Comprobar MTA-STS y TLS-RPT
Escribe un dominio. El registro del DNS sólo dice que hay política; esto va a leerla, mira si obliga a algo, y compara sus servidores de correo con los que el dominio publica de verdad.
El registro es un cartel, no la política
_mta-sts.tudominio dice una sola cosa: «hay una política, ve a leerla». Todos los comprobadores de esto miran ese registro, lo encuentran y te dan por cubierto. La política que hay detrás puede ser un 404, un host cuyo certificado nadie renovó, un modo que no obliga a nada, o una lista de servidores que dejaron de ser los tuyos hace dos mudanzas. En los cuatro casos el registro está y la protección no.
Lo que esto no te dice
Si tu correo va cifrado hoy. El MTA-STS impide que un servidor que envía caiga a texto plano por lo callado cuando algo manipula la conexión — va del ataque, no del caso de todos los días, donde el TLS oportunista ya funciona. Y cubre el correo que te ENTRA; del que mandas tú no dice nada.
Si estás aquí, esto suele ser lo siguiente
Todo el correo, en un informe
Esto lee dos registros y un fichero. Mail Doctor añade el SPF, el DKIM, el DMARC, el MX, el DNS inverso y las listas negras, lo puntúa sobre diez y pone los arreglos en el orden que importa.
Preguntas frecuentes
- Mi registro del DNS está. ¿Por qué dice que no tengo política?
- Porque el registro y la política son dos cosas distintas en dos sitios distintos, y la segunda es la que hace el trabajo. La causa más frecuente con diferencia es el certificado del host mta-sts.: es un nombre aparte, no se renueva con el principal, y en cuanto caduca todos los servidores que envían dejan de poder leer tu política — mientras el registro del DNS sigue ahí con una pinta estupenda. El motivo exacto está en el informe.
- ¿Vale el modo testing para empezar?
- Es la forma correcta de empezar y un mal sitio para quedarse. El testing existe para que quien envía informe de lo que habría fallado sin rebotar correo de verdad, que es justo lo que quieres durante unas semanas. Pero no obliga a nada, así que un dominio olvidado en testing tiene la apariencia de la protección y nada de ella — y ése es el estado en el que está la mayoría de los que se molestaron, incluidos varios muy grandes.
- ¿Hace falta también el TLS-RPT?
- Es la mitad que te avisa cuando tu política ha roto algo. Sin él, un error en la política —un servidor que se te olvidó enumerar, un certificado caducado— se ve exactamente igual que el silencio: deja de llegarte correo de algunos remitentes y nadie te dice por qué. Un registro TXT y una dirección donde recibir los informes.