Comprobar MTA-STS de un dominio

Consulte el registro TXT _mta-sts, obtenga el archivo de política por HTTPS y compare sus patrones mx con los hosts MX que el dominio publica realmente.

Qué es MTA-STS y qué comprueba esta herramienta

El SMTP entre servidores de correo cifra de forma oportunista: si el servidor receptor no ofrece STARTTLS, o alguien en el camino elimina esa oferta, el mensaje sale en texto claro. MTA-STS (RFC 8461) permite que un dominio diga a los servidores emisores: «mis hosts MX admiten TLS con un certificado válido; si no pueden conseguirlo, no entreguen». Tiene dos partes: un registro TXT en _mta-sts.<dominio>, que anuncia una política y su identificador de versión, y la política en sí, un pequeño archivo de texto en https://mta-sts.<dominio>/.well-known/mta-sts.txt.

OrbitProbe lee el registro TXT, solicita el archivo de política tal como debe hacerlo un servidor emisor (HTTPS, certificado comprobado, sin seguir redirecciones), interpreta version, mode, mx y max_age, y después consulta los registros MX del dominio para ver si cada host MX coincide con alguno de los patrones mx de la política.

Cómo leer el resultado

mode: enforce significa que los emisores compatibles con MTA-STS se niegan a entregar a un host MX que falla en TLS o que no figura en la política. mode: testing entrega igualmente y solo informa del fallo, que es el primer paso adecuado. mode: none retira la política. max_age es el tiempo, en segundos, durante el cual un emisor puede guardar la política en caché; una semana o más es habitual cuando la política ya es estable, y el máximo es 31557600 (aproximadamente un año).

El fallo real más frecuente es una política que ya no coincide con los registros MX: el correo se trasladó a un proveedor nuevo, se cambiaron los registros MX y el archivo de política sigue enumerando los hosts antiguos. En modo enforce eso bloquea la entrega desde todos los emisores que respetan MTA-STS. Por eso la herramienta nombra cada host MX que ningún patrón cubre.

El id del registro TXT es solo un marcador de versión. Los emisores vuelven a obtener el archivo de política cuando el id cambia, así que cámbielo cada vez que edite el archivo.

Lo que la comprobación no puede decirle

No se conecta a sus hosts MX, de modo que no prueba si de verdad ofrecen STARTTLS con un certificado que coincida. No sabe qué emisores son compatibles con MTA-STS. Y una consulta que falla se muestra como «no se pudo comprobar», no como «sin MTA-STS»: un tiempo de espera agotado no es una prueba de ausencia. Combine MTA-STS con TLS-RPT para que los emisores le avisen de los fallos antes de pasar a enforce.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Ejecute la comprobación. La herramienta lee el registro TXT en _mta-sts.<dominio>, descarga por HTTPS el archivo de política desde mta-sts.<dominio> y consulta los registros MX.
  3. Compare la política con los hosts MX. Compruebe mode y max_age, y asegúrese de que cada host MX quede cubierto por un patrón mx de la política.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Registro TXTdig _mta-sts.example.com TXT +short
  • Archivo de políticacurl -s https://mta-sts.example.com/.well-known/mta-sts.txt
  • Hosts MX con los que comparardig example.com MX +short
  • Windowsnslookup -type=TXT _mta-sts.example.com

Preguntas frecuentes

¿Cómo compruebo si un dominio tiene MTA-STS?

Escriba el dominio arriba. La herramienta consulta el registro TXT en _mta-sts.<dominio>, obtiene https://mta-sts.<dominio>/.well-known/mta-sts.txt y muestra ambos, con todos los problemas que encuentre.

¿Qué aspecto tiene un registro TXT de MTA-STS?

v=STSv1; id=20260101T000000. La etiqueta v debe ir en primer lugar, e id admite hasta 32 letras y dígitos. Cambie el id cada vez que cambie el archivo de política.

¿Debo usar testing o enforce?

Empiece con testing junto con un registro TLS-RPT, lea los informes durante unas semanas y pase a enforce cuando no muestren fallos en sus hosts MX legítimos.

¿Por qué dice la herramienta que un host MX no está cubierto?

El nombre de host de su registro MX no coincide con ninguna línea mx de la política. Un comodín como *.example.com coincide exactamente con una etiqueta, así que cubre mx1.example.com, pero no a.b.example.com ni el propio example.com.

¿El archivo de política necesita un servidor web especial?

Necesita HTTPS en el host mta-sts.<dominio> con un certificado válido para ese nombre, una respuesta 200 sin redirecciones y el tipo de contenido text/plain. Cualquier alojamiento estático puede hacerlo.