ServerRecords

Consulta MTA-STS

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

MTA-STS permite que un dominio exija que el correo entrante se entregue únicamente por TLS autenticado a sus hosts MX listados. Combina un registro DNS (_mta-sts) con un archivo de política servido en https://mta-sts.tudominio.com/.well-known/mta-sts.txt.

Cómo interpretar tu resultado

Una configuración sana muestra tanto el registro DNS como un archivo de política accesible, con mode: enforce para una protección real (el modo de pruebas solo informa). Comprueba que las entradas mx: de la política coincidan realmente con tus nombres de host MX.

Problemas comunes y cómo solucionarlos

El registro DNS existe pero el archivo de política es inaccesible

Cómo se manifiesta: Los remitentes no pueden obtener la política, por lo que MTA-STS no aporta nada silenciosamente; la comprobación informa del fallo de obtención.

Cómo solucionarlo: Sirve el archivo exactamente en https://mta-sts.tudominio.com/.well-known/mta-sts.txt con un certificado válido para el subdominio mta-sts. Un pequeño sitio estático o un worker de CDN es suficiente, pero debe mantenerse activo.

Las entradas mx de la política no coinciden con los registros MX reales

Cómo se manifiesta: En modo enforce, el correo legítimo de remitentes estrictos empieza a ser rechazado tras un cambio de MX.

Cómo solucionarlo: Actualiza el archivo de política cada vez que cambien los registros MX (y aumenta el id= del registro DNS para que las cachés se refresquen). Automatiza este emparejamiento si los cambios de MX son mínimamente frecuentes.

Atascado en modo de pruebas para siempre

Cómo se manifiesta: Llegan informes de TLSRPT pero los ataques de degradación seguirían teniendo éxito: el modo de pruebas nunca bloquea nada.

Cómo solucionarlo: Tras un periodo limpio en pruebas (vigila tus informes de TLSRPT), cambia mode: a enforce y aumenta el id=.

Preguntas frecuentes

¿Qué es un registro MTA-STS?
MTA-STS (Mail Transfer Agent Strict Transport Security) es un registro TXT publicado en _mta-sts.tudominio que anuncia que tu dominio usa una política MTA-STS. Contiene una versión y un ID de política, mientras que las reglas reales se sirven por separado a través de HTTPS en mta-sts.tudominio/.well-known/mta-sts.txt.
¿Cómo uso esta herramienta?
Introduce un dominio y la herramienta consulta el registro TXT _mta-sts de ese dominio en el servidor, y muestra si existe un registro y sus campos analizados. Solo comprueba el DNS, así que puedes confirmar que el registro está publicado y leer sus valores version e id.
¿Por qué es importante MTA-STS?
MTA-STS permite que los servidores de correo emisores exijan conexiones cifradas con TLS y autenticadas al entregar a tu dominio, bloqueando los ataques de degradación y de intermediario a los que el SMTP simple es vulnerable. Sin él, un atacante en la ruta de red podría eliminar el cifrado e interceptar el correo entrante.
¿Cómo interpreto el resultado?
Un registro válido se ve como "v=STSv1; id=20240101000000", donde v es la versión e id es una cadena única que cambias cada vez que actualizas tu política. Si no se encuentra ningún registro, MTA-STS no está activo para el dominio y debes publicar el registro TXT junto con el archivo de política HTTPS.
¿Un registro publicado significa que MTA-STS funciona por completo?
No, esta herramienta confirma solo la parte del DNS; una configuración completa también requiere que el archivo de política en mta-sts.tudominio/.well-known/mta-sts.txt sea accesible por HTTPS válido con hosts MX coincidentes. El registro DNS puede existir mientras el archivo de política falta o está roto, así que verifica ambos.