Ir para o conteúdo principal

MTA-STS Generator Grátis

Crie registros DNS e arquivos de política MTA-STS em minutos

Gere em poucos cliques o registro DNS TXT e o arquivo de política MTA-STS do seu domínio, em conformidade com a RFC 8461. Escolha o modo de aplicação TLS, adicione seus servidores MX e defina a duração do cache: o resultado fica pronto para copiar e colar, com um guia de implantação passo a passo.

1O seu domínio e os seus servidores de recepção

O domínio para o qual gerar a configuração MTA-STS.

Um host exato (mail.exemplo.com) ou um wildcard *.exemplo.com. Máximo de 20 padrões.

2Nível de proteção

Comece em testing e passe para enforce assim que estiver validado.

Por quanto tempo os servidores receptores devem armazenar a policy em cache.

Avançado

Deve mudar a cada alteração da política.

Hospedagem MTA-STS gratuita

Não quer hospedar sua própria política MTA-STS? Nós hospedamos gratuitamente.

Experimentar hospedagem MTA-STS

Principais recursos da ferramenta

Configuração simples

Digite seu domínio, selecione um modo e adicione seus servidores MX. Cuidamos da formatação e da sintaxe para conformidade com a RFC 8461.

Modos flexíveis

Comece com testing para monitorar sem aplicar, depois mude para enforce em produção. Desative com none se necessário.

Suporte a wildcard MX

Use nomes de host exatos ou wildcards (*.mail.exemplo.com.br) para cobrir vários servidores MX com um único padrão.

Saída pronta para copiar

Cópia com um clique para o registro DNS e o arquivo de política. Pronto para colar no seu provedor DNS e no servidor web.

Guia passo a passo

Instruções de implantação claras incluídas. Saiba exatamente onde adicionar o registro DNS e onde hospedar o arquivo de política.

O que é MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) é um padrão de segurança de email definido na RFC 8461. Ele permite que o proprietário de um domínio declare que seus servidores de email suportam criptografia TLS e obrigue os servidores remetentes a recusar a entrega em vez de enviar uma mensagem sem criptografia.

O problema que ele resolve é antigo. O SMTP negocia o TLS de forma oportunista: se o comando STARTTLS falha, a mensagem é enviada mesmo assim, sem criptografia. Um atacante posicionado no caminho de rede explora essa tolerância: ele remove o STARTTLS e força um envio em texto puro que ele pode interceptar, o chamado ataque de downgrade. O MTA-STS elimina esse retrocesso. Sem um TLS válido até seus servidores MX, o email simplesmente não é entregue.

Além de proteger contra a interceptação e os ataques man-in-the-middle, publicar o MTA-STS sinaliza que seu domínio aplica as boas práticas de criptografia em trânsito. O Google e o Microsoft 365 oferecem suporte do lado remetente e o combinam com o TLS-RPT para reportar as falhas de conexão.


Componentes MTA-STS

Uma configuração MTA-STS se apoia em dois elementos publicados separadamente: um registro DNS que anuncia a política e a própria política, hospedada em HTTPS. Os dois precisam permanecer coerentes para que um servidor remetente aplique suas regras.

1. Registro DNS

Um registro TXT publicado em _mta-sts.seudominio.com.br anuncia que seu domínio suporta MTA-STS:

_mta-sts.exemplo.com.br.  IN  TXT  "v=STSv1; id=20240115120000"
  • v=STSv1: versão do protocolo (sempre STSv1)
  • id: identificador da versão atual; altere-o a cada atualização da política

2. Arquivo de política

A política é um arquivo de texto hospedado em https://mta-sts.seudominio.com.br/.well-known/mta-sts.txt:

version: STSv1
mode: enforce
mx: mail.exemplo.com.br
mx: *.backup-mail.exemplo.com.br
max_age: 604800

A diretiva mx pode aparecer várias vezes para listar todos os seus servidores de recepção. O campo mode aceita enforce, testing ou none.


Lista de verificação de implantação

Implante o MTA-STS nesta ordem: primeiro a política e seu certificado HTTPS, só depois o registro DNS. Enquanto a política não estiver acessível, o registro não tem efeito: os servidores remetentes não têm nada a aplicar.

Passo 1: Configurar o host da política

  1. Crie um subdomínio: mta-sts.seudominio.com.br
  2. Obtenha um certificado HTTPS (o Let's Encrypt funciona)
  3. Configure seu servidor web para servir o arquivo de política

Passo 2: Criar e hospedar o arquivo de política

  1. Use o gerador acima para criar sua política
  2. Salve o arquivo com o nome mta-sts.txt
  3. Hospede-o em /.well-known/mta-sts.txt

Passo 3: Adicionar o registro DNS

  1. Gere o registro DNS com a ferramenta acima
  2. Adicione-o ao seu DNS como registro TXT em _mta-sts

Passo 4: Testar e monitorar

  1. Valide sua configuração com o Verificador MTA-STS
  2. Permaneça no modo testing enquanto identifica os problemas
  3. Mude para o modo enforce assim que a configuração for confirmada

FAQ - Perguntas frequentes

P: O que é MTA-STS e por que preciso dele?

R: MTA-STS (Mail Transfer Agent Strict Transport Security) é um padrão definido na RFC 8461 que permite que o proprietário de um domínio declare que seus servidores de email exigem TLS. Sem ele, o SMTP cai para texto puro assim que a negociação TLS falha, algo que um atacante pode provocar para interceptar as mensagens. O MTA-STS elimina esse retrocesso e protege seus emails recebidos contra a interceptação e os ataques man-in-the-middle.


P: Qual é a diferença entre os modos testing e enforce?

R: No modo testing, os servidores remetentes relatam as falhas via TLS-RPT, mas entregam a mensagem mesmo que o TLS falhe: nada é bloqueado, você apenas observa. No modo enforce, eles devem estabelecer uma conexão TLS válida ou recusar a entrega. Comece sempre em testing para verificar se todos os seus servidores MX respondem em TLS, depois mude para enforce.


P: Como implanto o arquivo de política MTA-STS?

R: Hospede o arquivo de política em https://mta-sts.seudominio.com.br/.well-known/mta-sts.txt. O subdomínio mta-sts deve apresentar um certificado HTTPS válido, servir o arquivo com o cabeçalho Content-Type: text/plain e permanecer acessível sem redirecionamento. Basta uma dessas condições faltar para que a política seja ignorada.


P: Qual valor max_age devo usar?

R: A diretiva max_age define por quanto tempo, em segundos, os remetentes mantêm sua política em cache. Os valores comuns vão de 86400 (1 dia) na fase de testing a 604800 (1 semana) em produção, até 31557600 (1 ano) para uma configuração estável. Evite descer abaixo de 86400: alguns provedores como o Gmail ignoram uma política com cache curto demais.


P: Posso usar wildcards em padrões MX?

R: Sim. O MTA-STS aceita um asterisco (*) como o rótulo mais à esquerda de um padrão MX. Por exemplo, *.mail.exemplo.com.br corresponde a qualquer subdomínio de mail.exemplo.com.br, o que evita listar cada servidor um a um.


P: Também preciso de um registro TLS-RPT?

R: Não é obrigatório, mas é altamente recomendado. Um registro TLS-RPT (RFC 8460) pede aos servidores remetentes que enviem a você um relatório diário das falhas de conexão TLS. É sua única visibilidade sobre o que o MTA-STS bloqueia ou deixa passar: sem ele, um problema de certificado passa despercebido.


P: Como configuro MTA-STS para Microsoft 365 / Office 365?

R: Digite seu domínio no gerador, escolha o modo (comece com testing) e adicione o padrão MX *.mail.protection.outlook.com, que cobre os servidores Exchange Online. Copie o registro DNS TXT e hospede o arquivo de política no subdomínio mta-sts do seu domínio.


P: Como configuro MTA-STS para Google Workspace?

R: Digite seu domínio e adicione os padrões MX do Google de acordo com seus registros: aspmx.l.google.com, *.aspmx.l.google.com ou *.google.com. O gerador produz o registro DNS TXT e o arquivo de política prontos para implantar.


Pronto para blindar sua criptografia em trânsito? Gere sua configuração acima, implante a política e valide tudo com o Verificador MTA-STS.


Ferramentas complementares

FerramentaDescrição
Verificador MTA-STSValide a configuração MTA-STS publicada no seu domínio
Validador de sintaxe MTA-STSVerifique a sintaxe MTA-STS offline, antes de publicar
Gerador DMARCCrie o registro DMARC do seu domínio
Hospedagem MTA-STSHospede sua política MTA-STS gratuitamente

Recursos úteis