¿Qué verifica este verificador TLS-RPT?
Esta herramienta realiza un análisis completo de la configuración TLS-RPT para cualquier dominio:
- Consulta DNS: Consulta
_smtp._tls.dominiopor registros TXT - Validación de sintaxis: Verifica cumplimiento RFC 8460
- Verificación de URIs: Valida todas las direcciones de reporte
- Autorización externa: Verifica registros de autorización para destinos de terceros
- Mejores prácticas: Recomienda mejoras
Entendiendo registros TLS-RPT
Ubicación DNS
Los registros TLS-RPT se publican como registros TXT en un subdominio específico:
_smtp._tls.captaindns.com TXT "v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com"
Estructura del registro
| Campo | Requerido | Formato | Ejemplo |
|---|---|---|---|
| Versión | Sí | v=TLSRPTv1 | Siempre "TLSRPTv1" |
| URIs de reporte | Sí | rua=URI[,URI] | rua=mailto:reports@captaindns.com |
Esquemas de URI soportados
mailto: - Reportes enviados como email
rua=mailto:tlsrpt@captaindns.com
https: - Reportes enviados POST a endpoint
rua=https://tlsrpt.captaindns.com/report
Autorización de dominio externo
Cuando los reportes van a un dominio externo, se requiere autorización.
Escenario
Su dominio: captaindns.com
Destino de reportes: mailto:reports@analyzer.com
Autorización requerida
El dominio externo (analyzer.com) debe publicar:
captaindns.com._report._tls.analyzer.com TXT "v=TLSRPTv1"
Qué verifica esta herramienta
- Detecta destinos de reporte externos
- Consulta el registro de autorización
- Reporta autorización faltante como error
- Muestra el formato correcto del registro de autorización
Problemas comunes detectados
Registro TLS-RPT no encontrado
Causa: El dominio no ha configurado TLS-RPT Impacto: No se reciben reportes de fallos TLS Solución: Genere un registro TLS-RPT y publíquelo en DNS
Etiqueta de versión inválida
Causa: Cadena de versión incorrecta (ej: "v=TLSRPT1")
Impacto: Registro ignorado por servidores emisores
Solución: Use exactamente v=TLSRPTv1 (sensible a mayúsculas/minúsculas)
URI de reporte faltante
Causa: No hay etiqueta rua= en el registro
Impacto: Registro inválido, no se envían reportes
Solución: Agregue rua=mailto:direccion@dominio.com o rua=https://endpoint
Autorización externa faltante
Causa: El destino de terceros no ha autorizado Impacto: Los reportes a ese destino pueden ser rechazados Solución: Solicite el registro de autorización al dominio destino
Relación TLS-RPT y MTA-STS
Estos dos protocolos trabajan juntos:
| Protocolo | Función | Ubicación DNS |
|---|---|---|
| MTA-STS | Aplica cifrado TLS | _mta-sts.captaindns.com |
| TLS-RPT | Reporta fallos de aplicación | _smtp._tls.captaindns.com |
Orden de implementación recomendado
-
Implementar MTA-STS en modo testing
- Política en
https://mta-sts.captaindns.com/.well-known/mta-sts.txt - Registro DNS en
_mta-sts.captaindns.com
- Política en
-
Configurar TLS-RPT
- Permite visibilidad antes de aplicar
- Ver qué fallaría
-
Monitorear reportes
- Verificar fallos inesperados
- Identificar emisores mal configurados
-
Aplicar MTA-STS
- Cambiar de
mode: testingamode: enforce - Continuar monitoreando via TLS-RPT
- Cambiar de
FAQ - Preguntas frecuentes
P: ¿Qué es TLS-RPT y qué verifica esta herramienta?
R: TLS-RPT (SMTP TLS Reporting) es un mecanismo basado en DNS para recibir reportes sobre fallos de cifrado TLS. Esta herramienta consulta el registro TXT _smtp._tls.captaindns.com, valida su sintaxis según RFC 8460, verifica URIs de reporte, y comprueba autorización de dominio externo.
P: ¿Dónde debe publicarse el registro TLS-RPT?
R: El registro TLS-RPT debe publicarse como un registro TXT en _smtp._tls.captaindns.com. El valor comienza con v=TLSRPTv1 e incluye una o más URIs de reporte.
P: ¿Qué es la autorización de dominio externo?
R: Cuando su registro TLS-RPT envía reportes a una dirección de email en un dominio diferente (ej: tlsrpt@terceros.com), el dominio receptor debe autorizar esto. Publica un registro TXT en captaindns.com._report._tls.terceros.com con valor v=TLSRPTv1.
Herramientas complementarias
| Herramienta | Propósito |
|---|---|
| TLS-RPT Syntax Checker | Validar registro antes de publicar |
| TLS-RPT Generator | Crear registros conformes RFC 8460 |
| MTA-STS Record Checker | Verificar implementación MTA-STS |
| MTA-STS Generator | Crear archivos de política MTA-STS |
| Verificación de dominio email | Auditoría completa de autenticación |
| DMARC Record Checker | Validar política DMARC |
Recursos útiles
- RFC 8460 - SMTP TLS Reporting (especificación oficial)
- RFC 8461 - MTA-STS (protocolo complementario)
- Google Workspace - Configurar TLS reporting
- Microsoft 365 - SMTP TLS entrante