TLSRPT-Abfrage
Verwandte Tools
Worum es geht
TLSRPT (veröffentlicht unter _smtp._tls.deinedomain.com) sagt sendenden Servern, wohin sie tägliche aggregierte Berichte über TLS-Fehler zustellen sollen, auf die sie beim Senden an dich gestoßen sind. Es ist der Sichtbarkeitspartner zu MTA-STS.
So liest du dein Ergebnis
Ein gültiger Eintrag hat v=TLSRPTv1 und ein rua=-Ziel (mailto: oder https:). Auch ohne MTA-STS funktioniert er — du erfährst dann einfach von TLS-Problemen, gegen die du noch nichts durchsetzen kannst.
Häufige Probleme und wie du sie behebst
Kein TLSRPT, während MTA-STS läuft
Wie es sich zeigt: Wenn der enforce-Modus jemals legitime Mail blockiert, erfährst du es von verärgerten Absendern statt aus Berichten.
So behebst du es: Veröffentliche "v=TLSRPTv1; rua=mailto:[email protected]", bevor du MTA-STS verschärfst, und prüfe die Berichte während der Testphase.
Berichtsziel weist die Berichte zurück
Wie es sich zeigt: Das Postfach weist die (mitunter großen) gezippten JSON-Anhänge zurück, oder ein Filter frisst sie.
So behebst du es: Nutze eine dedizierte Adresse oder einen https:-Endpunkt; setze die Berichte auf die Whitelist und stelle sicher, dass die Größenbeschränkungen sie zulassen.
Weiterführende Artikel
- MTA-STS: Forcing Encrypted SMTP, and How to Check It Is Actually OnMTA-STS turns opportunistic SMTP encryption into an enforced policy. Here is how the DNS record and policy file work, and how to verify both are live.
- Email Health Check: One Lookup for MX, SPF, DMARC, and TLSRun one domain lookup to see whether your MX, SPF, DMARC, MTA-STS, and TLS-RPT records are configured correctly and where your email is exposed.
Häufig gestellte Fragen
- Was ist ein TLSRPT-Eintrag?
- Ein TLSRPT-Eintrag ist ein DNS-TXT-Eintrag unter _smtp._tls.<IhreDomain>, der das SMTP-TLS-Reporting (RFC 8460) aktiviert. Er teilt anderen Mailservern mit, wohin sie tägliche Sammelberichte darüber senden sollen, ob sie Ihre Server über verschlüsseltes TLS erreichen konnten.
- Wie benutze ich dieses Tool?
- Geben Sie eine Domain ein, und das Tool fragt serverseitig den TXT-Eintrag unter _smtp._tls.<Domain> ab und zeigt an, ob ein gültiger TLSRPT-Eintrag vorhanden ist. Es analysiert den Wert und hebt die Berichtsziele hervor, damit Sie Ihre Konfiguration auf einen Blick prüfen können.
- Warum ist ein TLSRPT-Eintrag wichtig?
- Er verschafft Ihnen Einblick in TLS-Zustellprobleme, die Sie sonst nie sehen würden, etwa fehlgeschlagene Verschlüsselung oder Zertifikatsfehler, wenn andere Server Sie erreichen wollen. Zusammen mit MTA-STS oder DANE hilft er, Probleme zu erkennen und zu beheben, die E-Mails abfangbar machen oder die Zustellung blockieren könnten.
- Wie lese ich das Ergebnis?
- Ein gültiger Eintrag beginnt mit v=TLSRPTv1 und enthält ein rua=-Tag mit dem Berichtsziel, zum Beispiel rua=mailto:[email protected] oder einen https:-Endpunkt. Findet das Tool keinen Eintrag, ist kein Reporting konfiguriert; ist das rua-Ziel falsch, gehen Berichte verloren.
- Was ist ein häufiger Fallstrick bei TLSRPT?
- TLSRPT fordert nur Berichte an, es erzwingt oder verlangt selbst kein TLS, daher benötigen Sie für den eigentlichen Schutz weiterhin MTA-STS oder DANE. Achten Sie außerdem darauf, dass der Eintrag unter der Subdomain _smtp._tls liegt und nicht auf Ihrer Root-Domain, sonst finden ihn die Server nicht.