MTA-STS tells supporting senders to use TLS when delivering to your MX hosts; TLS-RPT reports when transport encryption fails.
MTA-STS tells supporting senders to use TLS when delivering to your MX hosts; TLS-RPT reports when transport encryption fails.
Why MTA-STS and TLS-RPT exist
Mail between servers often uses opportunistic TLS: encryption if both sides agree, plain text if something goes wrong. Attackers can strip STARTTLS on some paths. MTA-STS (SMTP MTA Strict Transport Security) publishes a policy that supporting senders must use TLS to your MX hosts. TLS-RPT (SMTP TLS Reporting) asks those senders to report failures so you can see problems.
These controls protect transport to your domain. They do not authenticate the From header (that is SPF, DKIM and DMARC) and they do not encrypt mailbox storage. Use them together with authentication, not instead of it.
How MTA-STS works
You publish a DNS TXT discovery record at _mta-sts.yourdomain that points receivers to an HTTPS policy file (usually at mta-sts.yourdomain/.well-known/mta-sts.txt). The policy lists mode (testing or enforce), max age, and the MX hostnames that must present valid TLS.
In testing mode, supporting senders fetch the policy and report via TLS-RPT but may still deliver if TLS fails. In enforce mode they should refuse delivery when TLS to listed MX hosts fails. Jumping to enforce with wrong MX names or broken certificates causes real delivery loss.
How TLS-RPT works
A DNS TXT at _smtp._tls.yourdomain lists rua URIs (often mailto or HTTPS) for aggregate TLS failure reports. Reports help you catch certificate expiry, hostname mismatches and network path issues that authentication reports never show.
MailControl Essential and larger bundles include hosted MTA-STS policy publication and TLS-RPT ingestion for covered sending domains. Current rates are on the Pricing page.
Benefits
Raises the bar for passive downgrade of inbound SMTP TLS.
Makes transport failures visible through TLS-RPT.
Helps Internet.nl mail tests that expect MTA-STS and TLS-RPT.
Complements DMARC: authenticity plus transport policy.
Pitfalls and failure modes
Enforce mode before every MX path offers valid TLS.
Policy MX list that does not match live MX records.
HTTPS policy file on an unreachable or mis-certified host.
Missing TLS-RPT so failures stay invisible.
Hand-editing records while MailControl also manages them.
Confusing MTA-STS with DANE (DANE uses DNSSEC and TLSA; both can coexist).
How NovaMX MailControl helps
After domain verification, Essential and higher bundles walk you through policy mode, MX hosts and DNS records, and can host the policy file. You can keep MX at another provider if the policy matches those hosts and their TLS. Free mail check and Internet.nl remain useful validation after publish.
Suggested order with authentication
Fix SPF and DKIM for legitimate senders.
Publish DMARC at p=none with reporting.
Stabilise MX and TLS certificates on every inbound path.
Publish MTA-STS in testing with TLS-RPT.
Move MTA-STS to enforce when reports are clean, then continue the DMARC policy ramp.
Doing enforce MTA-STS while MX certificates are wrong is more dangerous than delaying transport policy by a week.
Related reading
Use the MTA-STS how-to for portal steps. Read the Internet.nl checklist for how transport fits the wider score. Pair with What is DMARC? so authentication and transport stay in the right order.
Common questions
Is MTA-STS the same as DANE?
No. DANE uses DNSSEC and TLSA records. MTA-STS uses a DNS TXT discovery record plus an HTTPS policy file.
Which MailControl tier includes it?
MailControl Essential and larger bundles include MTA-STS and TLS-RPT hosting for covered domains.
When should I set enforce?
After testing shows all listed MX hosts offer valid TLS and TLS-RPT looks clean.
Can MX stay at another provider?
Yes if the policy lists those MX hosts and their TLS is valid. Wrong MX lists break delivery for supporting senders.
MTA-STS verplicht ondersteunende verzenders TLS te gebruiken naar uw MX-hosts; TLS-RPT stuurt rapporten wanneer transportversleuteling faalt.
Waarom MTA-STS en TLS-RPT bestaan
Mail tussen servers gebruikt vaak opportunistische TLS: versleuteling als beide kanten akkoord gaan, platte tekst als iets misgaat. Aanvallers kunnen STARTTLS op sommige paden strippen. MTA-STS publiceert een beleid dat ondersteunende verzenders TLS moeten gebruiken naar uw MX-hosts. TLS-RPT vraagt die verzenders om mislukkingen te rapporteren zodat u problemen ziet.
Deze controls beschermen transport naar uw domein. Ze authenticeren niet de From-header (dat doen SPF, DKIM en DMARC) en versleutelen geen mailboxopslag. Gebruik ze samen met authenticatie, niet in plaats ervan.
Hoe MTA-STS werkt
U publiceert een DNS-TXT-discoveryrecord op _mta-sts.uwdomein dat ontvangers naar een HTTPS-policybestand wijst (meestal op mta-sts.uwdomein/.well-known/mta-sts.txt). Het beleid vermeldt mode (testing of enforce), max age en de MX-hostnamen die geldige TLS moeten presenteren.
In testing-modus halen ondersteunende verzenders het beleid op en rapporteren via TLS-RPT, maar kunnen nog afleveren als TLS faalt. In enforce-modus moeten ze aflevering weigeren wanneer TLS naar vermelde MX-hosts faalt. Te vroeg naar enforce springen met verkeerde MX-namen of kapotte certificaten veroorzaakt echte afleveringsverliezen.
Hoe TLS-RPT werkt
Een DNS-TXT op _smtp._tls.uwdomein vermeldt rua-URI's (vaak mailto of HTTPS) voor aggregaat TLS-falrapporten. Rapporten helpen certificaatverloop, hostnaam mismatches en netwerkpadproblemen te zien die authenticatierapporten nooit tonen.
MailControl Essential en grotere bundels bevatten gehoste MTA-STS-policypublicatie en TLS-RPT-inname voor gedekte verzenddomeinen. Actuele tarieven staan op de prijzenpagina.
Voordelen
Verhoogt de drempel voor passieve downgrade van inkomende SMTP-TLS.
Maakt transportfouten zichtbaar via TLS-RPT.
Helpt Internet.nl-mailtests die MTA-STS en TLS-RPT verwachten.
Vult DMARC aan: authenticiteit plus transportbeleid.
Records handmatig bewerken terwijl MailControl ze ook beheert.
MTA-STS verwarren met DANE (DANE gebruikt DNSSEC en TLSA; beide kunnen naast elkaar bestaan).
Hoe NovaMX MailControl helpt
Na domeinverificatie leiden Essential en hogere bundels u door policymode, MX-hosts en DNS-records, en kunnen het policybestand hosten. U kunt MX bij een andere provider houden als het beleid bij die hosts en hun TLS past. Gratis mailcheck en Internet.nl blijven nuttige validatie na publicatie.
Aanbevolen volgorde met authenticatie
Herstel SPF en DKIM voor legitieme verzenders.
Publiceer DMARC op p=none met rapportage.
Stabiliseer MX en TLS-certificaten op elk inkomend pad.
Publiceer MTA-STS in testing met TLS-RPT.
Zet MTA-STS op enforce wanneer rapporten schoon zijn, en ga daarna verder met de DMARC-beleidstrap.
Enforce MTA-STS terwijl MX-certificaten verkeerd zijn, is gevaarlijker dan transportbeleid een week uitstellen.
Gerelateerde lectuur
Gebruik de MTA-STS-how-to voor portaalstappen. Lees de Internet.nl-checklist voor hoe transport in de bredere score past. Combineer met Wat is DMARC? zodat authenticatie en transport in de juiste volgorde blijven.
Veelgestelde vragen
Is MTA-STS hetzelfde als DANE?
Nee. DANE gebruikt DNSSEC en TLSA-records. MTA-STS gebruikt een DNS-TXT-discoveryrecord plus een HTTPS-policybestand.
Welke MailControl-tier bevat het?
MailControl Essential en grotere bundels bevatten MTA-STS- en TLS-RPT-hosting voor gedekte domeinen.
Wanneer zet ik enforce?
Nadat tests tonen dat alle vermelde MX-hosts geldige TLS bieden en TLS-RPT schoon oogt.
Kan MX bij een andere provider blijven?
Ja als het beleid die MX-hosts vermeldt en hun TLS geldig is. Verkeerde MX-lijsten breken aflevering voor ondersteunende verzenders.