TLS-RPT-Record prüfen

Prüfen Sie den Record für SMTP TLS Reporting unter _smtp._tls.<domain>: das Versions-Tag und jede rua-Adresse, an die Berichte gesendet werden.

Was TLS-RPT leistet

SMTP TLS Reporting (RFC 8460) bittet sendende Mailserver, Ihnen mitzuteilen, wenn sie nicht über eine ordnungsgemäß verschlüsselte Verbindung an Ihre Domain zustellen konnten: ein abgelaufenes Zertifikat auf einem MX-Host, ein Host, der kein STARTTLS mehr anbietet, eine MTA-STS-Richtlinie, die nicht passt. Absender, die das unterstützen, sammeln diese Ereignisse und senden einen JSON-Bericht pro Tag an die Adressen, die Sie veröffentlichen.

Der Record ist ein TXT-Record unter _smtp._tls.<domain>, zum Beispiel v=TLSRPTv1; rua=mailto:tls-reports@example.com. Das Tag rua nimmt eine oder mehrere durch Kommas getrennte Adressen auf, jede entweder eine mailto:-Adresse oder ein https:-Endpunkt, der den Bericht per POST annimmt.

Was dieses Tool prüft

Es fragt den TXT-Record ab und stellt sicher, dass es genau einen TLS-RPT-Record gibt, dass er mit v=TLSRPTv1 beginnt, dass rua vorhanden ist und dass jede Adresse eine syntaktisch gültige mailto:- oder https:-URI ist. Einfache http:-Endpunkte und Adressen ohne Schema werden markiert, weil Absender sie ignorieren.

Es sendet keinen Testbericht und kann nicht wissen, ob jemand das Postfach liest. Die Berichte sind maschinenlesbares JSON, oft gzip-komprimiert; die meisten lassen rua auf ein Postfach oder einen Dienst zeigen, der sie auswertet.

Warum es neben MTA-STS gehört

MTA-STS im Modus enforce bringt Absender dazu, die Zustellung zu verweigern, wenn TLS fehlschlägt. Ohne TLS-RPT würden Sie davon nur von den Menschen erfahren, deren E-Mail nicht angekommen ist. Veröffentlichen Sie zuerst TLS-RPT, betreiben Sie MTA-STS im Modus testing und stellen Sie auf enforce um, wenn die Berichte sauber sind. TLS-RPT ist auch für sich allein nützlich und ebenso für Domains, die DANE verwenden.

So verwenden Sie dieses Tool

  1. Domain eingeben. Tippen Sie einen Domainnamen wie example.com ein oder fügen Sie ihn ein. Eine vollständige URL geht auch: Schema, Pfad und ein führendes www werden entfernt.
  2. Record abfragen. Das Tool fragt den TXT-Record unter _smtp._tls.<domain> ab.
  3. Berichtsadressen prüfen. Das Versions-Tag und jede rua-Adresse werden validiert: mailto: oder https:, nichts anderes.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • TLS-RPT-Recorddig _smtp._tls.example.com TXT +short
  • Windowsnslookup -type=TXT _smtp._tls.example.com

Häufige Fragen

Was ist ein TLS-RPT-Record?

Ein TXT-Record unter _smtp._tls.<domain>, der sendenden Mailservern mitteilt, wohin sie tägliche Berichte über TLS-Fehler bei der Zustellung an Ihre Domain senden sollen. Er sieht so aus: v=TLSRPTv1; rua=mailto:tls-reports@example.com.

Darf rua auf eine andere Domain zeigen?

Ja. Anders als bei DMARC definiert RFC 8460 keinen Autorisierungs-Record für externe Berichtsadressen. Ein Postfach bei einem Reporting-Dienst funktioniert daher ohne zusätzliche DNS-Records.

Ich habe den Record veröffentlicht, bekomme aber keine Berichte. Warum?

Nur manche Absender erzeugen Berichte, sie senden höchstens einen pro Tag, und nur dann, wenn sie in diesem Zeitraum E-Mail an Ihre Domain zugestellt haben. Domains mit geringem Aufkommen können tagelang auf den ersten Bericht warten.

Brauche ich TLS-RPT, wenn ich MTA-STS nicht verwende?

Es meldet trotzdem STARTTLS- und Zertifikatsfehler, die Absender mit TLS-RPT-Unterstützung beobachten. Es ist also schon vor MTA-STS und auch ohne MTA-STS nützlich.