Guía · Confianza y entrega
MTA-STS explicado: cómo lograr que los remitentes cifren el correo a su dominio
El correo entre servidores se cifra cuando ambas partes lo acuerdan, y un atacante puede a veces impedir el acuerdo. MTA-STS permite a un dominio decir que se espera cifrado. Esta guía explica la política y sus modos.
El problema que aborda
Los servidores que intercambian correo negocian el cifrado: el receptor lo anuncia, el remitente lo activa. Un atacante situado entre ambos puede borrar el anuncio, de modo que el correo viaje sin cifrar, o puede hacerse pasar por el destino falsificando su registro MX. La RFC 8461 nombra ambas clases de ataque.
Qué es MTA-STS
La RFC 8461 describe MTA-STS como un mecanismo que permite a los proveedores de correo declarar su capacidad de recibir conexiones SMTP protegidas con TLS, e indicar si los servidores remitentes deben negarse a entregar a servidores MX que no ofrezcan TLS con un certificado de confianza.
Dónde vive la política
La política es un pequeño archivo de texto servido por HTTPS en una ruta fija, /.well-known/mta-sts.txt, en un servidor cuyo nombre es mta-sts seguido del dominio. Alcitron Mail sirve ese archivo para los dominios que aloja, de modo que el cliente no tiene que mantener un servidor web para ello. El archivo indica la versión, el modo, los servidores MX permitidos y cuánto tiempo pueden guardarlo los remitentes.
Los tres modos
- enforce. Los remitentes no deben entregar a un servidor que incumpla la política. Es el objetivo.
- testing. Los remitentes informan de los fallos pero entregan igualmente, que es la forma de introducir una política con seguridad.
- none. La política se retira.
El campo max_age indica cuánto tiempo puede conservar la política un remitente, hasta un límite que fija la RFC. Un valor largo protege a un dominio entre visitas; uno corto permite corregir pronto un error.
Lo que no hace
MTA-STS se ocupa del salto entre servidores de correo. No cifra el mensaje de extremo a extremo y no sustituye a SPF, DKIM ni DMARC, que tratan de quién envió un mensaje. Es una capa más, y el modo lo fija el operador del servicio.
Qué debe hacer el titular de una empresa
Nada con el archivo de la política en sí: es del servicio. El paso práctico es mantener el MX del dominio apuntando al servidor de correo del servicio, porque la política lista ese servidor como el único permitido.
Preguntas
¿Qué hace el modo enforce?
Pide a los servidores remitentes que se nieguen a entregar a un servidor que no ofrezca TLS con un certificado de confianza o que no figure en la política.
¿Dónde se publica la política MTA-STS?
En un archivo de texto en /.well-known/mta-sts.txt, en un servidor llamado mta-sts seguido del dominio, servido por HTTPS.
¿Cifra MTA-STS el mensaje completo?
No. Protege la conexión entre servidores de correo; no es cifrado de extremo a extremo del mensaje.
Fuentes
Los documentos en que se apoya esta guía. Cada enlace abre en otra página.