Kostenloses TLS-RPT-Prüftool – Überprüfen Sie sofort den SMTP-TLS-Reporting-DNS-Eintrag Ihrer Domain, validieren Sie ihn gemäß RFC 8460, stellen Sie sicher, dass er mit Ihrer MTA-STS-Richtlinie übereinstimmt, und vergewissern Sie sich, dass Ihre Berichtsadressen tatsächlich Berichte empfangen können.
Warum Sie Ihren TLS-RPT-Eintrag überprüfen sollten
Selbst ein korrekt konfigurierter Mailserver kann die Zustellung über TLS unbemerkt verfehlen. Ein TLS-RPT-Eintrag ist die einzige Möglichkeit, dies festzustellen.
TLS-Fehler frühzeitig erkennen
Erkennen Sie genau, wann Mailserver keine verschlüsselte Verbindung zu Ihrer Domain herstellen können, bevor daraus ein Zustellungsproblem wird.
Überprüfen Sie Ihre MTA-STS-Konfiguration
TLS-RPT meldet alle durch die MTA-STS-Durchsetzung verursachten Richtlinien- oder Verbindungsfehler – dieses Tool liest Ihre aktuelle MTA-STS-Richtlinie aus, sodass Sie die Zuordnung einsehen können.
Bestätigen, dass Berichte eingehen können
Eine Meldeadresse ist nutzlos, wenn die Post sie nicht erreichen kann. Wir überprüfen, ob für jede RU-Adresse tatsächlich eine Zustelladresse vorhanden ist.
So verwenden Sie den TLS-RPT-Checker
Eine TLS-RPT-Abfrage dauert nur wenige Sekunden. Befolgen Sie diese drei Schritte, um Ihre SMTP-TLS-Reporting-Einrichtung zu überprüfen.
1
Geben Sie Ihre Domain ein. Geben Sie Ihre Root-Domain ein (z. B. example.com) – es ist nicht nötig, das _smtp._tls Präfix – das übernehmen wir automatisch.
2
Wählen Sie einen Resolver aus und prüfen Sie ihn. Wählen Sie zwischen Google, Cloudflare, OpenDNS oder Quad9 aus und drücken Sie anschließend die Eingabetaste oder klicken Sie auf „Eintrag prüfen“, um den DNS-Eintrag live von unserem Server abzufragen.
3
Überprüfen Sie die Ergebnisse. Wir validieren die „version“- und „rua“-Tags gemäß RFC 8460, prüfen Ihre zugehörige MTA-STS-Richtlinie und stellen sicher, dass jedes Berichtsziel erreichbar ist.
Was ist ein TLS-RPT-Eintrag?
SMTP TLS Reporting (TLS-RPT) ist ein in RFC 8460 definierter E-Mail-Standard, der es Domain-Inhabern ermöglicht, Berichte über Fehler bei der Zustellung von E-Mails über eine verschlüsselte TLS-Verbindung zu erhalten. Er arbeitet mit MTA-STS zusammen, um Probleme aufzudecken – fehlgeschlagene Zertifikatsvalidierung, Downgrade-Angriffe, nicht unterstütztes STARTTLS –, die andernfalls unbemerkt blieben.
Ein einzelner TXT-Eintrag
Veröffentlicht unter _smtp._tls.yourdomain.com, es teilt den empfangenden Mail-Servern mit, wohin sie Sammelberichte über TLS-Verbindungsversuche senden sollen.
Meldung, nicht Durchsetzung
TLS-RPT blockiert oder erzwingt selbst nichts. Es handelt sich lediglich um einen Feedback-Kanal – die Transparenzschicht, die mit MTA-STS zusammenarbeitet.
Kostenlos und mit geringem Aufwand
Zwei Tags reichen völlig aus. Es ist zwar nicht zwingend erforderlich, aber es ist eine bewährte Vorgehensweise, die nichts kostet und eine echte Lücke schließt.
_smtp._tls.yourdomain.com. IN TXT "v=TLSRPTv1; rua=mailto:[email protected]" ; v -> kennzeichnet den Eintrag als TLS-RPT (RFC 8460) ; rua -> wohin aggregierte TLS-Berichte gesendet werden
TLS-RPT vs. MTA-STS: Was ist der Unterschied?
MTA-STS (Mail Transfer Agent Strict Transport Security) ist ein Durchsetzungsmechanismus – er teilt den sendenden Mail-Servern mit, dass Ihre Domain eine gültige, TLS-verschlüsselte Verbindung erfordert, und blockiert die Zustellung über unverschlüsselte oder falsch konfigurierte Verbindungen. TLS-RPT ist ein Berichtsmechanismus – er erzwingt selbst nichts, teilt den sendenden Servern jedoch mit, wohin sie sowohl erfolgreiche als auch fehlgeschlagene TLS-Verbindungsversuche melden sollen, einschließlich derer, die durch Ihre MTA-STS-Richtlinie verursacht wurden.
Beide sind darauf ausgelegt, zusammenzuarbeiten: MTA-STS erzwingt die Verschlüsselung, und TLS-RPT bietet Ihnen die Rückkopplungsschleife, um festzustellen, ob diese Erzwingung zu Zustellproblemen führt. Aus diesem Grund überprüft dieser Checker auch Ihre MTA-STS-Richtlinie – so können Sie sicherstellen, dass beide Seiten miteinander übereinstimmen. Mit unserem MTA-STS-Record-Checker können Sie die Erzwingungsseite genauer unter die Lupe nehmen.
TLS-RPT-Tags erklärt
Jeder TLS-RPT-Eintrag setzt sich aus einer kleinen Anzahl von Tags zusammen. Im Folgenden wird die Bedeutung der einzelnen Tags erläutert.
v=
Version (erforderlich)
Kennzeichnet den Datensatz als TLS-RPT-Datensatz. Es muss das erste Tag sein und immer auf TLSRPTv1.
rua=
URI des Gesamtberichts (erforderlich)
Wohin die zusammengefassten TLS-Berichte gesendet werden. Akzeptiert einen mailto: Adresse, eine https:// Endpunkt oder eine durch Kommas getrennte Liste beider Elemente.
Häufige Probleme mit TLS-RPT und deren Behebung
Im Folgenden erfahren Sie, welche Probleme bei einer TLS-RPT-Konfiguration typischerweise auftreten und was die jeweiligen Folgen für Ihre Domain sind.
Kein Datensatz gefunden
Nichts unter _smtp._tls
Da beim entsprechenden Host kein TXT-Eintrag vorhanden ist, erhalten Sie überhaupt keine Meldungen über fehlgeschlagene TLS-Übertragungen.
Veröffentlichen Sie einen TXT-Eintrag unter _smtp._tls.yourdomain.com mit einem gültigen v= und rua= Tag.
Fehlerhaftes v=-Tag
Wird nicht als TLS-RPT erkannt
Der Datensatz beginnt nicht mit „v=TLSRPTv1“, daher werden Mailserver ihn nicht als TLS-RPT-Datensatz behandeln.
Lege „v=TLSRPTv1“ als erstes Tag im Datensatz fest.
Fehlendes oder ungültiges „rua=“
Die Berichte können nirgendwohin weitergeleitet werden
Es ist kein Ziel für die Berichtübermittlung definiert oder eine „mailto/https“-URI ist fehlerhaft, sodass Berichte nicht zugestellt werden können.
Fügen Sie mindestens eine gültige „mailto:“- oder „https:“-URI hinzu und vergewissern Sie sich, dass der Empfänger diese empfangen kann.
Mehrere Datensätze
Mehr als ein TLS-RPT-Eintrag
Zwei oder mehr TLS-RPT-Einträge für denselben Host sind gemäß RFC 8460 nicht zulässig und können zu Validierungsfehlern führen.
Zu genau einem TLS-RPT-Eintrag zusammenfassen, wobei alle Ziele in einem „rua“-Tag enthalten sind.
So lesen Sie Ihre TLS-RPT-Berichte
Sobald Ihr Eintrag aktiv ist, senden die empfangenden Mailserver regelmäßig Zusammenfassungsberichte an Ihre RUA-Adresse. Hier erfahren Sie, was darin enthalten ist.
Details zur Richtlinie
Die Art der geltenden Richtlinie (z. B. „sts“, „no-policy-found“) für die sendende Domäne, auf die sich der Bericht bezieht.
Zusammenfassende Zahlen
Gesamtzahl der erfolgreichen und fehlgeschlagenen TLS-Verbindungsversuche während des Berichtszeitraums, in der Regel ein Zeitraum von 24 Stunden.
Details zum Fehler
Kategorisierte Fehlerarten – Zertifikat abgelaufen, Hostname stimmt nicht überein, STARTTLS wird nicht unterstützt – mit Beispiel-Quell-IPs.
Unverarbeitete JSON-Berichte sind bei großen Datenmengen schwer zu lesen, insbesondere wenn man sie von Dutzenden verschiedener E-Mail-Anbieter erhält. Die Plattform von PowerDMARC wertet TLS-RPT-Berichte automatisch aus und stellt die Ergebnisse zusammen mit Ihren DMARC-, SPF- und MTA-STS-Daten in einem übersichtlichen Dashboard dar.
So veröffentlichen Sie einen TLS-RPT-Eintrag
Melden Sie sich bei Ihrem DNS-Anbieter an und fügen Sie einen neuen TXT-Eintrag mit diesen Werten hinzu.
Es kann bis zu 48 Stunden dauern, bis DNS-Änderungen vollständig übernommen sind, obwohl die meisten Anbieter die Aktualisierung innerhalb weniger Stunden vornehmen. Sobald die Änderungen live sind, können Sie mit dem obenstehenden Checker überprüfen, ob sie korrekt veröffentlicht wurden.
Häufig gestellte Fragen
Ist TLS-RPT dasselbe wie DMARC?
Nein. DMARC-Berichte beziehen sich auf Fehler bei der Authentifizierung (SPF/DKIM) bei Nachrichten, die von Ihrer Domain gesendet werden. TLS-RPT-Berichte beziehen sich speziell auf Fehler beim Aufbau einer verschlüsselten TLS-Verbindung bei der Zustellung von E-Mails an Ihre Domain. Es handelt sich um sich ergänzende, aber voneinander unabhängige Standards.
Werden meine Domain-Daten an Ihre Server übertragen?
Die von Ihnen eingegebene Domain wird an unseren Server gesendet, der für Sie die DNS-Abfrage über den von Ihnen gewählten öffentlichen Resolver durchführt – dieselbe Abfrage, die jeder mit einem dig Befehl. Wir protokollieren oder speichern weder die von Ihnen überprüften Domains noch die zurückgegebenen Einträge.
Benötige ich MTA-STS, um TLS-RPT nutzen zu können?
Nein, TLS-RPT kann eigenständig eingesetzt werden. Am nützlichsten ist es jedoch in Kombination mit MTA-STS, da es alle Verbindungs- oder Richtlinienfehler meldet, die durch die Durchsetzung von MTA-STS verursacht werden. Dieser Checker überprüft zudem Ihre MTA-STS-Richtlinie, sodass Sie sehen können, inwieweit die beiden miteinander übereinstimmen.
Ist TLS-RPT obligatorisch?
Nein, TLS-RPT ist optional und wird von keinem der großen E-Mail-Anbieter vorgeschrieben. Es handelt sich um eine kostenlose und mit geringem Aufwand verbundene Möglichkeit, Einblick in TLS-Zustellungsprobleme zu gewinnen, die andernfalls nicht erkennbar wären, und es gilt neben DMARC, SPF, DKIM und MTA-STS als bewährte Vorgehensweise.
Kann ich mehrere RUA-Adressen verwenden?
Ja. Sie können mehrere Ziele durch Kommas getrennt angeben und dabei „mailto:“- und „https:“-URIs mischen – zum Beispiel rua=mailto:[email protected],https://reports.example.com/tlsrpt. Dieses Tool überprüft jede einzelne Adresse und stellt sicher, dass die E-Mail-Empfänger tatsächlich E-Mails empfangen können.
Können Berichte an eine andere Domain als meine gesendet werden?
Ja. Im Gegensatz zu DMARC definiert RFC 8460 für TLS-RPT keinen Autorisierungsdatensatz für externe Ziele, sodass Sie „rua“ ohne zusätzliche DNS-Einrichtung auf einen Drittanbieter (wie beispielsweise PowerDMARC) verweisen können. Dieses Tool kennzeichnet externe Ziele der Übersichtlichkeit halber, sie sind jedoch vollkommen gültig.
Warum wird mein TLS-RPT-Eintrag als „nicht gefunden“ angezeigt?
Entweder wurde der Eintrag noch nicht veröffentlicht, die DNS-Änderungen sind noch nicht vollständig übernommen worden oder der Eintrag wurde beim falschen Host hinzugefügt – er muss genau _smtp._tls.yourdomain.com, nicht nur yourdomain.com.
Kann ich für Berichte einen HTTPS-Endpunkt anstelle von E-Mail verwenden?
Ja. RFC 8460 unterstützt sowohl „mailto:“- als auch „https:“-Berichts-URIs. Ein HTTPS-Endpunkt muss HTTP-POST-Anfragen akzeptieren, die den Bericht als gzip-komprimierte JSON-Nutzlast enthalten – dies wird in der Regel von größeren Organisationen oder Plattformen wie PowerDMARC genutzt, die Berichte automatisch verarbeiten.
Automatisieren Sie Ihre E-Mail-Authentifizierung
PowerDMARC überwacht Ihre DMARC-, SPF-, DKIM-, BIMI-, MTA-STS- und TLS-RPT-Einträge in einem einzigen Dashboard – mit Benachrichtigungen, sobald ein Fehler auftritt.