Prueba de MX y STARTTLS
El correo enviado a tu dominio cruza internet entre dos servidores, y el cifrado en ese tramo es opcional por diseño. Esta prueba llama a cada uno de tus servidores de entrada e informa de lo que se le ofrecería a quien envía.
Cómo encuentra un mensaje tu servidor
Cuando alguien escribe a anna@example.com, su servidor de correo busca los registros MX de example.com. Cada registro nombra un servidor y le da un número. Se prueba primero el número más bajo y los demás quedan de reserva. Luego el servidor emisor abre una conexión en el puerto 25 y las dos máquinas hablan en SMTP, un protocolo de 1982 que envía todo como texto legible.
El cifrado llegó después, como una mejora dentro de la misma conversación. El servidor receptor incluye STARTTLS entre sus capacidades, el emisor responde con la misma palabra, y desde ahí la sesión queda protegida por TLS, la tecnología que hay detrás de HTTPS. Si la palabra no está en la lista, el mensaje viaja en claro.
Qué hace la prueba en el puerto 25
Con hasta cinco servidores MX, por orden de prioridad, resuelve la primera dirección IPv4 y reproduce el comienzo de una entrega:
S: 220 mx1.example.com ESMTP C: EHLO <our server> S: 250-mx1.example.com S: 250-SIZE 52428800 S: 250 STARTTLS C: STARTTLS S: 220 Ready to start TLS (TLS handshake, certificate read) C: QUIT
Y ahí se detiene. Nunca indica un remitente, un destinatario ni un mensaje. Del handshake anota la versión de TLS, el cifrado, el emisor y la fecha de caducidad del certificado, si el certificado nombra al host MX y si su cadena lleva a una autoridad de confianza.
Después busca dos registros DNS y un archivo: el registro TXT en _mta-sts, la política en https://mta-sts.example.com/.well-known/mta-sts.txt y el registro TXT en _smtp._tls.
Cómo leer los cuatro recuadros
- Servidores
- Cuántos hosts MX respondieron a la conexión. Un servidor de reserva que no responde recibe un aviso. Si ninguno responde, quienes envían ponen tu correo en cola y lo devuelven al cabo de unos días.
- Cifrado
- “Parcial” significa que al menos un servidor alcanzable no completó STARTTLS. Es el único hallazgo de aquí que pone todo el resultado en rojo mientras el correo sigue llegando.
- Certificados
- “Revisar” abarca un certificado caducado, uno autofirmado o uno emitido para otro nombre. TLS 1.0 y 1.1 se marcan aparte como obsoletos.
- MTA-STS
- Muestra el modo que se encontró en el archivo de política:
enforce,testingonone. Se pone en rojo cuando el registro DNS existe pero el archivo no se puede descargar, no tiene línea de modo o deja fuera uno de tus hosts MX.
Un dominio sin MX, o con el registro “null MX” 0 ., se indica como que no recibe correo. Para un dominio que solo sirve un sitio web, es una configuración válida.
Por qué un certificado malo sigue recibiendo correo y cómo lo cambia MTA-STS
STARTTLS a secas es oportunista. La mayoría de los emisores cifran cuando pueden y no verifican el certificado. Así que quien controle el camino de red puede borrar la línea STARTTLS de la respuesta y leerlo todo. MTA-STS cierra ese hueco. Tú publicas, por HTTPS, la lista de tus hosts MX y la regla de que deben presentar un certificado válido. Gmail y Outlook.com la aplican cuando te envían correo.
El archivo de política tiene cuatro líneas:
version: STSv1 mode: testing mx: mx1.example.com max_age: 604800
Sírvelo desde el subdominio mta-sts con un certificado HTTPS válido y luego añade dos registros TXT:
_mta-sts.example.com. TXT "v=STSv1; id=20260115" _smtp._tls.example.com. TXT "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
Quédate en testing hasta que los informes diarios de TLS-RPT lleguen sin fallos, luego pasa a enforce y cambia el valor de id para que quienes envían recarguen la política. En un correo alojado como Google Workspace o Microsoft 365, los certificados MX son cosa del proveedor. La política es lo único que tienes que publicar.
La prueba habla desde un solo servidor, por IPv4, con la primera dirección de cada MX. No comprueba DANE (registros TLSA), la entrega por IPv6, el filtrado de spam ni si existe un buzón concreto. Un servidor de correo que limita a los desconocidos puede rechazarnos y aun así aceptar a los emisores reales.
Preguntas frecuentes
¿Cuál es la diferencia entre STARTTLS y SSL/TLS en el puerto 465?
El puerto 25 entre servidores siempre empieza sin cifrar y se actualiza con el comando STARTTLS. El puerto 465 está cifrado desde el primer byte. Las aplicaciones de correo lo usan para enviar mensajes a su propio proveedor, y nunca se usa entre proveedores. El puerto 587 también es para aplicaciones de correo y usa STARTTLS.
¿El correo electrónico va cifrado en tránsito por defecto?
Normalmente sí, pero nada lo garantiza. Los grandes proveedores informan de que bastante más del 90% de su correo entre servidores usa TLS. Cada salto decide por su cuenta, y sin MTA-STS ni DANE un emisor recurre al texto claro cuando no se le ofrece cifrado.
¿Necesito un certificado de una autoridad pública en mi servidor de correo?
El correo sigue llegando con un certificado autofirmado, porque la mayoría de los emisores no lo verifican. Necesitarás un certificado de confianza que nombre al host MX en cuanto publiques MTA-STS en modo enforce. Con Let’s Encrypt no cuesta nada.
¿Cuántos registros MX debe tener un dominio?
Uno basta cuando apunta a un proveedor que mantiene varias máquinas detrás del nombre. Si gestionas tu propio servidor, dos o más te dan una alternativa. Un MX de reserva con un filtrado de spam más débil es una puerta trasera conocida, así que mantén todos los MX con el mismo nivel de protección.
¿Por qué la prueba dice que un servidor es inalcanzable si yo recibo correo?
Puede que el servidor tarde en responder (abandonamos la conexión a los 8 segundos), que limite la frecuencia de los hosts desconocidos o que solo tenga una dirección IPv6. Comprueba el nombre del MX con una consulta de registros DNS y vuelve a intentarlo en unos minutos.