Qué es MTA-STS y qué comprueba esta herramienta
El SMTP entre servidores de correo cifra de forma oportunista: si el servidor receptor no ofrece STARTTLS, o alguien en el camino elimina esa oferta, el mensaje sale en texto claro. MTA-STS (RFC 8461) permite que un dominio diga a los servidores emisores: «mis hosts MX admiten TLS con un certificado válido; si no pueden conseguirlo, no entreguen». Tiene dos partes: un registro TXT en _mta-sts.<dominio>, que anuncia una política y su identificador de versión, y la política en sí, un pequeño archivo de texto en https://mta-sts.<dominio>/.well-known/mta-sts.txt.
OrbitProbe lee el registro TXT, solicita el archivo de política tal como debe hacerlo un servidor emisor (HTTPS, certificado comprobado, sin seguir redirecciones), interpreta version, mode, mx y max_age, y después consulta los registros MX del dominio para ver si cada host MX coincide con alguno de los patrones mx de la política.
Cómo leer el resultado
mode: enforce significa que los emisores compatibles con MTA-STS se niegan a entregar a un host MX que falla en TLS o que no figura en la política. mode: testing entrega igualmente y solo informa del fallo, que es el primer paso adecuado. mode: none retira la política. max_age es el tiempo, en segundos, durante el cual un emisor puede guardar la política en caché; una semana o más es habitual cuando la política ya es estable, y el máximo es 31557600 (aproximadamente un año).
El fallo real más frecuente es una política que ya no coincide con los registros MX: el correo se trasladó a un proveedor nuevo, se cambiaron los registros MX y el archivo de política sigue enumerando los hosts antiguos. En modo enforce eso bloquea la entrega desde todos los emisores que respetan MTA-STS. Por eso la herramienta nombra cada host MX que ningún patrón cubre.
El id del registro TXT es solo un marcador de versión. Los emisores vuelven a obtener el archivo de política cuando el id cambia, así que cámbielo cada vez que edite el archivo.
Lo que la comprobación no puede decirle
No se conecta a sus hosts MX, de modo que no prueba si de verdad ofrecen STARTTLS con un certificado que coincida. No sabe qué emisores son compatibles con MTA-STS. Y una consulta que falla se muestra como «no se pudo comprobar», no como «sin MTA-STS»: un tiempo de espera agotado no es una prueba de ausencia. Combine MTA-STS con TLS-RPT para que los emisores le avisen de los fallos antes de pasar a enforce.