Проверка записи TLS-RPT

Проверьте запись SMTP TLS Reporting по имени _smtp._tls.<domain>: тег версии и каждый адрес rua, на который отправляются отчёты.

Что делает TLS-RPT

SMTP TLS Reporting (RFC 8460) просит отправляющие почтовые серверы сообщать вам, когда им не удалось доставить почту на ваш домен по должным образом зашифрованному соединению: истёкший сертификат на MX-хосте, хост, который перестал предлагать STARTTLS, политика MTA-STS, которая не соответствует записям. Отправители с поддержкой этого стандарта собирают такие события и раз в день отправляют один отчёт в формате JSON на опубликованные вами адреса.

Это TXT-запись по имени _smtp._tls.<domain>, например v=TLSRPTv1; rua=mailto:tls-reports@example.com. Тег rua принимает один или несколько адресов через запятую, каждый из них — либо адрес mailto:, либо конечная точка https:, которая принимает отчёт методом POST.

Что проверяет этот инструмент

Он находит TXT-запись и убеждается, что запись TLS-RPT ровно одна, что она начинается с v=TLSRPTv1, что тег rua присутствует и что каждый адрес — синтаксически корректный URI mailto: или https:. Конечные точки с обычным http: и адреса без схемы отмечаются, потому что отправители их игнорируют.

Инструмент не отправляет тестовый отчёт и не может знать, читает ли кто-нибудь этот ящик. Отчёты — это машиночитаемый JSON, часто сжатый gzip; обычно в rua указывают ящик или сервис, который их разбирает.

Почему TLS-RPT нужен рядом с MTA-STS

MTA-STS в режиме enforce заставляет отправителей отказываться от доставки при сбое TLS. Без TLS-RPT вы узнали бы об этом только от людей, чьи письма не дошли. Сначала опубликуйте TLS-RPT, запустите MTA-STS в режиме testing и переходите на enforce, когда отчёты станут чистыми. TLS-RPT полезен и сам по себе, а также для доменов, которые используют DANE.

Как пользоваться этим инструментом

  1. Введите домен. Введите или вставьте доменное имя, например example.com. Подойдёт и полный URL: схема, путь и начальное www будут отброшены.
  2. Проверьте запись. Инструмент запрашивает TXT-запись по имени _smtp._tls.<domain>.
  3. Проверьте адреса для отчётов. Проверяются тег версии и каждый адрес rua: допустимы только mailto: и https:.

То же самое в командной строке

Та же проверка из терминала. В командах используется example.com: замените его своим именем.

  • Запись TLS-RPTdig _smtp._tls.example.com TXT +short
  • Windowsnslookup -type=TXT _smtp._tls.example.com

Частые вопросы

Что такое запись TLS-RPT?

Это TXT-запись по имени _smtp._tls.<domain>, которая сообщает отправляющим почтовым серверам, куда присылать ежедневные отчёты о сбоях TLS при доставке на ваш домен. Она выглядит так: v=TLSRPTv1; rua=mailto:tls-reports@example.com.

Может ли rua указывать на другой домен?

Да. В отличие от DMARC, RFC 8460 не определяет запись авторизации для внешних адресов отчётов, поэтому ящик у сервиса отчётности работает без дополнительных DNS-записей.

Я опубликовал запись, но отчёты не приходят. Почему?

Отчёты формирует только часть отправителей, они присылают не больше одного отчёта в день и только если за этот период доставляли почту на ваш домен. Домены с небольшим объёмом почты могут ждать первого отчёта несколько дней.

Нужен ли TLS-RPT, если я не использую MTA-STS?

Он всё равно сообщает о сбоях STARTTLS и сертификатов, которые видят отправители с его поддержкой, поэтому полезен и до MTA-STS, и без него.