Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cifrado en tránsito, MTA-STS y TLS-RPT

5 tareas · 38 min · Principiante

Entre servidores de correo el cifrado suele ser oportunista: si el otro lado lo ofrece se usa, y si alguien en el camino lo quita, el correo viaja en claro y nadie se entera. MTA-STS permite a un dominio exigirlo y TLS-RPT le cuenta cuándo falla. Tienes los registros de Curtiembres Piedra Larga, su política publicada y un resumen de informes del 3 de septiembre de 2028. Es evidencia de ejemplo: se lee y no se publica nada.

0 de 5 · 0%

Objetivo de la sala

Entre servidores de correo el cifrado suele ser oportunista: si el otro lado lo ofrece se usa, y si alguien en el camino lo quita, el correo viaja en claro y nadie se entera. MTA-STS permite a un dominio exigirlo y TLS-RPT le cuenta cuándo falla. Tienes los registros de Curtiembres Piedra Larga, su política publicada y un resumen de informes del 3 de septiembre de 2028. Es evidencia de ejemplo: se lee y no se publica nada.

Entre servidores, SMTP negocia el cifrado con la orden STARTTLS: el servidor receptor anuncia que lo soporta y el emisor lo activa. Pero si quien envía no verifica nada, alguien en el camino puede borrar ese anuncio y el correo viaja en claro; y un emisor tampoco comprueba por defecto que el certificado corresponda al servidor. Eso es cifrado oportunista.

MTA-STS (RFC 8461) permite al dominio receptor declarar una política: qué servidores MX son legítimos, y que hay que usar TLS con un certificado válido para ellos. La declaración tiene dos partes: un registro TXT _mta-sts con una versión y un identificador de la política, y un archivo de política servido por HTTPS en mta-sts.<dominio>/.well-known/mta-sts.txt.

Responde para continuar

¿Para qué sirve publicar MTA-STS en un dominio?

Ver pista de ayuda

Protege el tramo entre servidores y evita que se pueda quitar el cifrado.

El archivo de política lista con mx: los nombres de los servidores a los que se puede entregar el correo del dominio. Un emisor que aplica la política solo acepta los MX de esa lista, con un certificado válido para ese nombre. Un MX publicado en el DNS pero ausente de la política es una incoherencia: o se olvidó añadirlo, o no debería estar publicado.

Compara los registros MX de dns con las líneas mx de politica_mta_sts.

Responde para continuar

¿Qué host MX publicado en el DNS no figura en la política? Escribe solo la etiqueta, sin el dominio.

TLS-RPT (RFC 8460) es el complemento: el dominio publica un registro TXT en _smtp._tls con la dirección donde quiere recibir informes (rua). Los emisores compatibles envían un resumen diario en JSON con las sesiones TLS que lograron y las que fallaron, y para cada fallo un tipo de resultado con nombre fijo, por ejemplo starttls-not-supported (el servidor no ofreció cifrado).

Los tipos de fallo de certificado dicen qué está mal en el servidor del dominio, no en quien reporta. Suma las sesiones fallidas por tipo en informes_tlsrpt.

Responde para continuar

¿Qué tipo de fallo acumula más sesiones fallidas en los informes? Escribe el tipo tal como aparece.

Cada informe resume sesiones exitosas y fallidas. El conteo total de fallos es la medida con la que se decide si una política puede endurecerse: no basta saber que hay fallos, hay que saber cuántos y de qué tipo.

Responde para continuar

¿Cuántas sesiones fallidas suman en total las filas de informes_tlsrpt? Escribe solo el número.

La política tiene un modo: en testing los emisores informan los fallos (por TLS-RPT) pero entregan igual; en enforce el emisor compatible no entrega si no puede validar el servidor. Un modo exigente con fallos sin corregir convierte un problema de configuración en correo que no llega.

Responde para continuar

Con la política en modo testing y los fallos de los informes, ¿qué conviene antes de pasar a enforce?

Ver pista de ayuda

Un fallo de certificado es de quien publica el servidor, y exigir sin corregirlo corta el correo propio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad