Porque testar a conectividade SMTP dos seus MX?
Segundo o Google Transparency Report, mais de 90% dos emails recebidos pelo Gmail transitam via TLS. Se os seus servidores MX não suportam STARTTLS, os seus emails ficam fora desse padrão, e a sua entregabilidade sofre.
A configuração DNS (SPF, DKIM, DMARC) não é suficiente. Se os seus servidores MX estão inacessíveis na porta 25, não suportam STARTTLS ou têm um certificado TLS expirado, a entrega dos seus emails fica comprometida.
Três motivos para testar regularmente:
- Entregabilidade: um MX inacessível significa emails perdidos. Os remetentes recebem bounces "connection timeout".
- Segurança TLS: sem STARTTLS, os seus emails trafegam em texto claro. As políticas MTA-STS e DANE exigem TLS válido.
- Reputação: um open relay é um ímã de spam. O seu IP será incluído em listas de bloqueio em poucas horas.
Como usar o SMTP/MX Tester em 3 passos
Passo 1: Introduza o seu domínio
Introduza o nome de domínio a ser testado (por exemplo captaindns.com). A ferramenta resolve automaticamente os registos MX via DNS.
Passo 2: Aguarde o diagnóstico
Para cada servidor MX detetado, a ferramenta:
- Liga-se à porta 25 (TCP)
- Captura o banner SMTP (código 220)
- Envia EHLO e lista as extensões
- Testa STARTTLS e inspeciona o certificado TLS
- Realiza um teste básico de open relay
Passo 3: Analise os resultados
Cada servidor MX exibe um status claro: acessível ou não, STARTTLS suportado, certificado válido, open relay detetado ou não. Os diagnósticos orientam para as ações corretivas.
O que é o protocolo SMTP?
SMTP (Simple Mail Transfer Protocol, RFC 5321) é o protocolo padrão para o transporte de email entre servidores. Quando alguém envia um email para o seu domínio, o servidor remetente:
- Resolve os registos MX do seu domínio
- Liga-se ao servidor MX com o menor valor de prioridade (preferido)
- Realiza um handshake SMTP (banner, EHLO, STARTTLS)
- Transmite a mensagem
Exemplo de sessão SMTP:
Ligação TCP para mx1.captaindns.com:25
← 220 mx1.captaindns.com ESMTP Postfix
→ EHLO sender.captaindns.com
← 250-STARTTLS
← 250-SIZE 52428800
← 250 8BITMIME
→ STARTTLS
← 220 Ready for TLS
[Handshake TLS 1.3]
→ MAIL FROM:<user@captaindns.com>
→ RCPT TO:<contact@captaindns.com>
→ DATA
O que a ferramenta analisa exatamente?
| Elemento | Descrição | Resultado |
|---|---|---|
| Resolução MX | Consulta DNS dos registos MX do domínio | Lista de servidores com prioridade |
| Ligação TCP | Tentativa de ligação na porta 25 | Acessível / Inacessível + tempo de resposta |
| Banner SMTP | Captura da resposta 220 inicial | Hostname, software MTA detetado |
| Extensões EHLO | Lista de capacidades anunciadas pelo servidor | STARTTLS, SIZE, PIPELINING, etc. |
| STARTTLS | Teste de upgrade para TLS | Versão TLS, suite criptográfica |
| Certificado TLS | Inspeção do certificado do servidor | Subject, emissor, expiração, SAN, cadeia |
| Open relay | Teste MAIL FROM + RCPT TO externo | Retransmissão recusada (OK) ou aceite (perigo) |
Casos de uso concretos
Incidente 1: Emails que retornam com bounce
Sintoma: Os remetentes recebem erros "connection timeout" ou "host unreachable" ao enviar para o seu domínio.
Diagnóstico: O SMTP/MX Tester mostra que o servidor MX secundário (mx2) está inacessível, a porta 25 está bloqueada pelo firewall.
Ação: Abrir a porta 25 de entrada no firewall do servidor mx2 ou remover o registo MX se ele já não está ativo.
Incidente 2: Certificado TLS expirado
Sintoma: Os servidores com MTA-STS strict recusam entregar emails para o seu domínio.
Diagnóstico: A ferramenta deteta que o certificado expirou há 5 dias. O hostname do SAN não corresponde ao MX.
Ação: Renovar o certificado TLS e verificar se o SAN inclui o hostname MX exato.
Incidente 3: Open relay detetado
Sintoma: O seu IP aparece repentinamente em várias listas de bloqueio.
Diagnóstico: O teste de open relay mostra que o servidor aceita retransmitir email para domínios externos sem autenticação.
Ação: Configurar o servidor SMTP para rejeitar a retransmissão não autenticada. Verificar as regras de transporte e as restrições de relay.
FAQ
P: Porque testar a conectividade SMTP dos meus servidores MX?
R: Registos DNS perfeitos (SPF, DKIM, DMARC) não garantem a entrega se a camada de transporte falha. Um MX inacessível ou sem TLS bloqueia emails antes mesmo da autenticação. Este teste verifica a ligação real, não apenas a configuração DNS.
P: O que é STARTTLS e porque é importante?
R: STARTTLS (RFC 3207) transforma uma ligação SMTP em texto claro em ligação encriptada TLS. Sem ele, qualquer intermediário na rede pode ler o conteúdo dos emails. Fornecedores como Gmail, Outlook e Yahoo exigem STARTTLS para aceitar mensagens.
P: Qual é a diferença entre STARTTLS e TLS implícito?
R: O STARTTLS (RFC 3207) atualiza uma ligação SMTP em texto simples para uma ligação cifrada TLS após o handshake inicial. O TLS implícito (porta 465, RFC 8314) cifra desde o início. Para o tráfego MX servidor-a-servidor, o padrão continua a ser o STARTTLS na porta 25.
P: O que é um open relay e porque é perigoso?
R: Um open relay aceita retransmitir email para qualquer destinatário sem autenticação. Spammers exploram essa falha para enviar milhões de mensagens usando o seu servidor. O resultado: inclusão em listas de bloqueio em poucas horas e reputação destruída.
P: O que significa o banner SMTP?
R: O banner é a primeira resposta do servidor (código 220) ao ligar na porta 25. Revela o hostname e frequentemente o software MTA (Postfix, Exchange, Exim). Um banner que expõe a versão exata do software facilita ataques direcionados.
P: O meu servidor MX está inacessível, o que fazer?
R: Três verificações imediatas: (1) porta 25 aberta no firewall de entrada, (2) serviço SMTP ativo no servidor, (3) registos MX apontando para o IP correto. Atenção: fornecedores cloud como AWS e GCP bloqueiam a porta 25 de saída por predefinição. Solicite a liberação.
P: Qual versão TLS é recomendada?
R: TLS 1.2 é o mínimo aceitável em 2025. TLS 1.3 oferece handshake mais rápido e encriptação mais forte. As versões 1.0 e 1.1 foram oficialmente depreciadas pela IETF (RFC 8996) e são rejeitadas pelos principais fornecedores.
P: Como interpretar as extensões EHLO?
R: Cada extensão indica uma capacidade: STARTTLS (encriptação), SIZE (limite de tamanho), 8BITMIME (suporte UTF-8), PIPELINING (envio em lote), SMTPUTF8 (endereços internacionalizados). Um servidor moderno deve suportar pelo menos STARTTLS, SIZE e 8BITMIME.
Teste os seus servidores MX agora
Um servidor MX mal configurado pode bloquear os seus emails silenciosamente por dias. Introduza o seu domínio na ferramenta acima para identificar imediatamente os problemas de acessibilidade, encriptação TLS e configuração relay. Se os resultados revelarem uma falha, consulte os casos de uso acima para as ações corretivas, ou utilize as ferramentas complementares para uma auditoria de email completa.
Ferramentas complementares
| Ferramenta | Utilidade |
|---|---|
| Consulta DNS (MX, A, TXT) | Resolva os registos MX e a zona DNS do seu domínio |
| MTA-STS Record Check | Verifique a política MTA-STS que impõe TLS para o transporte |
| TLS-RPT Record Check | Configure os relatórios TLS para monitorizar falhas de ligação |
| Verificação DNS do domínio | Auditoria completa SPF, DKIM, DMARC, MTA-STS, BIMI |
| Lista de bloqueio de domínio | Verifique se o seu domínio está numa lista de bloqueio |
| Mail Tester | Teste a entregabilidade completa dos seus emails |
Recursos úteis
- RFC 5321 (SMTP): especificação do protocolo SMTP
- RFC 3207 (STARTTLS): extensão SMTP para TLS
- RFC 8461 (MTA-STS): transporte strict TLS para SMTP
- RFC 7672 (DANE): autenticação SMTP baseada em DNSSEC
Compromisso de privacidade
Nenhum dado de ligação SMTP é armazenado. Os resultados não são registados e nenhum email é enviado durante o teste. O teste de open relay utiliza um comando RCPT TO sem enviar mensagem (sem DATA).