Comprobar el registro TLS-RPT de un dominio

Compruebe el registro de SMTP TLS Reporting en _smtp._tls.<dominio>: la etiqueta de versión y cada dirección rua a la que se envían los informes.

Qué hace TLS-RPT

SMTP TLS Reporting (RFC 8460) pide a los servidores de correo emisores que le avisen cuando no pudieron entregar a su dominio por una conexión correctamente cifrada: un certificado caducado en un host MX, un host que dejó de ofrecer STARTTLS, una política MTA-STS que no coincide. Los emisores compatibles recopilan estos eventos y envían un informe JSON al día a las direcciones que usted publica.

El registro es un registro TXT en _smtp._tls.<dominio>, por ejemplo v=TLSRPTv1; rua=mailto:tls-reports@example.com. La etiqueta rua admite una o varias direcciones separadas por comas, cada una de ellas una dirección mailto: o un punto de recepción https: que acepta el informe mediante POST.

Qué comprueba esta herramienta

Consulta el registro TXT y se asegura de que haya exactamente un registro TLS-RPT, de que empiece por v=TLSRPTv1, de que rua esté presente y de que cada dirección sea un URI mailto: o https: sintácticamente válido. Los puntos de recepción http: sin cifrar y las direcciones sin esquema se señalan, porque los emisores los ignoran.

No envía un informe de prueba y no puede saber si alguien lee el buzón. Los informes son JSON legible por máquinas, a menudo comprimido con gzip; la mayoría de la gente apunta rua a un buzón o a un servicio que los interpreta.

Por qué va junto a MTA-STS

MTA-STS en modo enforce hace que los emisores rechacen la entrega cuando TLS falla. Sin TLS-RPT solo se enteraría por las personas cuyo correo no llegó. Publique primero TLS-RPT, ejecute MTA-STS en modo testing y pase a enforce cuando los informes estén limpios. TLS-RPT también es útil por sí solo y para los dominios que usan DANE.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Consulte el registro. La herramienta consulta el registro TXT en _smtp._tls.<dominio>.
  3. Compruebe las direcciones de los informes. Se validan la etiqueta de versión y cada dirección rua: mailto: o https:, nada más.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Registro TLS-RPTdig _smtp._tls.example.com TXT +short
  • Windowsnslookup -type=TXT _smtp._tls.example.com

Preguntas frecuentes

¿Qué es un registro TLS-RPT?

Un registro TXT en _smtp._tls.<dominio> que indica a los servidores de correo emisores adónde enviar informes diarios sobre los fallos de TLS al entregar a su dominio. Tiene este aspecto: v=TLSRPTv1; rua=mailto:tls-reports@example.com.

¿Puede rua apuntar a otro dominio?

Sí. A diferencia de DMARC, la RFC 8460 no define un registro de autorización para direcciones de informe externas, así que un buzón en un servicio de informes funciona sin registros DNS adicionales.

Publiqué el registro pero no recibo informes. ¿Por qué?

Solo algunos emisores generan informes, envían como máximo uno al día y únicamente si entregaron correo a su dominio en ese periodo. Los dominios con poco volumen pueden esperar días hasta el primero.

¿Necesito TLS-RPT si no uso MTA-STS?

Sigue informando de los fallos de STARTTLS y de certificado que observan los emisores compatibles, así que es útil antes de MTA-STS y sin él.