Desde esta página, puede configurar las opciones de Transport Layer Security para el MTA.
TLS garantiza de forma transparente el cifrado del transporte de correo electrónico para la entrega de correo mediante SMTP entre servidores compatibles.

Configuración de TLS
Libraesva ESG actúa tanto para la recepción como para el envío de correos electrónicos, por lo que TLS se puede configurar en ambos lados: puede definir políticas diferentes para la recepción (servidor) o para el envío (cliente). La política predeterminada para las conexiones entrantes y salientes puede ser una de las siguientes:- none (sin TLS al recibir correos electrónicos)
- may (intenta negociar una conexión TLS; esta es la opción predeterminada)
- encrypt (fuerza una conexión TLS al recibir un correo electrónico y, si falla, no acepta el correo entrante)
Mapas de políticas de cliente SMTP/TLS por destino
Se puede especificar una política TLS diferente para destinos de siguiente salto (next-hop). Esta configuración anulará la configuración predeterminada para las conexiones salientes. Cada política se define mediante 3 parámetros:- Destination (el destino de siguiente salto como dominio, servidor de correo o dirección IP. Al especificar un servidor de correo o una IP, inclúyalo entre corchetes [1.2.3.4])
-
Policy
- None (sin TLS)
- May (TLS oportunista. Están disponibles los atributos opcionales “ciphers”, “exclude” y “protocols”)
- Encrypt (cifrado obligatorio. El correo solo se entrega si el servidor SMTP remoto ofrece STARTTLS y el intercambio TLS se realiza correctamente. En este nivel y superiores, están disponibles los atributos opcionales “protocols”, “ciphers” y “exclude”)
- Dane (cifrado obligatorio. El correo solo se entrega si el servidor SMTP remoto ofrece STARTTLS y el intercambio TLS se realiza correctamente. En este nivel y superiores, están disponibles los atributos opcionales “protocols”, “ciphers” y “exclude”)
- Dane-only (TLS DANE obligatorio. La política TLS para el destino se obtiene mediante registros TLSA en DNSSEC. Si no se encuentran registros TLSA, o ninguno es utilizable, no se establece conexión con el servidor)
- Fingerprint (verificación de huella digital del certificado. En este nivel de seguridad, no hay autoridades de certificación de confianza. No se comprueba la cadena de confianza del certificado ni la fecha de vencimiento. En su lugar, el atributo opcional “match” enumera las huellas digitales del certificado del servidor o de la clave pública. El algoritmo de resumen utilizado para calcular las huellas digitales es SHA256. Se pueden combinar varias huellas digitales con un delimitador “|” en un único atributo match)
- Verify (verificación obligatoria del certificado del servidor. El correo solo se entrega si el intercambio TLS se realiza correctamente, si el certificado del servidor SMTP remoto puede validarse (no vencido ni revocado, y firmado por una autoridad de certificación de confianza), y si el nombre del certificado del servidor coincide con el atributo opcional “match”)
- Secure (TLS de canal seguro. En este nivel de seguridad, las búsquedas de DNS MX, aunque potencialmente se utilicen para determinar las direcciones IP candidatas del gateway de siguiente salto, no se consideran lo suficientemente seguras para la verificación del nombre del par TLS. En su lugar, el nombre predeterminado verificado en el certificado del servidor se obtiene directamente del siguiente salto o se especifica explícitamente mediante el atributo opcional match. El atributo match resulta más útil cuando varios dominios son admitidos por un servidor común: las entradas de política para dominios adicionales especifican reglas de coincidencia para el certificado del dominio principal. Si bien las anulaciones de la tabla de transporte que enrutan los dominios secundarios al siguiente salto principal también permiten la verificación segura, corren el riesgo de entregar a un destino incorrecto cuando los dominios cambian de propietario o se reasignan a nuevos gateways. Con el enfoque del atributo “match”, el enrutamiento no se ve afectado y el correo se difiere si falla la verificación de un nuevo host MX)
- Attribute (especifica un atributo de política opcional)