Generador de MTA-STS y TLS-RPT.
Exige la entrega cifrada de tu correo entrante. Introduce tu dominio y tus hosts MX y obtén las tres piezas — el registro _mta-sts, el archivo de política y el registro TLS-RPT _smtp._tls — generadas en directo en tu navegador. Sin cuenta, sin tarjeta.
Uno por línea — tus nombres de host MX exactos (se permite un comodín como *.yourprovider.com). Deben coincidir con los certificados que presentan tus servidores MX.
Cuánto tiempo almacenan la política los receptores en caché. 604800 (1 semana) es lo habitual; empieza con un valor más bajo durante las pruebas.
Adónde se envían los informes diarios de TLS-RPT (JSON) — así verás los fallos de entrega.
v=STSv1; id=…Publícalo como registro TXT en _mta-sts.yourdomain.com.
version: STSv1
mode: testing
mx: mail.yourdomain.com
max_age: 604800Sírvelo por HTTPS en https://mta-sts.yourdomain.com/.well-known/mta-sts.txt (certificado válido, content-type text/plain).
v=TLSRPTv1; rua=mailto:tls-reports@yourdomain.comPublícalo como registro TXT en _smtp._tls.yourdomain.com.
Empieza en modo testing. Ejecuta primero mode: testing y vigila los informes de TLS-RPT — cambia a enforce solo cuando confirmen que cada receptor llega a tu MX por TLS válido, o te arriesgas a bloquear tu propio correo entrante.
Cómo implementarlo de forma segura
MTA-STS protege el correo que llega a ti; SPF, DKIM y DMARC autentican el correo que envías. La guía de MTA-STS y TLS-RPT cubre toda la implementación, y la comprobación de salud del dominio confirma que los registros se resuelven una vez publicados.
- Publica las tres, en modo de prueba
- Añade los dos registros TXT, aloja el archivo de política por HTTPS en el subdominio mta-sts y mantén mode: testing para que aún no se bloquee nada.
- Observa TLS-RPT y luego aplica enforce
- Cuando los informes diarios confirmen que cada remitente llega a tu MX por TLS válido, cambia a mode: enforce e incrementa el id de la política.
Por qué exigir TLS en el correo entrante
El cifrado SMTP es oportunista por defecto, lo que significa que puede eliminarse de forma silenciosa entre servidores. MTA-STS y TLS-RPT cierran esa brecha y te dan visibilidad sobre la entrega — un complemento a la autenticación que frena la suplantación. Configura bien SPF, DKIM y DMARC para el correo saliente, y MTA-STS para el entrante.
Generador de MTA-STS y TLS-RPT — Preguntas frecuentes
Asegura el transporte — luego limpia la lista
MTA-STS protege la entrega; verificar tu lista protege tu reputación. Empieza gratis con 100 créditos, sin tarjeta.