Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Herramienta gratuita

Generador de MTA-STS y TLS-RPT.

Exige la entrega cifrada de tu correo entrante. Introduce tu dominio y tus hosts MX y obtén las tres piezas — el registro _mta-sts, el archivo de política y el registro TLS-RPT _smtp._tls — generadas en directo en tu navegador. Sin cuenta, sin tarjeta.

One per line — your exact MX hostnames (a wildcard like *.yourprovider.com is allowed). They must match the certificates your MX servers present.

How long receivers cache the policy. 604800 (1 week) is typical; start lower while testing.

Where daily TLS-RPT reports (JSON) are sent — how you'll see delivery failures.

1. MTA-STS DNS record (TXT)
v=STSv1; id=…

Publish as a TXT record at _mta-sts.yourdomain.com.

2. Policy file
version: STSv1 mode: testing mx: mail.yourdomain.com max_age: 604800

Serve this over HTTPS at https://mta-sts.yourdomain.com/.well-known/mta-sts.txt (valid certificate, content-type text/plain).

3. TLS-RPT DNS record (TXT)
v=TLSRPTv1; rua=mailto:tls-reports@yourdomain.com

Publish as a TXT record at _smtp._tls.yourdomain.com.

Start in testing mode. Run mode: testing first and watch the TLS-RPT reports — only switch to enforce once they confirm every receiver reaches your MX over valid TLS, or you risk blocking your own inbound mail.

Cómo implementarlo de forma segura

MTA-STS protege el correo que llega a ti; SPF, DKIM y DMARC autentican el correo que envías. La guía de MTA-STS y TLS-RPT cubre toda la implementación, y la comprobación de salud del dominio confirma que los registros se resuelven una vez publicados.

Publica las tres, en modo de prueba
Añade los dos registros TXT, aloja el archivo de política por HTTPS en el subdominio mta-sts y mantén mode: testing para que aún no se bloquee nada.
Observa TLS-RPT y luego aplica enforce
Cuando los informes diarios confirmen que cada remitente llega a tu MX por TLS válido, cambia a mode: enforce e incrementa el id de la política.

Por qué exigir TLS en el correo entrante

El cifrado SMTP es oportunista por defecto, lo que significa que puede eliminarse de forma silenciosa entre servidores. MTA-STS y TLS-RPT cierran esa brecha y te dan visibilidad sobre la entrega — un complemento a la autenticación que frena la suplantación. Configura bien SPF, DKIM y DMARC para el correo saliente, y MTA-STS para el entrante.

Generador de MTA-STS y TLS-RPT — Preguntas frecuentes

Asegura el transporte — luego limpia la lista

MTA-STS protege la entrega; verificar tu lista protege tu reputación. Empieza gratis con 100 créditos, sin tarjeta.

Empieza a verificar