Cosa verifica questo verificatore TLS-RPT?
Questo strumento esegue un'analisi completa della configurazione TLS-RPT per qualsiasi dominio:
- Lookup DNS: Interroga
_smtp._tls.dominioper record TXT - Validazione sintassi: Verifica conformità RFC 8460
- Verifica URI: Valida tutti gli indirizzi di reporting
- Autorizzazione esterna: Verifica i record di autorizzazione per destinazioni di terze parti
- Migliori pratiche: Raccomanda miglioramenti
Capire i record TLS-RPT
Posizione DNS
I record TLS-RPT sono pubblicati come record TXT a un sottodominio specifico:
_smtp._tls.captaindns.com TXT "v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com"
Struttura del record
| Campo | Obbligatorio | Formato | Esempio |
|---|---|---|---|
| Versione | Sì | v=TLSRPTv1 | Sempre "TLSRPTv1" |
| URI di reporting | Sì | rua=URI[,URI] | rua=mailto:reports@captaindns.com |
Schemi URI supportati
mailto: - Report inviati come email
rua=mailto:tlsrpt@captaindns.com
https: - Report inviati POST all'endpoint
rua=https://tlsrpt.captaindns.com/report
Autorizzazione dominio esterno
Quando i report vanno a un dominio esterno, è richiesta l'autorizzazione.
Scenario
Il tuo dominio: captaindns.com
Destinazione report: mailto:reports@analyzer.com
Autorizzazione richiesta
Il dominio esterno (analyzer.com) deve pubblicare:
captaindns.com._report._tls.analyzer.com TXT "v=TLSRPTv1"
Cosa verifica questo strumento
- Rileva destinazioni di reporting esterne
- Interroga il record di autorizzazione
- Segnala autorizzazione mancante come errore
- Mostra il formato corretto del record di autorizzazione
Problemi comuni rilevati
Nessun record TLS-RPT trovato
Causa: Il dominio non ha configurato TLS-RPT Impatto: Nessun report di fallimento TLS ricevuto Soluzione: Genera un record TLS-RPT e pubblicalo nel DNS
Tag di versione invalido
Causa: Stringa di versione errata (es: "v=TLSRPT1")
Impatto: Record ignorato dai server mittenti
Soluzione: Usa esattamente v=TLSRPTv1 (sensibile alle maiuscole)
URI di reporting mancante
Causa: Nessun tag rua= nel record
Impatto: Record invalido, nessun report inviato
Soluzione: Aggiungi rua=mailto:indirizzo@dominio.com o rua=https://endpoint
Autorizzazione esterna mancante
Causa: La destinazione di terze parti non ha autorizzato Impatto: I report a quella destinazione potrebbero essere rifiutati Soluzione: Richiedi il record di autorizzazione dal dominio destinazione
Relazione TLS-RPT e MTA-STS
Questi due protocolli lavorano insieme:
| Protocollo | Funzione | Posizione DNS |
|---|---|---|
| MTA-STS | Applica la crittografia TLS | _mta-sts.captaindns.com |
| TLS-RPT | Riporta sui fallimenti di applicazione | _smtp._tls.captaindns.com |
Ordine di distribuzione raccomandato
-
Distribuisci MTA-STS in modalità testing
- Policy a
https://mta-sts.captaindns.com/.well-known/mta-sts.txt - Record DNS a
_mta-sts.captaindns.com
- Policy a
-
Configura TLS-RPT
- Permette visibilità prima dell'applicazione
- Vedi cosa fallirebbe
-
Monitora i report
- Verifica fallimenti inaspettati
- Identifica mittenti mal configurati
-
Applica MTA-STS
- Passa da
mode: testingamode: enforce - Continua a monitorare via TLS-RPT
- Passa da
FAQ - Domande frequenti
D: Cos'è TLS-RPT e cosa verifica questo strumento?
R: TLS-RPT (SMTP TLS Reporting) è un meccanismo basato su DNS per ricevere report sui fallimenti di crittografia TLS. Questo strumento cerca il record TXT _smtp._tls.captaindns.com, valida la sintassi secondo RFC 8460, verifica gli URI di reporting e controlla l'autorizzazione dominio esterno.
D: Dove deve essere pubblicato il record TLS-RPT?
R: Il record TLS-RPT deve essere pubblicato come record TXT a _smtp._tls.captaindns.com. Il valore inizia con v=TLSRPTv1 e include uno o più URI di reporting.
D: Cos'è l'autorizzazione dominio esterno?
R: Quando il tuo record TLS-RPT invia report a un indirizzo email su un dominio diverso (es: tlsrpt@terzeparti.com), il dominio ricevente deve autorizzare questo. Pubblica un record TXT a captaindns.com._report._tls.terzeparti.com con valore v=TLSRPTv1.
Strumenti complementari
| Strumento | Scopo |
|---|---|
| TLS-RPT Syntax Checker | Valida il record prima della pubblicazione |
| TLS-RPT Generator | Crea record conformi RFC 8460 |
| MTA-STS Record Checker | Verifica distribuzione MTA-STS |
| MTA-STS Generator | Crea file policy MTA-STS |
| Verifica dominio email | Audit completo autenticazione |
| DMARC Record Checker | Valida policy DMARC |
Risorse utili
- RFC 8460 - SMTP TLS Reporting (specifica ufficiale)
- RFC 8461 - MTA-STS (protocollo complementare)
- Google Workspace - Configurare TLS reporting
- Microsoft 365 - SMTP TLS in entrata