Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Verificador de MTA-STS Gratuito

Valide seu registro DNS de MTA-STS, o arquivo de política e o modo de aplicação de TLS - garantindo que seu e-mail de entrada esteja protegido contra ataques de downgrade.

Sem cadastro - verifique qualquer domínio instantaneamente

Verifique Sua Configuração de MTA-STS

Digite seu domínio para verificar tanto o registro DNS quanto o arquivo de política hospedado no seu domínio.

O que é MTA-STS?

O MTA-STS (Mail Transfer Agent Strict Transport Security) é um padrão de segurança de e-mail definido na RFC 8461 que permite que os domínios declarem que oferecem suporte a criptografia TLS para e-mails de entrada e que os servidores remetentes devem se recusar a entregar mensagens por conexões não criptografadas.

Sem o MTA-STS, o e-mail entre servidores pode ser interceptado por ataques man-in-the-middle que removem a criptografia TLS - mesmo que ambos os servidores a suportem. Isso é chamado de ataque de downgrade de TLS. O MTA-STS previne isso instruindo os servidores remetentes a exigir TLS e a validar o certificado.

O MTA-STS tem dois componentes: um registro DNS TXT em _mta-sts.seudominio.com e um arquivo de política hospedado em https://mta-sts.seudominio.com/.well-known/mta-sts.txt.

Configuração de Política

Modos de Política do MTA-STS

enforce

E-mails que não podem ser entregues por uma conexão TLS válida são rejeitados. Este é o modo mais forte e oferece proteção máxima contra ataques de downgrade.

testing

As falhas de TLS são relatadas via TLS-RPT, mas o e-mail ainda é entregue. Ideal para a implantação inicial, para identificar problemas antes de aplicar.

none

O MTA-STS fica efetivamente desativado. Nenhuma exigência de TLS é comunicada aos servidores remetentes. Usado para desativar uma política publicada anteriormente.

Passo a Passo

Como o MTA-STS Funciona

Descoberta via DNS

O servidor remetente consulta _mta-sts.seudominio.com em busca de um registro TXT contendo v=STSv1; id=20240101.

Busca da Política

Se o registro TXT existir, o remetente busca o arquivo de política em https://mta-sts.seudominio.com/.well-known/mta-sts.txt por HTTPS.

Aplicação de TLS

Com base no modo da política, o remetente aplica TLS (rejeitando falhas), relata as falhas (modo testing) ou não faz nada (modo none).

Validação de MX

O arquivo de política especifica quais hosts MX são válidos. O remetente verifica se o certificado do servidor MX corresponde a um dos hosts autorizados antes de entregar.

Referência RFC 8461

O MTA-STS é definido na RFC 8461 (setembro de 2018). Ele complementa a RFC 8460 (SMTP TLS Reporting), que oferece visibilidade sobre falhas de conexão TLS.

Exemplo de arquivo de política MTA-STS:

version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Lendo Seus Resultados

Entendendo Sua Verificação de MTA-STS

O MTA-STS é incomum entre os registros de e-mail porque vive em dois lugares ao mesmo tempo - um registro DNS e um arquivo de política hospedado na web - e ambos precisam concordar. É por isso que a maioria dos problemas de MTA-STS são incompatibilidades de configuração, e não registros ausentes.

O Que o Verificador Valida

Uma verificação completa confirma que quatro coisas estão alinhadas: o registro TXT _mta-sts existe e carrega um id válido, o arquivo de política é acessível por HTTPS em mta-sts.seudominio.com/.well-known/mta-sts.txt com um certificado confiável, o mode da política é o que você pretende e os hosts mx que ele lista realmente correspondem aos seus registros MX publicados. Se algum deles estiver errado, os servidores remetentes não conseguem aplicar sua política.

Falhas Comuns de MTA-STS

  • Registro TXT, mas nenhum arquivo de política. O registro DNS aponta para uma política que não está sendo servida - os remetentes voltam a não aplicar nada.
  • Arquivo de política sem HTTPS válido. O subdomínio mta-sts precisa de seu próprio certificado TLS confiável; um certificado autoassinado ou expirado faz a busca falhar.
  • Incompatibilidade de MX. As linhas mx na política não correspondem aos seus hosts MX reais, então servidores de e-mail válidos falham na validação de certificado.
  • Preso em testing ou none. A política está publicada, mas não está de fato aplicando TLS.
  • id inalterado. Depois de editar a política, o id do registro DNS precisa mudar, ou os remetentes mantêm a versão antiga em cache.

Implantando com Segurança: testing Antes de enforce

Implemente o MTA-STS em etapas. Publique primeiro com mode: testing e combine-o com o TLS-RPT para receber relatórios de quaisquer falhas de TLS sem bloquear o e-mail. Quando os relatórios estiverem limpos e sua lista de MX confirmada, mude para mode: enforce. Defina um max_age razoável (uma semana é comum) para que os remetentes armazenem a política em cache, mas percebam mudanças dentro de uma janela sensata.

MTA-STS e TLS-RPT Trabalham Juntos

O MTA-STS impõe a entrega criptografada; o TLS-RPT (RFC 8460) lhe dá a visibilidade para confiar nessa aplicação. Sem relatórios, você está aplicando às cegas - implante ambos juntos para que um certificado quebrado apareça como um relatório em vez de e-mails silenciosamente devolvidos.

Onde o MTA-STS Se Encaixa na Sua Pilha de E-mail

O MTA-STS protege o e-mail de entrada em trânsito, mas não autentica os remetentes - esse é o trabalho de SPF, DKIM e DMARC no lado de saída. Execute o verificador completo de autenticação de domínio para ver todos de uma vez e mantenha seu registro SPF válido e dentro do limite de 10 consultas com o AutoSPF, para que a metade de autenticação da sua pilha seja tão sólida quanto a metade de criptografia. Se você está se perguntando por que verificar o SPF regularmente, o desvio de novos remetentes é o motivo.

Complete sua pilha de segurança de e-mail

O MTA-STS protege o TLS de entrada. O AutoSPF protege seu SPF de saída - achatando automaticamente os registros para ficar dentro do limite de 10 consultas.

Rated 5/5 on G2 · Trusted since 2018

O Que Nossos Clientes Dizem

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)