TLS-RPT einrichten: Schritt-für-Schritt-Anleitung für Microsoft 365, Google Workspace und OVHcloud
Von CaptainDNS
Veröffentlicht am 13. Februar 2026
Aktualisiert am 4. März 2026

- TLS-RPT ist in 5 Minuten eingerichtet: nur ein einziger DNS-TXT-Eintrag unter
_smtp._tls.captaindns.com - Die Vorgehensweise ist bei Microsoft 365, Google Workspace und OVHcloud identisch: nur die DNS-Verwaltungsoberfläche unterscheidet sich
- Verwenden Sie eine dedizierte E-Mail-Adresse (z. B.
tlsrpt@captaindns.com), um Berichte vom normalen E-Mail-Verkehr zu trennen - Kombinieren Sie TLS-RPT mit MTA-STS für umfassende E-Mail-Sicherheit: die Berichte helfen Ihnen, bevor Sie in den
enforce-Modus wechseln
Ohne TLS-RPT bleibt ein TLS-Verschlüsselungsfehler zwischen zwei Mailservern völlig unbemerkt. Sie haben das Protokoll und seine Bedeutung verstanden. Bleibt die praktische Frage: Wie richten Sie es konkret ein bei Ihrem E-Mail-Anbieter?
Die TLS-RPT-Konfiguration folgt immer demselben Prinzip, unabhängig vom Anbieter: einen DNS-TXT-Eintrag unter _smtp._tls.captaindns.com veröffentlichen. Was sich zwischen Microsoft 365, Google Workspace und OVHcloud unterscheidet, ist lediglich die DNS-Verwaltungsoberfläche. Dieses Tutorial führt Sie Schritt für Schritt durch alle drei, mit den genauen einzugebenden Werten und den Prüfbefehlen.
Falls Sie TLS-RPT gerade erst entdecken, beginnen Sie mit dem vollständigen Guide am Ende des Artikels (siehe Abschnitt Verwandte TLS-RPT-Leitfäden), der die Funktionsweise des Protokolls, die Syntax des Eintrags und das Lesen der JSON-Berichte erklärt.
Voraussetzungen vor der TLS-RPT-Einrichtung
Bevor Sie an Ihrer DNS-Zone Änderungen vornehmen, prüfen Sie diese drei Punkte:
Zugang zur DNS-Zone Ihrer Domain
Sie müssen einen TXT-Eintrag in der DNS-Zone Ihrer Domain erstellen können. Je nach Ihrer Konfiguration:
- Microsoft 365: Die DNS-Zone wird entweder im Microsoft Admin Center oder bei Ihrem Registrar (OVH, Cloudflare, Gandi usw.) verwaltet
- Google Workspace: Gleiche Logik, die DNS-Zone liegt bei Ihrem Registrar oder bei Google Domains
- OVHcloud: Die DNS-Zone befindet sich im OVHcloud Manager
Eine dedizierte E-Mail-Adresse für Berichte
Erstellen Sie ein dediziertes Postfach wie tlsrpt@captaindns.com oder tls-reports@captaindns.com. Die TLS-RPT-Berichte treffen täglich als komprimierte JSON-Dateien (.json.gz) ein. Eine dedizierte Adresse verhindert, dass sie sich mit Ihrer geschäftlichen Post vermischen.
Die grundlegende Syntax verstehen
Der TLS-RPT-Eintrag ist einfach: v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com. Nur zwei Tags: die Version (v=TLSRPTv1, immer identisch) und die Empfangsadresse für Berichte (rua=mailto:...). Details finden Sie im Syntaxabschnitt unseres vollständigen Guides.
Der TLS-RPT-Eintrag in 30 Sekunden
Unabhängig von Ihrem Anbieter ist der zu erstellende Eintrag immer derselbe:
| Feld | Wert |
|---|---|
| Host / Name | _smtp._tls |
| Typ | TXT |
| Wert | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
| TTL | 3600 (1 Stunde) |
Der vollständige Name des Eintrags lautet _smtp._tls.captaindns.com. Manche DNS-Oberflächen fügen die Domain automatisch hinzu: geben Sie in diesem Fall nur _smtp._tls im Host-Feld ein.

mailto: oder https:?
TLS-RPT unterstützt zwei Arten von Zielen für die Berichte:
mailto:: Die Berichte kommen per E-Mail als komprimierter JSON-Anhang. Am einfachsten einzurichten.https:: Die Berichte werden per HTTP-POST-Anfrage an einen Endpoint gesendet. Geeignet für Domains mit hohem Volumen.
Für die meisten Domains reicht mailto: aus. Sie können auch beides kombinieren: rua=mailto:tlsrpt@captaindns.com,https://report.captaindns.com/tlsrpt.
TLS-RPT auf Microsoft 365 einrichten
Microsoft 365 (ehemals Office 365) verwendet MX-Server der Form *.mail.protection.outlook.com. Die TLS-RPT-Konfiguration hängt nicht vom MX-Typ ab: sie erfolgt in Ihrer DNS-Zone.
Schritt 1: Auf Ihre DNS-Zone zugreifen
Wenn Ihr DNS von Microsoft verwaltet wird: Melden Sie sich beim Microsoft 365 Admin Center an und gehen Sie zu Einstellungen > Domains > wählen Sie Ihre Domain > DNS-Einträge.
Wenn Ihr DNS von einem externen Registrar verwaltet wird (OVH, Cloudflare, Gandi usw.): Melden Sie sich direkt bei der Oberfläche Ihres Registrars an. Microsoft verwaltet Ihre DNS-Zone in diesem Fall nicht.
Schritt 2: Den TXT-Eintrag erstellen
Fügen Sie einen neuen Eintrag mit diesen Werten hinzu:
| Feld | Einzugebender Wert |
|---|---|
| Typ | TXT |
| Host / Name | _smtp._tls |
| Wert / Inhalt | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
| TTL | 3600 |
Im Microsoft Admin Center heißt das Host-Feld "Hostname oder Alias". Geben Sie _smtp._tls ohne die Domain ein (Microsoft fügt sie automatisch hinzu).
Schritt 3: Die Konfiguration überprüfen
Nach der DNS-Propagation (einige Minuten bis Stunden) überprüfen Sie Ihren Eintrag mit unserem TLS-RPT-Prüftool. Geben Sie Ihre Domain ein und bestätigen Sie, dass der Status "Gültig" lautet.
Sie können auch über die Kommandozeile prüfen:
dig TXT _smtp._tls.captaindns.com +short
Erwartetes Ergebnis:
"v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com"
TLS-RPT auf Google Workspace einrichten
Google Workspace verwaltet E-Mails über die MX-Einträge *.google.com und *.googlemail.com. Wie bei Microsoft erfolgt die TLS-RPT-Konfiguration in Ihrer DNS-Zone, nicht in der Google Admin-Konsole.
Schritt 1: Auf Ihre DNS-Zone zugreifen
Wenn Ihr DNS von Google Domains verwaltet wird: Melden Sie sich bei Google Domains an, wählen Sie Ihre Domain, dann DNS > Benutzerdefinierte Einträge.
Wenn Ihr DNS bei einem externen Registrar liegt: Melden Sie sich bei der Oberfläche Ihres Registrars an. Die Google Admin-Konsole erlaubt keine direkte Verwaltung von DNS-Einträgen.
Schritt 2: Den TXT-Eintrag erstellen
Fügen Sie einen neuen Eintrag hinzu:
| Feld | Einzugebender Wert |
|---|---|
| Hostname | _smtp._tls |
| Typ | TXT |
| Daten | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
| TTL | 3600 |
Bei Google Domains heißt das Host-Feld "Hostname". Geben Sie _smtp._tls ohne die Domain ein.
Schritt 3: Die Konfiguration überprüfen
Verwenden Sie denselben Prüfbefehl:
dig TXT _smtp._tls.captaindns.com +short
Google ist in der Regel der erste Anbieter, der TLS-RPT-Berichte sendet. Warten Sie 24 bis 48 Stunden nach Veröffentlichung des Eintrags, um den ersten Bericht von noreply-smtp-tls-reporting@google.com zu erhalten.
TLS-RPT auf OVHcloud einrichten
OVHcloud ist einer der größten europäischen Hoster. Ob Ihre MX-Einträge auf OVHcloud verweisen (mx1.mail.ovh.net usw.) oder OVHcloud einfach Ihre DNS-Zone verwaltet, die Vorgehensweise ist dieselbe.
Schritt 1: Auf den OVHcloud Manager zugreifen
Melden Sie sich beim OVHcloud Manager an und navigieren Sie zu Domainnamen > wählen Sie Ihre Domain > Reiter DNS-Zone.
Schritt 2: Den TXT-Eintrag erstellen
Klicken Sie auf Eintrag hinzufügen und wählen Sie den Typ TXT:
| Feld | Einzugebender Wert |
|---|---|
| Subdomain | _smtp._tls |
| TTL | 3600 |
| Wert | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
OVHcloud fügt die Hauptdomain automatisch nach der Subdomain hinzu. Der endgültige Eintrag lautet _smtp._tls.captaindns.com.
Schritt 3: Die Konfiguration überprüfen
Die DNS-Propagation bei OVHcloud dauert in der Regel 4 bis 24 Stunden. Prüfen Sie anschließend:
dig TXT _smtp._tls.captaindns.com +short

Häufige Fehler und Fehlerbehebung
Ihr Eintrag ist veröffentlicht, aber etwas funktioniert nicht? Hier sind die häufigsten Fehler und wie Sie sie beheben.
Falscher Subdomain-Name
Der häufigste Fehler: _smtp-tls (mit Bindestrich) statt _smtp._tls (mit Punkt). Die korrekte Subdomain enthält zwei Ebenen, getrennt durch einen Punkt: _smtp und _tls.
| Falsch | Richtig |
|---|---|
_smtp-tls.captaindns.com | _smtp._tls.captaindns.com |
_smtptls.captaindns.com | _smtp._tls.captaindns.com |
smtp._tls.captaindns.com | _smtp._tls.captaindns.com |
Falsche Version
Die einzig gültige Version ist TLSRPTv1. Jeder andere Wert macht den Eintrag ungültig:
| Falsch | Richtig |
|---|---|
v=TLSRPTv2 | v=TLSRPTv1 |
v=TLSRPT1 | v=TLSRPTv1 |
v=tlsrptv1 | v=TLSRPTv1 |
Nicht existierende Empfangsadresse
Wenn die E-Mail-Adresse in rua=mailto: nicht existiert oder E-Mails ablehnt, stellen die Anbieter nach einigen Versuchen den Versand der Berichte ein. Stellen Sie sicher, dass das Postfach tlsrpt@captaindns.com:
- Existiert und E-Mails annimmt
- Anhänge im Format
.json.gzakzeptiert (kein Filter auf Dateiendungen) - Über ausreichend Speicherplatz verfügt (Berichte von Google können 10-50 KB pro Tag betragen)
TTL zu hoch
Ein TTL von 86400 (24 Stunden) bedeutet, dass jede Korrektur einen Tag zur Propagation braucht. Beginnen Sie mit einem TTL von 3600 (1 Stunde) während der Einrichtungsphase und erhöhen Sie ihn, sobald die Konfiguration bestätigt ist.
Keine Berichte nach 48 Stunden
Falls nach 2 Tagen keine Berichte eintreffen:
- Prüfen Sie, ob der Eintrag korrekt veröffentlicht ist mit
dig TXT _smtp._tls.captaindns.com +short - Überprüfen Sie die Syntax mit unserem TLS-RPT-Generator im Prüfmodus
- Stellen Sie sicher, dass Ihre Domain E-Mails von kompatiblen Anbietern empfängt (Google, Microsoft, Yahoo)
- Prüfen Sie den Spam-Ordner der Empfangsadresse
MTA-STS als Ergänzung zu TLS-RPT aktivieren
TLS-RPT allein gibt Ihnen Transparenz, erzwingt aber keine Verschlüsselung. MTA-STS (Mail Transfer Agent Strict Transport Security, RFC 8461) schließt diese Lücke. Zusammen bilden beide Protokolle ein vollständiges Duo:
- TLS-RPT: Sie erhalten Berichte über TLS-Fehler
- MTA-STS: Sie erzwingen TLS-Verschlüsselung für Server, die Ihnen E-Mails senden
Die empfohlene Reihenfolge der Einführung:
- Veröffentlichen Sie TLS-RPT (was Sie gerade getan haben)
- Aktivieren Sie MTA-STS im
testing-Modus - Analysieren Sie die TLS-RPT-Berichte über 2 Wochen
- Wechseln Sie MTA-STS in den
enforce-Modus, sobald die Berichte sauber sind
Wenn Sie Microsoft 365 oder Google Workspace nutzen, sehen Sie sich unsere Anleitung zur MTA-STS-Konfiguration nach Anbieter an, die dieselben Umgebungen abdeckt.
🎯 Empfohlener Aktionsplan
- Erstellen Sie eine dedizierte Adresse: Richten Sie
tlsrpt@captaindns.comoder einen dedizierten Alias für Berichte ein - Veröffentlichen Sie den DNS-Eintrag: Fügen Sie den TXT-Eintrag
_smtp._tlsbei Ihrem Anbieter hinzu (5 Minuten) - Prüfen Sie die Propagation: Verwenden Sie
digoder das TLS-RPT-Prüftool, um die Veröffentlichung zu bestätigen - Warten Sie auf die ersten Berichte: 24 bis 48 Stunden, um Berichte von Google und Microsoft zu erhalten
- Aktivieren Sie MTA-STS: Sobald TLS-RPT eingerichtet ist, aktivieren Sie MTA-STS im Testing-Modus für umfassenden Schutz
FAQ
Wie richte ich TLS-RPT auf Microsoft 365 ein?
Fügen Sie einen DNS-TXT-Eintrag mit dem Namen _smtp._tls und dem Wert v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com in Ihrer DNS-Zone hinzu. Wenn Microsoft Ihr DNS verwaltet, machen Sie es im Microsoft 365 Admin Center unter Einstellungen > Domains. Andernfalls melden Sie sich bei Ihrem Registrar an.
Wie richte ich TLS-RPT auf Google Workspace ein?
Die Konfiguration ist identisch wie bei jedem anderen Anbieter: Veröffentlichen Sie einen TXT-Eintrag unter _smtp._tls.captaindns.com in Ihrer DNS-Zone. Google Workspace verwaltet TLS-RPT nicht in der Admin-Konsole: der Eintrag wird bei Ihrem DNS-Registrar erstellt.
Welche E-Mail-Adresse sollte ich für TLS-RPT-Berichte verwenden?
Verwenden Sie eine dedizierte Adresse wie tlsrpt@captaindns.com oder tls-reports@captaindns.com. Vermeiden Sie Ihre persönliche Adresse oder ein geteiltes Postfach: Die Berichte treffen täglich ein und können ein nicht dediziertes Postfach überfüllen.
Muss MTA-STS vor TLS-RPT eingerichtet werden?
Nein, die umgekehrte Reihenfolge wird empfohlen. Veröffentlichen Sie zuerst TLS-RPT, um Berichte zu erhalten, dann aktivieren Sie MTA-STS im Testing-Modus. Die TLS-RPT-Berichte ermöglichen es Ihnen, eventuelle TLS-Probleme zu erkennen, bevor Sie MTA-STS in den Enforce-Modus schalten.
Wie lange dauert es, bis die ersten TLS-RPT-Berichte eintreffen?
In der Regel 24 bis 48 Stunden nach Veröffentlichung des DNS-Eintrags. Google ist oft der erste Anbieter, der einen Bericht sendet. Danach erfolgt die Zustellung täglich: jeder kompatible Anbieter sendet einen Bericht pro 24-Stunden-Zeitraum.
Kann man denselben TLS-RPT-Eintrag für mehrere Domains verwenden?
Nein, jede Domain benötigt ihren eigenen TLS-RPT-Eintrag. Wenn Sie captaindns.com und captaindns.fr verwalten, müssen Sie in der Zone jeder Domain einen _smtp._tls-Eintrag veröffentlichen. Sie können jedoch alle Berichte an dieselbe E-Mail-Adresse weiterleiten.
Sendet Microsoft 365 automatisch TLS-RPT-Berichte?
Ja. Microsoft ist einer der wichtigsten Anbieter, die TLS-RPT unterstützen. Wenn eine Domain, die Ihnen E-Mails sendet, Microsoft 365 nutzen und Sie einen TLS-RPT-Eintrag veröffentlicht haben, sendet Microsoft einen täglichen Bericht an Ihre rua-Adresse.
Wie überprüfe ich, ob mein TLS-RPT-Eintrag korrekt ist?
Verwenden Sie den Befehl dig TXT _smtp._tls.captaindns.com +short, um die DNS-Veröffentlichung zu prüfen. Für eine vollständige Syntaxprüfung verwenden Sie einen TLS-RPT-Validator, der Version, Reporting-URIs und mögliche Formatierungsfehler überprüft.
📖 Glossar
- TLS-RPT: SMTP TLS Reporting (RFC 8460), Mechanismus zum Empfang täglicher Berichte über TLS-Aushandlungsfehler bei der E-Mail-Zustellung.
- MTA-STS: Mail Transfer Agent Strict Transport Security (RFC 8461), Richtlinie, die TLS-Verschlüsselung für den E-Mail-Empfang erzwingt.
_smtp._tls: DNS-Subdomain, unter der der TLS-RPT-TXT-Eintrag veröffentlicht wird. Der vollständige Name lautet_smtp._tls.captaindns.com.rua: Reporting URI for Aggregated reports, TLS-RPT-Direktive, die die Empfangsadresse für Berichte angibt (mailto: oder https:).- STARTTLS: SMTP-Erweiterung, die TLS-Verschlüsselung auf einer zunächst unverschlüsselten Verbindung initiiert.
- DANE: DNS-Based Authentication of Named Entities (RFC 7672), alternativer Mechanismus zu MTA-STS, der DNSSEC zur Validierung von TLS-Zertifikaten nutzt.
Überprüfen Sie jetzt Ihre Konfiguration: Verwenden Sie unseren TLS-RPT-Syntaxprüfer, um sicherzustellen, dass Ihr _smtp._tls-Eintrag korrekt formatiert ist.
📚 Verwandte TLS-RPT-Leitfäden
- TLS-RPT: der vollständige Guide zur Überwachung der TLS-Sicherheit Ihrer E-Mails: Funktionsweise des Protokolls, Syntax des Eintrags, Lesen der JSON-Berichte
- TLS-RPT-Berichte analysieren und auswerten


