STS en su pila de correo
MTA-STS protege el correo entrante en tránsito, pero no autentica a los remitentes: esa es la función de SPF, DKIM y DMARC en el lado saliente. Ejecute el verificador de autenticación de dominio completo para verlos todos a la vez, y mantenga su registro SPF válido y por debajo del límite de 10 consultas con AutoSPF para que la mitad de autenticación de su pila sea tan sólida como la de cifrado. Si se pregunta por qué comprobar SPF con regularidad, las desviaciones por nuevos remitentes son el motivo.