Consulta MTA-STS
Herramientas relacionadas
Qué es esto
MTA-STS permite que un dominio exija que el correo entrante se entregue únicamente por TLS autenticado a sus hosts MX listados. Combina un registro DNS (_mta-sts) con un archivo de política servido en https://mta-sts.tudominio.com/.well-known/mta-sts.txt.
Cómo interpretar tu resultado
Una configuración sana muestra tanto el registro DNS como un archivo de política accesible, con mode: enforce para una protección real (el modo de pruebas solo informa). Comprueba que las entradas mx: de la política coincidan realmente con tus nombres de host MX.
Problemas comunes y cómo solucionarlos
El registro DNS existe pero el archivo de política es inaccesible
Cómo se manifiesta: Los remitentes no pueden obtener la política, por lo que MTA-STS no aporta nada silenciosamente; la comprobación informa del fallo de obtención.
Cómo solucionarlo: Sirve el archivo exactamente en https://mta-sts.tudominio.com/.well-known/mta-sts.txt con un certificado válido para el subdominio mta-sts. Un pequeño sitio estático o un worker de CDN es suficiente, pero debe mantenerse activo.
Las entradas mx de la política no coinciden con los registros MX reales
Cómo se manifiesta: En modo enforce, el correo legítimo de remitentes estrictos empieza a ser rechazado tras un cambio de MX.
Cómo solucionarlo: Actualiza el archivo de política cada vez que cambien los registros MX (y aumenta el id= del registro DNS para que las cachés se refresquen). Automatiza este emparejamiento si los cambios de MX son mínimamente frecuentes.
Atascado en modo de pruebas para siempre
Cómo se manifiesta: Llegan informes de TLSRPT pero los ataques de degradación seguirían teniendo éxito: el modo de pruebas nunca bloquea nada.
Cómo solucionarlo: Tras un periodo limpio en pruebas (vigila tus informes de TLSRPT), cambia mode: a enforce y aumenta el id=.
Lecturas relacionadas
- MTA-STS: Forcing Encrypted SMTP, and How to Check It Is Actually OnMTA-STS turns opportunistic SMTP encryption into an enforced policy. Here is how the DNS record and policy file work, and how to verify both are live.
- Email Health Check: One Lookup for MX, SPF, DMARC, and TLSRun one domain lookup to see whether your MX, SPF, DMARC, MTA-STS, and TLS-RPT records are configured correctly and where your email is exposed.
Preguntas frecuentes
- ¿Qué es un registro MTA-STS?
- MTA-STS (Mail Transfer Agent Strict Transport Security) es un registro TXT publicado en _mta-sts.tudominio que anuncia que tu dominio usa una política MTA-STS. Contiene una versión y un ID de política, mientras que las reglas reales se sirven por separado a través de HTTPS en mta-sts.tudominio/.well-known/mta-sts.txt.
- ¿Cómo uso esta herramienta?
- Introduce un dominio y la herramienta consulta el registro TXT _mta-sts de ese dominio en el servidor, y muestra si existe un registro y sus campos analizados. Solo comprueba el DNS, así que puedes confirmar que el registro está publicado y leer sus valores version e id.
- ¿Por qué es importante MTA-STS?
- MTA-STS permite que los servidores de correo emisores exijan conexiones cifradas con TLS y autenticadas al entregar a tu dominio, bloqueando los ataques de degradación y de intermediario a los que el SMTP simple es vulnerable. Sin él, un atacante en la ruta de red podría eliminar el cifrado e interceptar el correo entrante.
- ¿Cómo interpreto el resultado?
- Un registro válido se ve como "v=STSv1; id=20240101000000", donde v es la versión e id es una cadena única que cambias cada vez que actualizas tu política. Si no se encuentra ningún registro, MTA-STS no está activo para el dominio y debes publicar el registro TXT junto con el archivo de política HTTPS.
- ¿Un registro publicado significa que MTA-STS funciona por completo?
- No, esta herramienta confirma solo la parte del DNS; una configuración completa también requiere que el archivo de política en mta-sts.tudominio/.well-known/mta-sts.txt sea accesible por HTTPS válido con hosts MX coincidentes. El registro DNS puede existir mientras el archivo de política falta o está roto, así que verifica ambos.