MTA-STS (Mail Transfer Agent Strict Transport Security) le dice a los receivers: “solo aceptá email para este dominio si el canal está cifrado con TLS + certificado válido”. TLS-RPT (TLS Reporting) es la contraparte que te manda reports cuando la cifra falla.
Ambos son complementarios a DMARC — cubren la seguridad en tránsito, no la autenticidad.
MTA-STS
Publicación
Tres pasos:
-
Publicá un TXT en
_mta-sts.tuempresa.com:v=STSv1; id=20260708El
ides un versionador tuyo — se cambia cuando actualizás el policy file. -
Publicá el policy file en
mta-sts.tuempresa.com/.well-known/mta-sts.txt:version: STSv1 mode: testing mx: mx1.tuempresa.com mx: mx2.tuempresa.com max_age: 604800 -
El policy file debe servirse por HTTPS con certificado válido desde el subdominio
mta-sts.tuempresa.com. La plataforma provee un endpoint hosted que sirve el file por vos si no querés mantener el subdominio.
Modos
mode: none— deshabilitado.mode: testing— los receivers reportan fallas vía TLS-RPT pero no bloquean el envío. Empezá acá.mode: enforce— los receivers rechazan el envío si TLS falla o el MX no coincide con la policy.
Fase típica: testing durante 2-4 semanas → enforce.
Verificación
dig +short TXT _mta-sts.tuempresa.com
curl https://mta-sts.tuempresa.com/.well-known/mta-sts.txt
En la plataforma, Domain Detail → MTA-STS muestra el estado consolidado.
TLS-RPT
TLS-RPT complementa MTA-STS con reports diarios de qué pasó con la cifra. Se publica como un TXT:
_smtp._tls.tuempresa.com IN TXT "v=TLSRPTv1; rua=mailto:[email protected]"
La plataforma parsea los reports y los muestra en la sección TLS-RPT con:
- Volumen total de conexiones al MX.
- Éxito vs falla.
- Motivo de falla (
starttls-not-supported,certificate-expired,certificate-not-trusted, etc.). - IP del sender y del receiver.
Cuándo mirarlo
TLS-RPT es temprano-warning para problemas de infra en tu MX:
- Certificado por vencer que no rotaste — vas a ver spike de
certificate-expired. - Cadena TLS incompleta después de un cambio de cert — spike de
certificate-not-trusted. - MX que dejó de soportar STARTTLS por bug — spike de
starttls-not-supported.
Sin TLS-RPT te enterás cuando un usuario reporta que un email no llegó. Con TLS-RPT, la plataforma te alerta en horas.
Por qué importa hoy
Google, Microsoft y Yahoo han empezado a descartar silenciosamente email que no puede entregarse por TLS a dominios que publican MTA-STS. Si no lo tenés y tu MX tiene un problema TLS, perdés email sin saberlo.
Publicar MTA-STS en modo testing es cero riesgo (nadie bloquea nada) y te da visibilidad completa vía TLS-RPT. Es el primer paso obvio.