O que é MTA-STS?
MTA-STS (Mail Transfer Agent Strict Transport Security) é um padrão de segurança de email definido na RFC 8461. Ele permite que o proprietário de um domínio declare que seus servidores de email suportam criptografia TLS e obrigue os servidores remetentes a recusar a entrega em vez de enviar uma mensagem sem criptografia.
O problema que ele resolve é antigo. O SMTP negocia o TLS de forma oportunista: se o comando STARTTLS falha, a mensagem é enviada mesmo assim, sem criptografia. Um atacante posicionado no caminho de rede explora essa tolerância: ele remove o STARTTLS e força um envio em texto puro que ele pode interceptar, o chamado ataque de downgrade. O MTA-STS elimina esse retrocesso. Sem um TLS válido até seus servidores MX, o email simplesmente não é entregue.
Além de proteger contra a interceptação e os ataques man-in-the-middle, publicar o MTA-STS sinaliza que seu domínio aplica as boas práticas de criptografia em trânsito. O Google e o Microsoft 365 oferecem suporte do lado remetente e o combinam com o TLS-RPT para reportar as falhas de conexão.
Componentes MTA-STS
Uma configuração MTA-STS se apoia em dois elementos publicados separadamente: um registro DNS que anuncia a política e a própria política, hospedada em HTTPS. Os dois precisam permanecer coerentes para que um servidor remetente aplique suas regras.
1. Registro DNS
Um registro TXT publicado em _mta-sts.seudominio.com.br anuncia que seu domínio suporta MTA-STS:
_mta-sts.exemplo.com.br. IN TXT "v=STSv1; id=20240115120000"
- v=STSv1: versão do protocolo (sempre
STSv1) - id: identificador da versão atual; altere-o a cada atualização da política
2. Arquivo de política
A política é um arquivo de texto hospedado em https://mta-sts.seudominio.com.br/.well-known/mta-sts.txt:
version: STSv1
mode: enforce
mx: mail.exemplo.com.br
mx: *.backup-mail.exemplo.com.br
max_age: 604800
A diretiva mx pode aparecer várias vezes para listar todos os seus servidores de recepção. O campo mode aceita enforce, testing ou none.
Lista de verificação de implantação
Implante o MTA-STS nesta ordem: primeiro a política e seu certificado HTTPS, só depois o registro DNS. Enquanto a política não estiver acessível, o registro não tem efeito: os servidores remetentes não têm nada a aplicar.
Passo 1: Configurar o host da política
- Crie um subdomínio:
mta-sts.seudominio.com.br - Obtenha um certificado HTTPS (o Let's Encrypt funciona)
- Configure seu servidor web para servir o arquivo de política
Passo 2: Criar e hospedar o arquivo de política
- Use o gerador acima para criar sua política
- Salve o arquivo com o nome
mta-sts.txt - Hospede-o em
/.well-known/mta-sts.txt
Passo 3: Adicionar o registro DNS
- Gere o registro DNS com a ferramenta acima
- Adicione-o ao seu DNS como registro TXT em
_mta-sts
Passo 4: Testar e monitorar
- Valide sua configuração com o Verificador MTA-STS
- Permaneça no modo testing enquanto identifica os problemas
- Mude para o modo enforce assim que a configuração for confirmada
FAQ - Perguntas frequentes
P: O que é MTA-STS e por que preciso dele?
R: MTA-STS (Mail Transfer Agent Strict Transport Security) é um padrão definido na RFC 8461 que permite que o proprietário de um domínio declare que seus servidores de email exigem TLS. Sem ele, o SMTP cai para texto puro assim que a negociação TLS falha, algo que um atacante pode provocar para interceptar as mensagens. O MTA-STS elimina esse retrocesso e protege seus emails recebidos contra a interceptação e os ataques man-in-the-middle.
P: Qual é a diferença entre os modos testing e enforce?
R: No modo testing, os servidores remetentes relatam as falhas via TLS-RPT, mas entregam a mensagem mesmo que o TLS falhe: nada é bloqueado, você apenas observa. No modo enforce, eles devem estabelecer uma conexão TLS válida ou recusar a entrega. Comece sempre em testing para verificar se todos os seus servidores MX respondem em TLS, depois mude para enforce.
P: Como implanto o arquivo de política MTA-STS?
R: Hospede o arquivo de política em https://mta-sts.seudominio.com.br/.well-known/mta-sts.txt. O subdomínio mta-sts deve apresentar um certificado HTTPS válido, servir o arquivo com o cabeçalho Content-Type: text/plain e permanecer acessível sem redirecionamento. Basta uma dessas condições faltar para que a política seja ignorada.
P: Qual valor max_age devo usar?
R: A diretiva max_age define por quanto tempo, em segundos, os remetentes mantêm sua política em cache. Os valores comuns vão de 86400 (1 dia) na fase de testing a 604800 (1 semana) em produção, até 31557600 (1 ano) para uma configuração estável. Evite descer abaixo de 86400: alguns provedores como o Gmail ignoram uma política com cache curto demais.
P: Posso usar wildcards em padrões MX?
R: Sim. O MTA-STS aceita um asterisco (*) como o rótulo mais à esquerda de um padrão MX. Por exemplo, *.mail.exemplo.com.br corresponde a qualquer subdomínio de mail.exemplo.com.br, o que evita listar cada servidor um a um.
P: Também preciso de um registro TLS-RPT?
R: Não é obrigatório, mas é altamente recomendado. Um registro TLS-RPT (RFC 8460) pede aos servidores remetentes que enviem a você um relatório diário das falhas de conexão TLS. É sua única visibilidade sobre o que o MTA-STS bloqueia ou deixa passar: sem ele, um problema de certificado passa despercebido.
P: Como configuro MTA-STS para Microsoft 365 / Office 365?
R: Digite seu domínio no gerador, escolha o modo (comece com testing) e adicione o padrão MX *.mail.protection.outlook.com, que cobre os servidores Exchange Online. Copie o registro DNS TXT e hospede o arquivo de política no subdomínio mta-sts do seu domínio.
P: Como configuro MTA-STS para Google Workspace?
R: Digite seu domínio e adicione os padrões MX do Google de acordo com seus registros: aspmx.l.google.com, *.aspmx.l.google.com ou *.google.com. O gerador produz o registro DNS TXT e o arquivo de política prontos para implantar.
Pronto para blindar sua criptografia em trânsito? Gere sua configuração acima, implante a política e valide tudo com o Verificador MTA-STS.
Ferramentas complementares
| Ferramenta | Descrição |
|---|---|
| Verificador MTA-STS | Valide a configuração MTA-STS publicada no seu domínio |
| Validador de sintaxe MTA-STS | Verifique a sintaxe MTA-STS offline, antes de publicar |
| Gerador DMARC | Crie o registro DMARC do seu domínio |
| Hospedagem MTA-STS | Hospede sua política MTA-STS gratuitamente |
Recursos úteis
- RFC 8461 - SMTP MTA Strict Transport Security (especificação oficial do MTA-STS)
- RFC 8460 - SMTP TLS Reporting (TLS-RPT, o relatório recomendado junto com o MTA-STS)
- Documentação MTA-STS do Google (guia do Google Workspace para ativar o MTA-STS)