Docs / Email Security (ESPM)

MTA-STS (Mail Transfer Agent Strict Transport Security) le dice a los receivers: “solo aceptá email para este dominio si el canal está cifrado con TLS + certificado válido”. TLS-RPT (TLS Reporting) es la contraparte que te manda reports cuando la cifra falla.

Ambos son complementarios a DMARC — cubren la seguridad en tránsito, no la autenticidad.

MTA-STS

Publicación

Tres pasos:

  1. Publicá un TXT en _mta-sts.tuempresa.com:

    v=STSv1; id=20260708

    El id es un versionador tuyo — se cambia cuando actualizás el policy file.

  2. Publicá el policy file en mta-sts.tuempresa.com/.well-known/mta-sts.txt:

    version: STSv1
    mode: testing
    mx: mx1.tuempresa.com
    mx: mx2.tuempresa.com
    max_age: 604800
  3. El policy file debe servirse por HTTPS con certificado válido desde el subdominio mta-sts.tuempresa.com. La plataforma provee un endpoint hosted que sirve el file por vos si no querés mantener el subdominio.

Modos

  • mode: none — deshabilitado.
  • mode: testing — los receivers reportan fallas vía TLS-RPT pero no bloquean el envío. Empezá acá.
  • mode: enforce — los receivers rechazan el envío si TLS falla o el MX no coincide con la policy.

Fase típica: testing durante 2-4 semanas → enforce.

Verificación

dig +short TXT _mta-sts.tuempresa.com
curl https://mta-sts.tuempresa.com/.well-known/mta-sts.txt

En la plataforma, Domain Detail → MTA-STS muestra el estado consolidado.

TLS-RPT

TLS-RPT complementa MTA-STS con reports diarios de qué pasó con la cifra. Se publica como un TXT:

_smtp._tls.tuempresa.com IN TXT "v=TLSRPTv1; rua=mailto:[email protected]"

La plataforma parsea los reports y los muestra en la sección TLS-RPT con:

  • Volumen total de conexiones al MX.
  • Éxito vs falla.
  • Motivo de falla (starttls-not-supported, certificate-expired, certificate-not-trusted, etc.).
  • IP del sender y del receiver.

Cuándo mirarlo

TLS-RPT es temprano-warning para problemas de infra en tu MX:

  • Certificado por vencer que no rotaste — vas a ver spike de certificate-expired.
  • Cadena TLS incompleta después de un cambio de cert — spike de certificate-not-trusted.
  • MX que dejó de soportar STARTTLS por bug — spike de starttls-not-supported.

Sin TLS-RPT te enterás cuando un usuario reporta que un email no llegó. Con TLS-RPT, la plataforma te alerta en horas.

Por qué importa hoy

Google, Microsoft y Yahoo han empezado a descartar silenciosamente email que no puede entregarse por TLS a dominios que publican MTA-STS. Si no lo tenés y tu MX tiene un problema TLS, perdés email sin saberlo.

Publicar MTA-STS en modo testing es cero riesgo (nadie bloquea nada) y te da visibilidad completa vía TLS-RPT. Es el primer paso obvio.