Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Herramienta gratuita

Generador de MTA-STS y TLS-RPT.

Exige la entrega cifrada de tu correo entrante. Introduce tu dominio y tus hosts MX y obtén las tres piezas — el registro _mta-sts, el archivo de política y el registro TLS-RPT _smtp._tls — generadas en directo en tu navegador. Sin cuenta, sin tarjeta.

Uno por línea — tus nombres de host MX exactos (se permite un comodín como *.yourprovider.com). Deben coincidir con los certificados que presentan tus servidores MX.

Cuánto tiempo almacenan la política los receptores en caché. 604800 (1 semana) es lo habitual; empieza con un valor más bajo durante las pruebas.

Adónde se envían los informes diarios de TLS-RPT (JSON) — así verás los fallos de entrega.

1. Registro DNS de MTA-STS (TXT)
v=STSv1; id=…

Publícalo como registro TXT en _mta-sts.yourdomain.com.

2. Archivo de política
version: STSv1 mode: testing mx: mail.yourdomain.com max_age: 604800

Sírvelo por HTTPS en https://mta-sts.yourdomain.com/.well-known/mta-sts.txt (certificado válido, content-type text/plain).

3. Registro DNS de TLS-RPT (TXT)
v=TLSRPTv1; rua=mailto:tls-reports@yourdomain.com

Publícalo como registro TXT en _smtp._tls.yourdomain.com.

Empieza en modo testing. Ejecuta primero mode: testing y vigila los informes de TLS-RPT — cambia a enforce solo cuando confirmen que cada receptor llega a tu MX por TLS válido, o te arriesgas a bloquear tu propio correo entrante.

Cómo implementarlo de forma segura

MTA-STS protege el correo que llega a ti; SPF, DKIM y DMARC autentican el correo que envías. La guía de MTA-STS y TLS-RPT cubre toda la implementación, y la comprobación de salud del dominio confirma que los registros se resuelven una vez publicados.

Publica las tres, en modo de prueba
Añade los dos registros TXT, aloja el archivo de política por HTTPS en el subdominio mta-sts y mantén mode: testing para que aún no se bloquee nada.
Observa TLS-RPT y luego aplica enforce
Cuando los informes diarios confirmen que cada remitente llega a tu MX por TLS válido, cambia a mode: enforce e incrementa el id de la política.

Por qué exigir TLS en el correo entrante

El cifrado SMTP es oportunista por defecto, lo que significa que puede eliminarse de forma silenciosa entre servidores. MTA-STS y TLS-RPT cierran esa brecha y te dan visibilidad sobre la entrega — un complemento a la autenticación que frena la suplantación. Configura bien SPF, DKIM y DMARC para el correo saliente, y MTA-STS para el entrante.

Generador de MTA-STS y TLS-RPT — Preguntas frecuentes

Asegura el transporte — luego limpia la lista

MTA-STS protege la entrega; verificar tu lista protege tu reputación. Empieza gratis con 100 créditos, sin tarjeta.

Empieza a verificar