Ir al contenido principal

Analizador de informes TLS-RPT

Diagnóstico de sus informes SMTP TLS Reporting en 10 segundos

¿Recibe informes TLS-RPT pero no sabe cómo interpretarlos? Cargue el archivo JSON o JSON.gz y obtenga en segundos un diagnóstico completo: puntuación de salud, detalle de cada fallo TLS y recomendaciones accionables con enlace directo a la herramienta correctiva.

Arrastre y suelte su reporte TLS-RPT aquí

Formatos aceptados: .json, .json.gz

Tamaño máximo: 10 MB

Descompresión automática

Compatible con archivos JSON sin procesar y JSON comprimido con gzip (.json.gz). La descompresión y el análisis se realizan de forma automática.

Puntuación de salud sobre 100

Una puntuación global evalúa la salud TLS de su dominio. 4 niveles: excelente, bueno, atención y crítico.

Diagnóstico por política

Resultados desglosados por política MTA-STS y DANE: tasa de éxito, número de fallos y servidores MX afectados.

Recomendaciones accionables

Cada fallo incluye una recomendación concreta con un enlace directo a la herramienta CaptainDNS correspondiente.

12 tipos de fallos analizados

Cubre todos los códigos de fallo de la RFC 8460: certificado expirado, STARTTLS ausente, MTA-STS inválido, DANE requerido, etc.

¿Por qué analizar sus informes TLS-RPT?

Google, Microsoft y Yahoo le envían cada día informes TLS-RPT. Estos archivos JSON revelan si el cifrado TLS funciona para los correos entrantes en su dominio. Sin analizarlos, los fallos TLS pasan desapercibidos durante semanas - y sus correos circulan sin protección.

El problema: estos informes son archivos JSON comprimidos en gzip, ilegibles a simple vista. Un solo certificado expirado en un MX secundario puede comprometer miles de conexiones sin que usted lo detecte.

Tres razones para analizar sus informes TLS-RPT:

  • Detectar certificados expirados - un certificado caducado en un MX secundario expone sus correos a interceptación.
  • Validar su política MTA-STS - si la política es inaccesible, los remitentes lo reportan. Inspeccione su MTA-STS.
  • Anticipar incidentes - un aumento súbito en la tasa de fallos indica un problema de configuración. Actúe antes de que los correos reboten o sean interceptados.

Cómo analizar un informe TLS-RPT en 3 pasos

Paso 1: Obtenga el informe

Busque en su bandeja de entrada los correos de noreply-smtp-tls-reporting@google.com, Microsoft o Yahoo. Descargue el archivo adjunto .json.gz o .json. Si no recibe informes, configure su registro TLS-RPT primero.

Paso 2: Cargue el archivo

Arrastre y suelte el archivo en la zona de carga de arriba. CaptainDNS acepta archivos .json y .json.gz de hasta 10 MB. La descompresión y el análisis son automáticos.

Paso 3: Lea el diagnóstico y actúe

CaptainDNS analiza el informe y genera un diagnóstico completo:

  • Puntuación de salud sobre 100 - evalúa la salud TLS global de su dominio en 4 niveles
  • Desglose por política - resultados separados para MTA-STS y DANE con tasas de éxito
  • Fallos explicados - cada fallo incluye gravedad, causa técnica y recomendación concreta
  • Enlace directo a la herramienta - corrige cada problema con un clic desde el diagnóstico

Estructura de un informe TLS-RPT (RFC 8460)

Cada informe TLS-RPT sigue el esquema JSON definido por la RFC 8460. Conocer esta estructura es esencial para interpretar correctamente los diagnósticos.

  • organization-name - el remitente del informe (Google Inc., Microsoft Corporation, etc.)
  • date-range - el período cubierto, generalmente 24 horas
  • policies - una o varias políticas evaluadas (MTA-STS, DANE o ambas)

Para cada política, el informe detalla:

CampoDescripción
policy-typeTipo de política (sts, tlsa o no-policy-found)
policy-domainDominio afectado
total-successful-session-countConexiones TLS exitosas
total-failure-session-countConexiones TLS fallidas
failure-detailsDetalle de cada tipo de fallo

12 tipos de fallos TLS analizados

CaptainDNS identifica los 12 códigos de fallo definidos por la RFC 8460. Cada fallo incluye su gravedad y la acción correctiva.

Fallos STARTTLS

CódigoGravedadCausaAcción
starttls-not-supportedCríticaEl servidor MX no ofrece STARTTLSActive STARTTLS en la configuración del servidor MX

Fallos de certificado

CódigoGravedadCausaAcción
certificate-expiredAltaCertificado TLS expiradoRenueve con Let's Encrypt o su CA
certificate-host-mismatchAltaCN/SAN no coincide con el hostname MXEmita un certificado que incluya el hostname MX exacto
certificate-not-trustedAltaCA no reconocida o certificado autofirmadoUtilice un certificado de una CA pública reconocida

Fallos MTA-STS

CódigoGravedadCausaAcción
sts-policy-fetch-errorAltaPolítica MTA-STS inaccesible (HTTP 4xx/5xx)Inspeccione su política MTA-STS
sts-policy-invalidAltaContenido de la política inválidoValide la sintaxis MTA-STS
sts-webpki-invalidAltaCertificado HTTPS del servidor MTA-STS inválidoRenueve el certificado de mta-sts.dominio

Fallos DANE

CódigoGravedadCausaAcción
tlsa-invalidAltaRegistro TLSA obsoleto o mal configuradoVerifique sus registros DANE/TLSA
dnssec-invalidCríticaCadena DNSSEC rotaEjecute el DNSSEC Checker para diagnosticar
dane-requiredAltaDANE requerido pero no disponibleGenere registros TLSA válidos

Casos de uso concretos

Tres incidentes reales que los administradores descubren gracias al analizador TLS-RPT.

Incidente 1: Certificado expirado en un MX secundario

Síntoma: El informe de Google reporta 200 fallos certificate-expired en mail2.ejemplo.com. Diagnóstico: El certificado Let's Encrypt del MX secundario no se renovó. El cron de certbot estaba averiado. Acción: Renueve el certificado y verifique la automatización del proceso de renovación.

Incidente 2: Política MTA-STS inaccesible

Síntoma: Microsoft reporta sts-policy-fetch-error con código HTTP 503. Diagnóstico: El servidor que aloja https://mta-sts.ejemplo.com/.well-known/mta-sts.txt está fuera de servicio. Acción: Restablezca el servidor o active el alojamiento MTA-STS gestionado de CaptainDNS para garantizar alta disponibilidad.

Incidente 3: Ninguna política TLS configurada

Síntoma: El informe muestra no-policy-found en un subdominio. Sin MTA-STS ni DANE, el correo transita sin cifrado obligatorio. Diagnóstico: El subdominio carece de toda política de seguridad TLS. Acción: Genere una política MTA-STS o despliegue DANE/TLSA para proteger el subdominio.


FAQ

P: ¿Qué es un informe TLS-RPT y cómo se lee?

R: Un informe TLS-RPT es un archivo JSON enviado diariamente por servidores de correo (Google, Microsoft, Yahoo). Contiene las estadísticas de conexiones TLS hacia su dominio: éxitos, fallos y causas. Estos archivos están en formato .json.gz y son ilegibles sin herramienta. Cargue el archivo en CaptainDNS para obtener un diagnóstico visual inmediato.

P: ¿Por qué recibo correos de noreply-smtp-tls-reporting@google.com?

R: Su dominio tiene un registro DNS TLS-RPT con una dirección mailto:. Google le envía un informe diario sobre las conexiones TLS hacia su dominio. Es normal y deseable: estos informes son su radar de seguridad TLS. Analícelos regularmente para detectar fallos a tiempo.

P: ¿Cuál es la diferencia entre un TLS-RPT checker y un TLS-RPT report analyzer?

R: El TLS-RPT checker verifica su registro DNS (la configuración). El TLS-RPT report analyzer interpreta los archivos JSON que recibe (los resultados). Use ambos: el checker para validar la configuración, el analyzer para supervisar los resultados.


Herramientas complementarias

El analizador de informes es una pieza del ecosistema. Combine con estas herramientas para una supervisión TLS de extremo a extremo.

HerramientaUtilidad
Generador TLS-RPTCrear el registro DNS TLS-RPT para recibir informes
Inspector TLS-RPTVerificar que su registro DNS TLS-RPT está correctamente publicado
TLS-RPT Syntax CheckerValidar la sintaxis de un registro TLS-RPT
Inspector MTA-STSVerificar el despliegue y accesibilidad de MTA-STS
DANE/TLSA CheckerVerificar los registros DANE/TLSA de sus servidores MX
Auditoría de dominio emailAuditoría completa: SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DANE

Recursos útiles

¿No recibe informes TLS-RPT todavía? Cree su registro TLS-RPT en menos de 2 minutos. ¿Ya tiene informes? Cárguelos arriba para obtener un diagnóstico completo. ¿Quiere una visión global? Lance una auditoría de dominio email completa.