O que este verificador TLS-RPT verifica?
Esta ferramenta realiza uma análise completa da configuração TLS-RPT para qualquer domínio:
- Consulta DNS: Consulta
_smtp._tls.dominiopor registros TXT - Validação de sintaxe: Verifica conformidade RFC 8460
- Verificação de URIs: Valida todos os endereços de relatório
- Autorização externa: Verifica registros de autorização para destinos de terceiros
- Melhores práticas: Recomenda melhorias
Entendendo registros TLS-RPT
Localização DNS
Os registros TLS-RPT são publicados como registros TXT em um subdomínio específico:
_smtp._tls.captaindns.com TXT "v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com"
Estrutura do registro
| Campo | Obrigatório | Formato | Exemplo |
|---|---|---|---|
| Versão | Sim | v=TLSRPTv1 | Sempre "TLSRPTv1" |
| URIs de relatório | Sim | rua=URI[,URI] | rua=mailto:reports@captaindns.com |
Esquemas de URI suportados
mailto: - Relatórios enviados como email
rua=mailto:tlsrpt@captaindns.com
https: - Relatórios enviados POST para endpoint
rua=https://tlsrpt.captaindns.com/report
Autorização de domínio externo
Quando os relatórios vão para um domínio externo, é necessária autorização.
Cenário
Seu domínio: captaindns.com
Destino de relatórios: mailto:reports@analyzer.com
Autorização necessária
O domínio externo (analyzer.com) deve publicar:
captaindns.com._report._tls.analyzer.com TXT "v=TLSRPTv1"
O que esta ferramenta verifica
- Detecta destinos de relatório externos
- Consulta o registro de autorização
- Relata autorização ausente como erro
- Mostra o formato correto do registro de autorização
Problemas comuns detectados
Registro TLS-RPT não encontrado
Causa: O domínio não configurou TLS-RPT Impacto: Nenhum relatório de falha TLS recebido Solução: Gere um registro TLS-RPT e publique no DNS
Tag de versão inválida
Causa: String de versão errada (ex: "v=TLSRPT1")
Impacto: Registro ignorado pelos servidores remetentes
Solução: Use exatamente v=TLSRPTv1 (sensível a maiúsculas/minúsculas)
URI de relatório ausente
Causa: Nenhuma tag rua= no registro
Impacto: Registro inválido, nenhum relatório enviado
Solução: Adicione rua=mailto:endereco@dominio.com ou rua=https://endpoint
Autorização externa ausente
Causa: O destino de terceiros não autorizou Impacto: Os relatórios para esse destino podem ser rejeitados Solução: Solicite o registro de autorização do domínio destino
Relação TLS-RPT e MTA-STS
Estes dois protocolos trabalham juntos:
| Protocolo | Função | Localização DNS |
|---|---|---|
| MTA-STS | Aplica criptografia TLS | _mta-sts.captaindns.com |
| TLS-RPT | Relata falhas de aplicação | _smtp._tls.captaindns.com |
Ordem de implantação recomendada
-
Implante MTA-STS em modo testing
- Política em
https://mta-sts.captaindns.com/.well-known/mta-sts.txt - Registro DNS em
_mta-sts.captaindns.com
- Política em
-
Configure TLS-RPT
- Permite visibilidade antes de aplicar
- Veja o que falharia
-
Monitore relatórios
- Verifique falhas inesperadas
- Identifique remetentes mal configurados
-
Aplique MTA-STS
- Mude de
mode: testingparamode: enforce - Continue monitorando via TLS-RPT
- Mude de
FAQ - Perguntas frequentes
P: O que é TLS-RPT e o que esta ferramenta verifica?
R: TLS-RPT (SMTP TLS Reporting) é um mecanismo baseado em DNS para receber relatórios sobre falhas de criptografia TLS. Esta ferramenta consulta o registro TXT _smtp._tls.captaindns.com, valida sua sintaxe conforme RFC 8460, verifica URIs de relatório e confere autorização de domínio externo.
P: Onde o registro TLS-RPT deve ser publicado?
R: O registro TLS-RPT deve ser publicado como um registro TXT em _smtp._tls.captaindns.com. O valor começa com v=TLSRPTv1 e inclui uma ou mais URIs de relatório.
P: O que é autorização de domínio externo?
R: Quando seu registro TLS-RPT envia relatórios para um endereço de email em um domínio diferente (ex: tlsrpt@terceiros.com), o domínio receptor deve autorizar isso. Publica um registro TXT em captaindns.com._report._tls.terceiros.com com valor v=TLSRPTv1.
Ferramentas complementares
| Ferramenta | Propósito |
|---|---|
| TLS-RPT Syntax Checker | Validar registro antes de publicar |
| TLS-RPT Generator | Criar registros em conformidade RFC 8460 |
| MTA-STS Record Checker | Verificar implantação MTA-STS |
| MTA-STS Generator | Criar arquivos de política MTA-STS |
| Verificação de domínio email | Auditoria completa de autenticação |
| DMARC Record Checker | Validar política DMARC |
Recursos úteis
- RFC 8460 - SMTP TLS Reporting (especificação oficial)
- RFC 8461 - MTA-STS (protocolo complementar)
- Google Workspace - Configurar TLS reporting
- Microsoft 365 - SMTP TLS de entrada