Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Criptografia de e-mail

Imponha a criptografia TLS
sem executar um servidor web

O MTA-STS exige a hospedagem de um arquivo de política em um endpoint HTTPS específico. O DMARC Report o hospeda para você - evitando ataques de downgrade e garantindo a entrega de e-mails criptografada ao seu domínio.

O padrão

O que é MTA-STS?

O MTA-STS (Mail Transfer Agent Strict Transport Security) é definido na RFC 8461. Ele informa aos servidores de e-mail de envio que seu domínio exige conexões criptografadas por TLS - e que eles devem se recusar a entregar e-mails se a criptografia não puder ser estabelecida. Verifique a política de qualquer domínio com nosso verificador MTA-STS gratuito.

Sem o MTA-STS, o e-mail depende do TLS oportunista - um servidor de envio tenta a criptografia, mas volta silenciosamente ao texto simples se ela falhar. Isso deixa seus e-mails vulneráveis a ataques man-in-the-middle e de downgrade. Enquanto o DMARC autentica quem enviou uma mensagem, o MTA-STS protege como ela transita entre os servidores.

  • Evita ataques de downgrade de TLS em e-mails recebidos
  • Exige que os servidores de envio verifiquem os certificados do seu servidor de e-mail
  • Funciona ao lado do DANE como padrão de criptografia complementar
  • Adotado por Google, Microsoft, Yahoo e outros grandes provedores
https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Certificado TLS válido • Hospedado pelo DMARC Report
O problema

Como os ataques de downgrade roubam seus e-mails

Sem o MTA-STS, um man-in-the-middle pode remover o TLS da conexão, forçando os e-mails a transitarem em texto simples. O MTA-STS torna isso impossível.

Normal
TLS oportunista

O remetente tenta estabelecer o TLS. Se a negociação da criptografia for bem-sucedida, o e-mail transita criptografado. Mas se algo der errado, o servidor volta silenciosamente ao texto simples.

Criptografado se possível
Sob ataque
TLS removido

Um invasor intercepta a conexão e remove o comando STARTTLS. O servidor de envio pensa que o TLS não está disponível e entrega o e-mail em texto simples - completamente legível.

Texto simples - exposto
Com o MTA-STS
TLS imposto

O servidor de envio verifica sua política MTA-STS antes de se conectar. Se o TLS não puder ser estabelecido ou o certificado for inválido, o servidor se recusa a entregar - o e-mail nunca é enviado em texto simples.

Sempre criptografado
Modos de política

Três modos para cada etapa da implantação

Comece com testing para monitorar, passe para enforce quando estiver pronto e use none se precisar desativar temporariamente a política.

Testing
mode: testing

Relata falhas de TLS, mas ainda entrega os e-mails. Use este modo ao implantar o MTA-STS pela primeira vez, para identificar problemas sem bloquear o correio.

Primeira implantação - monitorar antes de aplicar
Enforce
mode: enforce

Rejeita as conexões de e-mail que não conseguem estabelecer TLS. Os servidores destinatários se recusarão a entregar correio ao seu domínio por um canal não criptografado.

Produção - após verificar que não há problemas de entrega
None
mode: none

Desativa a política MTA-STS. Os servidores destinatários ignoram o arquivo de política e voltam ao comportamento de TLS oportunista.

Desativação temporária - solução de problemas ou migração
Como funciona

Três passos para a
implantação do MTA-STS

Nenhum servidor web para configurar, nenhum certificado para gerenciar, nenhuma infraestrutura para manter. Adicione seu domínio e cuidamos do resto.

1
Adicione seu domínio

Insira seu domínio no DMARC Report. Detectamos automaticamente seus registros MX e geramos um arquivo de política MTA-STS adaptado à sua infraestrutura de e-mail.

2
Nós hospedamos o arquivo de política

O DMARC Report hospeda o arquivo de política em https://mta-sts.seudominio.com/.well-known/mta-sts.txt com um certificado TLS válido - sem servidor web do seu lado.

3
Adicione o registro DNS TXT

Publique um registro TXT em _mta-sts.seudominio.com para ativar a política. Geramos o conteúdo exato do registro para você copiar e colar.

Registro DNS TXT
Registro DNS necessário
Host
_mta-sts.seudominio.com
Tipo
TXT
Valor
v=STSv1; id=20240101T000000Z
O valor id muda quando você atualiza o modo de política
O que você recebe

Tudo incluído na hospedagem MTA-STS

Arquivo de política hospedado

Servimos sua política MTA-STS no endpoint HTTPS exigido. Sem servidor web, certificado ou infraestrutura para manter do seu lado.

Certificados automáticos

Os certificados TLS para o subdomínio mta-sts são provisionados e renovados automaticamente. Nenhuma manutenção da sua parte.

Troca de modo de política

Alterne entre os modos testing, enforce e none pelo painel. As mudanças são propagadas imediatamente - nenhuma edição de DNS necessária.

Geração de registro DNS

Geramos o registro _mta-sts TXT exato de que você precisa. Copie e cole no seu provedor DNS - sem incertezas sobre formatação ou versionamento.

Painel de monitoramento

Acompanhe a atividade de busca da política e veja quando os servidores destinatários solicitam sua política MTA-STS. Detecte erros de configuração antes que afetem o fluxo de correio.

Integração com TLS-RPT

Combine o MTA-STS com o TLS-RPT para receber relatórios quando as conexões TLS falham. O MTA-STS aplica, o TLS-RPT relata.

Disponibilidade

Disponível a partir do Shield

A hospedagem MTA-STS está incluída no plano Shield (US$ 75/mês) e em todos os níveis superiores. Sem taxas adicionais, sem cobranças por domínio para o MTA-STS.

Inclui também o monitoramento TLS-RPT, a proteção de domínios estacionados e todos os recursos essenciais de DMARC.

Imponha a criptografia de e-mail hoje

Comece seu teste gratuito - implante o MTA-STS em minutos, sem infraestrutura para gerenciar.

Iniciar teste gratuito

O que as equipes de segurança dizem sobre o DMARC Report

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2