Imponha a criptografia TLS
sem executar um servidor web
O MTA-STS exige a hospedagem de um arquivo de política em um endpoint HTTPS específico. O DMARC Report o hospeda para você - evitando ataques de downgrade e garantindo a entrega de e-mails criptografada ao seu domínio.
O que é MTA-STS?
O MTA-STS (Mail Transfer Agent Strict Transport Security) é definido na RFC 8461. Ele informa aos servidores de e-mail de envio que seu domínio exige conexões criptografadas por TLS - e que eles devem se recusar a entregar e-mails se a criptografia não puder ser estabelecida. Verifique a política de qualquer domínio com nosso verificador MTA-STS gratuito.
Sem o MTA-STS, o e-mail depende do TLS oportunista - um servidor de envio tenta a criptografia, mas volta silenciosamente ao texto simples se ela falhar. Isso deixa seus e-mails vulneráveis a ataques man-in-the-middle e de downgrade. Enquanto o DMARC autentica quem enviou uma mensagem, o MTA-STS protege como ela transita entre os servidores.
- Evita ataques de downgrade de TLS em e-mails recebidos
- Exige que os servidores de envio verifiquem os certificados do seu servidor de e-mail
- Funciona ao lado do DANE como padrão de criptografia complementar
- Adotado por Google, Microsoft, Yahoo e outros grandes provedores
Como os ataques de downgrade roubam seus e-mails
Sem o MTA-STS, um man-in-the-middle pode remover o TLS da conexão, forçando os e-mails a transitarem em texto simples. O MTA-STS torna isso impossível.
O remetente tenta estabelecer o TLS. Se a negociação da criptografia for bem-sucedida, o e-mail transita criptografado. Mas se algo der errado, o servidor volta silenciosamente ao texto simples.
Um invasor intercepta a conexão e remove o comando STARTTLS. O servidor de envio pensa que o TLS não está disponível e entrega o e-mail em texto simples - completamente legível.
O servidor de envio verifica sua política MTA-STS antes de se conectar. Se o TLS não puder ser estabelecido ou o certificado for inválido, o servidor se recusa a entregar - o e-mail nunca é enviado em texto simples.
Três modos para cada etapa da implantação
Comece com testing para monitorar, passe para enforce quando estiver pronto e use none se precisar desativar temporariamente a política.
Relata falhas de TLS, mas ainda entrega os e-mails. Use este modo ao implantar o MTA-STS pela primeira vez, para identificar problemas sem bloquear o correio.
Rejeita as conexões de e-mail que não conseguem estabelecer TLS. Os servidores destinatários se recusarão a entregar correio ao seu domínio por um canal não criptografado.
Desativa a política MTA-STS. Os servidores destinatários ignoram o arquivo de política e voltam ao comportamento de TLS oportunista.
Três passos para a
implantação do MTA-STS
Nenhum servidor web para configurar, nenhum certificado para gerenciar, nenhuma infraestrutura para manter. Adicione seu domínio e cuidamos do resto.
Insira seu domínio no DMARC Report. Detectamos automaticamente seus registros MX e geramos um arquivo de política MTA-STS adaptado à sua infraestrutura de e-mail.
O DMARC Report hospeda o arquivo de política em https://mta-sts.seudominio.com/.well-known/mta-sts.txt com um certificado TLS válido - sem servidor web do seu lado.
Publique um registro TXT em _mta-sts.seudominio.com para ativar a política. Geramos o conteúdo exato do registro para você copiar e colar.
Tudo incluído na hospedagem MTA-STS
Arquivo de política hospedado
Servimos sua política MTA-STS no endpoint HTTPS exigido. Sem servidor web, certificado ou infraestrutura para manter do seu lado.
Certificados automáticos
Os certificados TLS para o subdomínio mta-sts são provisionados e renovados automaticamente. Nenhuma manutenção da sua parte.
Troca de modo de política
Alterne entre os modos testing, enforce e none pelo painel. As mudanças são propagadas imediatamente - nenhuma edição de DNS necessária.
Geração de registro DNS
Geramos o registro _mta-sts TXT exato de que você precisa. Copie e cole no seu provedor DNS - sem incertezas sobre formatação ou versionamento.
Painel de monitoramento
Acompanhe a atividade de busca da política e veja quando os servidores destinatários solicitam sua política MTA-STS. Detecte erros de configuração antes que afetem o fluxo de correio.
Integração com TLS-RPT
Combine o MTA-STS com o TLS-RPT para receber relatórios quando as conexões TLS falham. O MTA-STS aplica, o TLS-RPT relata.
Disponível a partir do Shield
A hospedagem MTA-STS está incluída no plano Shield (US$ 75/mês) e em todos os níveis superiores. Sem taxas adicionais, sem cobranças por domínio para o MTA-STS.
Inclui também o monitoramento TLS-RPT, a proteção de domínios estacionados e todos os recursos essenciais de DMARC.
Imponha a criptografia de e-mail hoje
Comece seu teste gratuito - implante o MTA-STS em minutos, sem infraestrutura para gerenciar.
Iniciar teste gratuitoO que as equipes de segurança dizem sobre o DMARC Report
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.