Gestión de MTA-STS para Empresas con Entornos Multidominio
MTA-STS ayuda a proteger el correo electrónico entrante exigiendo que otros servidores utilicen TLS al enviar mensajes a su dominio. Si no pueden establecer una conexión TLS segura, la entrega falla.
En las organizaciones más grandes, la entrega del correo electrónico entrante no permanece igual para siempre. Cuando cambia la configuración del servidor, el MTA-STS también debe actualizarse – de lo contrario, pueden surgir problemas inesperados en la entrega.
Sendmarc facilita la implementación y la supervisión continua de los controles de transporte en todos tus dominios – reduciendo el riesgo de errores de configuración y manteniendo una entrega estable.
Lo que MTA-STS te Ayuda a Conseguir
Si MTA-STS se configura correctamente, puede ayudarte a:
Exige una entrega cifrada a su dominio
Reduce los ataques de degradación
Limita la entrega a servidores MX autorizados
Comprender el MTA-STS
MTA-STS es un estándar de seguridad. Permite que un dominio receptor publique una política que indique a los servidores remitentes:
- Qué servidores MX están autorizados para el dominio
- Si se debe exigir TLS y un certificado válido para el envío de correos electrónicos
MTA-STS consta de dos partes:
Un registro TXT de DNS, publicado en _mta-sts.<domain> que indica compatibilidad
Un archivo de política alojado en HTTPS en https://mta-sts.<domain>/.well-known/mta-sts.txt
Cómo Funciona MTA-STS en Tres Pasos
Un servidor de envío comprueba si existe _mta-sts.<domain> en el DNS
Si existe, recupera el archivo de políticas del servidor web
El servidor de envío sigue la política de su empresa
Conceptos Básicos sobre Registros y Políticas de MTA-STS
Registro TXT de DNS de MTA-STS
El registro TXT de MTA-STS se encuentra en _mta-sts.<domain> e incluye:
Ejemplo de registro TXT de MTA-STS:
Presentador: _mta-sts.yourdomain.com
Tipo: TXT
Valor: v=STSv1; id=<policy-id>
Una política típica incluye:
version: La versión de la políticamode: Puede ser enforce, testing o nonemx: Uno o más registros MX autorizadosmax_age: El número de segundos que los servidores de envío pueden almacenar en caché la política
Registro TXT de DNS de TLS-RPT
El TLS-RPT se publica como un registro TXT en _smtp._tls.<domain> y suele incluir:
Ejemplo de registro DNS TLS-RPT:
Presentador: _smtp._tls.yourdomain.com
Tipo: TXT
Valor: v=TLSRPTv1; rua=mailto:[email protected]
Sendmarc te ayuda a implementar MTA-STS y TLS-RPT en todos tus dominios, y a mantenerlos actualizados a medida que evoluciona tu configuración de correo entrante – para que la seguridad del transporte siga siendo fiable y la entrega no se vea afectada.
Por Qué Se Estancan los Proyectos MTA-STS
Entre las razones más comunes por las que los proyectos de MTA-STS se ralentizan se incluyen:
- Cambios en los registros MX durante las migraciones: El enrutamiento entrante cambia, por lo que las políticas quedan desactualizadas.
- Alojamiento de la política y dependencias de certificados: La política debe seguir siendo accesible a través de HTTPS, y los fallos en la renovación de los certificados pueden provocar problemas de entrega.
- Visibilidad limitada sin TLS-RPT: Sin informes, los fallos de TLS parecen problemas de entrega sin causa aparente y su diagnóstico lleva más tiempo.

Protégete Contra los Ataques Basados en la Identidad
La suplantación de identidad suele adoptar tres formas: Suplantación directa, dominios similares y cuentas comprometidas.
Sendmarc ayuda a reducir el riesgo en estos tres ámbitos al proporcionar a los equipos una visión común del estado de la autenticación y de la actividad de amenazas relacionadas con la identidad.
Mantén actualizadas tus fuentes de envío autorizadas a medida que cambian las plataformas, los proveedores y las unidades de negocio.
Asegúrate de que los correos electrónicos salientes estén firmados correctamente, para que los destinatarios puedan verificar la autenticidad del mensaje.
Establece una política para los errores de autenticación y utiliza los informes para saber quién envía mensajes desde su dominio.
MTA-STS
Mejora la seguridad de la recepción exigiendo el uso de TLS, de modo que los remitentes no puedan recurrir a conexiones sin cifrar.
TLS-RPT
Comprueba dónde falla la entrega TLS para poder identificar errores de configuración y problemas de transporte recurrentes.
Lookalike Domain Defense
Identifique los dominios similares que imitan su marca y reduce el riesgo de suplantación de identidad.
Breach Detection
Recibe notificaciones tempranas de las infracciones para poder investigarlas rápidamente, reaccionar con mayor rapidez y limitar su impacto.
Preguntas Frecuentes sobre MTA-STS
¿Qué es MTA-STS?
MTA-STS es un estándar que permite a un dominio receptor publicar una política que exige a los servidores remitentes utilizar TLS al enviar correos electrónicos a dicho dominio.
¿Es Necesario el MTA-STS?
Sí, MTA-STS es imprescindible para las organizaciones que dan prioridad a la seguridad y al cumplimiento normativo del correo electrónico. Ayuda a prevenir los ciberataques al garantizar que los mensajes solo se entreguen a través de canales cifrados.
¿Para Qué se Utiliza el Registro DNS _mta-sts?
El registro DNS _mta-sts se utiliza para indicar que su dominio es compatible con MTA-STS y para publicar un valor de id que indica la versión actual de la política.
¿Cuáles son los Diferentes Modos de MTA-STS?
MTA-STS ofrece tres modos de política:
enforce: Los correos electrónicos solo se entregan si se puede establecer una conexión TLS segura.testing: Informa de los problemas, pero permite la entrega aunque no se pueda establecer TLS.none: No se aplica ninguna política; el estándar está efectivamente inactivo.
¿Qué es TLS-RPT y lo Necesito si Utilizo MTA-STS?
TLS-RPT es un estándar de reportes que permite a los remitentes proporcionar reportes agregados cuando no pueden entregar mensajes de forma segura a su dominio. TLS-RPT no es obligatorio para MTA-STS, pero facilita considerablemente la detección y resolución de los fallos de entrega relacionados con TLS.
¿Cómo Funciona MTA-STS con SPF, DKIM y DMARC?
MTA-STS funciona junto con SPF, DKIM y DMARC para crear una estrategia integral de seguridad del correo electrónico. Mientras que SPF, DKIM y DMARC autentican al remitente y protegen contra la suplantación de identidad, MTA-STS protege la capa de transporte aplicando el cifrado durante el envío del correo electrónico.