Что делает TLS-RPT
SMTP TLS Reporting (RFC 8460) просит отправляющие почтовые серверы сообщать вам, когда им не удалось доставить почту на ваш домен по должным образом зашифрованному соединению: истёкший сертификат на MX-хосте, хост, который перестал предлагать STARTTLS, политика MTA-STS, которая не соответствует записям. Отправители с поддержкой этого стандарта собирают такие события и раз в день отправляют один отчёт в формате JSON на опубликованные вами адреса.
Это TXT-запись по имени _smtp._tls.<domain>, например v=TLSRPTv1; rua=mailto:tls-reports@example.com. Тег rua принимает один или несколько адресов через запятую, каждый из них — либо адрес mailto:, либо конечная точка https:, которая принимает отчёт методом POST.
Что проверяет этот инструмент
Он находит TXT-запись и убеждается, что запись TLS-RPT ровно одна, что она начинается с v=TLSRPTv1, что тег rua присутствует и что каждый адрес — синтаксически корректный URI mailto: или https:. Конечные точки с обычным http: и адреса без схемы отмечаются, потому что отправители их игнорируют.
Инструмент не отправляет тестовый отчёт и не может знать, читает ли кто-нибудь этот ящик. Отчёты — это машиночитаемый JSON, часто сжатый gzip; обычно в rua указывают ящик или сервис, который их разбирает.
Почему TLS-RPT нужен рядом с MTA-STS
MTA-STS в режиме enforce заставляет отправителей отказываться от доставки при сбое TLS. Без TLS-RPT вы узнали бы об этом только от людей, чьи письма не дошли. Сначала опубликуйте TLS-RPT, запустите MTA-STS в режиме testing и переходите на enforce, когда отчёты станут чистыми. TLS-RPT полезен и сам по себе, а также для доменов, которые используют DANE.