Ir al contenido principal

Analizador de informes TLS-RPT

Diagnóstico de tus informes SMTP TLS Reporting en 10 segundos

¿Recibes informes TLS-RPT pero no sabes cómo interpretarlos? Carga el archivo JSON o JSON.gz y obtén en segundos un diagnóstico completo: puntuación de salud, detalle de cada fallo TLS y recomendaciones accionables con enlace directo a la herramienta correctiva.

Arrastra y suelta tu informe TLS-RPT aquí

Formatos aceptados: .json, .json.gz

Tamaño máximo: 10 MB

Monitorización TLS-RPT automática

Recibe automáticamente los informes TLS-RPT y monitoriza la salud TLS de tus correos en tiempo real.

Configurar monitorización TLS-RPT

Puntos clave de la herramienta

Descompresión automática

Compatible con archivos JSON sin procesar y JSON comprimido con gzip (.json.gz). La descompresión y el análisis se realizan de forma automática.

Puntuación de salud sobre 100

Una puntuación global evalúa la salud TLS de tu dominio. 4 niveles: excelente, bueno, atención y crítico.

Diagnóstico por política

Resultados desglosados por política MTA-STS y DANE: tasa de éxito, número de fallos y servidores MX afectados.

Recomendaciones accionables

Cada fallo incluye una recomendación concreta con un enlace directo a la herramienta CaptainDNS correspondiente.

12 tipos de fallos analizados

Cubre los 11 códigos de fallo de la RFC 8460, más starttls-not-offered, una variante fuera de la RFC que emiten algunos remitentes: certificado expirado, STARTTLS ausente, MTA-STS inválido, DANE requerido, etc.

¿Por qué analizar tus informes TLS-RPT?

Google, Microsoft y Yahoo te envían cada día informes TLS-RPT. Estos archivos JSON revelan si el cifrado TLS funciona para los correos entrantes en tu dominio. Sin analizarlos, los fallos TLS pasan desapercibidos durante semanas - y tus correos circulan sin protección.

El problema: estos informes son archivos JSON comprimidos en gzip, ilegibles a simple vista. Un solo certificado expirado en un MX secundario puede comprometer miles de conexiones sin que lo detectes.

Tres razones para analizar tus informes TLS-RPT:

  • Detectar certificados expirados - un certificado caducado en un MX secundario expone tus correos a interceptación.
  • Validar tu política MTA-STS - si la política es inaccesible, los remitentes lo reportan. Inspecciona tu MTA-STS.
  • Anticipar incidentes - un aumento súbito en la tasa de fallos indica un problema de configuración. Actúa antes de que los correos reboten o sean interceptados.

Cómo analizar un informe TLS-RPT en 3 pasos

Paso 1: Obtén el informe

Busca en tu bandeja de entrada los correos de noreply-smtp-tls-reporting@google.com, Microsoft o Yahoo. Descarga el archivo adjunto .json.gz o .json. Si no recibes informes, configura tu registro TLS-RPT primero.

Paso 2: Carga el archivo

Arrastra y suelta el archivo en la zona de carga de arriba. CaptainDNS acepta archivos .json y .json.gz de hasta 10 MB. La descompresión y el análisis son automáticos.

Paso 3: Lee el diagnóstico y actúa

CaptainDNS analiza el informe y genera un diagnóstico completo:

  • Puntuación de salud sobre 100 - evalúa la salud TLS global de tu dominio en 4 niveles
  • Desglose por política - resultados separados para MTA-STS y DANE con tasas de éxito
  • Fallos explicados - cada fallo incluye gravedad, causa técnica y recomendación concreta
  • Enlace directo a la herramienta - corrige cada problema con un clic desde el diagnóstico

Estructura de un informe TLS-RPT (RFC 8460)

Cada informe TLS-RPT sigue el esquema JSON definido por la RFC 8460. Conocer esta estructura es esencial para interpretar correctamente los diagnósticos.

  • organization-name - el remitente del informe (Google Inc., Microsoft Corporation, etc.)
  • date-range - el período cubierto, generalmente 24 horas
  • policies - una o varias políticas evaluadas (MTA-STS, DANE o ambas)

Para cada política, el informe detalla:

CampoDescripción
policy-typeTipo de política (sts, tlsa o no-policy-found)
policy-domainDominio afectado
total-successful-session-countConexiones TLS exitosas
total-failure-session-countConexiones TLS fallidas
failure-detailsDetalle de cada tipo de fallo

12 tipos de fallos TLS analizados

CaptainDNS identifica los 11 códigos de fallo definidos por la RFC 8460, más la variante starttls-not-offered que emiten algunos remitentes. Cada fallo incluye su gravedad y la acción correctiva.

Fallos STARTTLS

CódigoGravedadCausaAcción
starttls-not-supportedCríticaEl servidor MX no ofrece STARTTLSActiva STARTTLS en la configuración del servidor MX
starttls-not-offeredCríticaVariante de starttls-not-supported usada por algunos remitentesActiva STARTTLS en la configuración del servidor MX

Fallos de certificado

CódigoGravedadCausaAcción
certificate-expiredAltaCertificado TLS expiradoRenueva con Let's Encrypt o con tu CA
certificate-host-mismatchAltaCN/SAN no coincide con el hostname MXEmite un certificado que incluya el hostname MX exacto
certificate-not-trustedAltaCA no reconocida o certificado autofirmadoUtiliza un certificado de una CA pública reconocida

Fallos de validación TLS

CódigoGravedadCausaAcción
validation-failureMediaFallo TLS genérico, no cubierto por los demás códigosConsulta failure-reason-code y revisa la configuración TLS del MX

Fallos MTA-STS

CódigoGravedadCausaAcción
sts-policy-fetch-errorAltaPolítica MTA-STS inaccesible (HTTP 4xx/5xx)Inspecciona tu política MTA-STS
sts-policy-invalidAltaContenido de la política inválidoValida la sintaxis MTA-STS
sts-webpki-invalidAltaCertificado HTTPS del servidor MTA-STS inválidoRenueva el certificado de mta-sts.dominio

Fallos DANE

CódigoGravedadCausaAcción
tlsa-invalidAltaRegistro TLSA obsoleto o mal configuradoVerifica tus registros DANE/TLSA
dnssec-invalidCríticaCadena DNSSEC rotaEjecuta el DNSSEC Checker para diagnosticar
dane-requiredAltaDANE requerido pero no disponibleGenera registros TLSA válidos

Casos de uso concretos

Tres incidentes reales que los administradores descubren gracias al analizador TLS-RPT.

Incidente 1: Certificado expirado en un MX secundario

Síntoma: El informe de Google reporta 200 fallos certificate-expired en mail2.ejemplo.com. Diagnóstico: El certificado Let's Encrypt del MX secundario no se renovó. El cron de certbot estaba averiado. Acción: Renueva el certificado y verifica la automatización del proceso de renovación.

Incidente 2: Política MTA-STS inaccesible

Síntoma: Microsoft reporta sts-policy-fetch-error con código HTTP 503. Diagnóstico: El servidor que aloja https://mta-sts.ejemplo.com/.well-known/mta-sts.txt está fuera de servicio. Acción: Restablece el servidor o activa el alojamiento MTA-STS gestionado de CaptainDNS para garantizar alta disponibilidad.

Incidente 3: Ninguna política TLS configurada

Síntoma: El informe muestra no-policy-found en un subdominio. Sin MTA-STS ni DANE, el correo transita sin cifrado obligatorio. Diagnóstico: El subdominio carece de toda política de seguridad TLS. Acción: Genera una política MTA-STS o despliega DANE/TLSA para proteger el subdominio.


FAQ

P: ¿Qué es un informe TLS-RPT y cómo se lee?

R: Un informe TLS-RPT es un archivo JSON enviado diariamente por servidores de correo (Google, Microsoft, Yahoo). Contiene las estadísticas de conexiones TLS hacia tu dominio: éxitos, fallos y causas. Estos archivos están en formato .json.gz y son ilegibles sin herramienta. Carga el archivo en CaptainDNS para obtener un diagnóstico visual inmediato.

P: ¿Por qué recibo correos de noreply-smtp-tls-reporting@google.com?

R: Tu dominio tiene un registro DNS TLS-RPT con una dirección mailto:. Google te envía un informe diario sobre las conexiones TLS hacia tu dominio. Es normal y deseable: estos informes son tu radar de seguridad TLS. Analízalos regularmente para detectar fallos a tiempo.

P: ¿Cuál es la diferencia entre un TLS-RPT checker y un TLS-RPT report analyzer?

R: El TLS-RPT checker verifica tu registro DNS (la configuración). El TLS-RPT report analyzer interpreta los archivos JSON que recibe (los resultados). Usa ambos: el checker para validar la configuración, el analyzer para supervisar los resultados.


Herramientas complementarias

El analizador de informes es una pieza del ecosistema. Combínalo con estas herramientas para una supervisión TLS de extremo a extremo.

HerramientaUtilidad
Generador TLS-RPTCrear el registro DNS TLS-RPT para recibir informes
Inspector TLS-RPTVerificar que tu registro DNS TLS-RPT está correctamente publicado
TLS-RPT Syntax CheckerValidar la sintaxis de un registro TLS-RPT
Inspector MTA-STSVerificar el despliegue y accesibilidad de MTA-STS
DANE/TLSA CheckerVerificar los registros DANE/TLSA de tus servidores MX
Auditoría de dominio emailAuditoría completa: SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DANE
Monitorización TLS-RPTSupervisar y analizar automáticamente los informes TLS-RPT

Recursos útiles

¿Aún no recibes informes TLS-RPT? Crea tu registro TLS-RPT en menos de 2 minutos. ¿Ya tienes informes? Cárgalos arriba para obtener un diagnóstico completo. ¿Quieres una visión global? Lanza una auditoría de dominio email completa.