Controllore di record TLS-RPT
Strumento gratuito per la verifica TLS-RPT: verifica immediatamente il record DNS di segnalazione TLS SMTP del tuo dominio, controlla che sia conforme alla specifica RFC 8460, verifica che sia in linea con la tua politica MTA-STS e assicurati che i tuoi indirizzi di segnalazione siano effettivamente in grado di ricevere i rapporti.
Google
  • Google
  • Cloudflare
  • OpenDNS
  • Quad9
Inserisci un dominio principale: interrogheremo automaticamente il record TXT su _smtp._tls, lo convalideremo e verificheremo l'abbinamento MTA-STS.

Perché controllare il proprio record TLS-RPT

Anche un server di posta configurato correttamente può, senza dare alcun avviso, non riuscire a consegnare i messaggi tramite TLS. Un record TLS-RPT è l'unico modo per scoprire quando ciò accade.

Individuare tempestivamente gli errori TLS
Scopri esattamente quando i server di posta in uscita non riescono a stabilire una connessione crittografata con il tuo dominio, prima che ciò si trasformi in un problema di consegna.
Verifica la configurazione di MTA-STS
TLS-RPT segnala eventuali errori relativi alle policy o alle connessioni causati dall'applicazione di MTA-STS: questo strumento legge la policy MTA-STS attiva, consentendoti di visualizzare l'abbinamento.
Confermare che i rapporti possano arrivare
Un indirizzo di recapito è inutile se la posta non può raggiungerlo. Verifichiamo che ogni destinazione RUA disponga effettivamente di un luogo in cui consegnare i rapporti.

Come utilizzare lo strumento di verifica TLS-RPT

L'esecuzione di una ricerca TLS-RPT richiede pochi secondi. Segui questi tre passaggi per verificare la configurazione del reporting TLS SMTP.

1
Inserisci il tuo dominio. Inserisci il tuo dominio principale (ad es. example.com) - non è necessario aggiungere il _smtp._tls prefisso: ci pensiamo noi automaticamente.
2
Scegli un resolver e verifica. Scegli tra Google, Cloudflare, OpenDNS o Quad9, quindi premi Invio o clicca su "Verifica record " per eseguire una query DNS in tempo reale dal nostro server.
3
Esamina i risultati. Verifichiamo la conformità dei tag “version” e “rua” alla specifica RFC 8460, controlliamo la tua policy MTA-STS abbinata e confermiamo che ciascuna destinazione di segnalazione sia raggiungibile.

Che cos’è un record TLS-RPT?

L'SMTP TLS Reporting (TLS-RPT) è uno standard di posta elettronica definito nella RFC 8460 che consente ai proprietari dei domini di ricevere segnalazioni relative a errori nella consegna delle e-mail tramite una connessione TLS crittografata. Funziona in combinazione con l'MTA-STS per individuare problemi — come la mancata convalida dei certificati, gli attacchi di downgrade e l'uso non supportato di STARTTLS — che altrimenti passerebbero inosservati.

Un singolo record TXT
Pubblicato su _smtp._tls.yourdomain.com, indica ai server di posta in ricezione dove inviare i rapporti aggregati relativi ai tentativi di connessione TLS.
Segnalazione, non applicazione delle norme
TLS-RPT non blocca né impone nulla di per sé. Si tratta esclusivamente di un canale di feedback, ovvero il livello di visibilità che si abbina a MTA-STS.
Gratuito e senza troppa fatica
Bastano due tag. Non è obbligatorio, ma è una buona pratica che non costa nulla e colma una vera e propria lacuna.
_smtp._tls.tuodominio.com. IN TXT "v=TLSRPTv1; rua=mailto:[email protected]"
; v -> identifica il record come TLS-RPT (RFC 8460)
; rua -> dove vengono inviati i rapporti TLS aggregati

TLS-RPT vs. MTA-STS: qual è la differenza?

MTA-STS (Mail Transfer Agent Strict Transport Security) è un meccanismo di applicazione: comunica ai server di posta mittenti che il tuo dominio richiede una connessione valida e crittografata tramite TLS e blocca la consegna tramite connessioni non crittografate o configurate in modo errato. TLS-RPT è un meccanismo di segnalazione: non impone alcuna restrizione di per sé, ma indica ai server di invio dove segnalare sia i tentativi di connessione TLS riusciti che quelli falliti, compresi quelli causati dalla vostra politica MTA-STS.

I due sono progettati per funzionare insieme: MTA-STS impone la crittografia, mentre TLS-RPT fornisce il feedback necessario per capire se tale imposizione sta causando problemi di consegna. Ecco perché questo strumento di verifica controlla anche la politica MTA-STS: in questo modo è possibile verificare che entrambi gli aspetti siano allineati. È possibile approfondire l’aspetto relativo all’applicazione delle regole con il nostro strumento di verifica dei record MTA-STS.

Spiegazione dei tag TLS-RPT

Ogni record TLS-RPT è costituito da un piccolo insieme di tag. Ecco il significato di ciascuno di essi.

v=
Versione (obbligatoria)

Identifica il record come record TLS-RPT. Deve essere il primo tag e deve essere sempre impostato su TLSRPTv1.

rua=
URI del report aggregato (obbligatorio)

Dove vengono inviati i report TLS aggregati. Accetta un mailto: indirizzo, un https:// un endpoint oppure un elenco separato da virgole contenente entrambi.

Problemi comuni relativi a TLS-RPT e come risolverli

Ecco quali sono i problemi più comuni che possono verificarsi in una configurazione TLS-RPT e cosa comporta ciascuna di queste situazioni per il tuo dominio.

Nessun record trovato
Niente in _smtp._tls
Non esiste alcun record TXT sull'host corretto, quindi non ricevi alcuna segnalazione di errore di consegna TLS.
Pubblica un record TXT su _smtp._tls.tuodominio.com con i tag v= e rua= validi.
Tag v= non valido
Non riconosciuto come TLS-RPT
Il record non inizia con v=TLSRPTv1, quindi i server di posta non lo considereranno un record TLS-RPT.
Imposta v=TLSRPTv1 come primo tag esatto nel record.
rua= mancante o non valido:
I rapporti non hanno dove andare
Non è stata definita alcuna destinazione per gli report oppure l'URI mailto/https è errato, pertanto non è possibile inviare i report.
Aggiungi almeno un URI "mailto:" o "https:" valido e verifica che il destinatario sia in grado di riceverlo.
Record multipli
Più di un record TLS-RPT
La presenza di due o più record TLS-RPT sullo stesso host non è consentita dalla RFC 8460 e potrebbe causare errori di convalida.
Consolidare in un unico record TLS-RPT, con tutte le destinazioni racchiuse in un unico tag rua.

Come leggere i rapporti TLS-RPT

Una volta che il tuo record sarà attivo, i server di posta in ricezione inizieranno a inviare rapporti aggregati periodici al tuo indirizzo RUA. Ecco cosa contengono.

Dettagli della politica
Il tipo di politica in vigore (ad es. sts, no-policy-found) per il dominio mittente oggetto del rapporto.
Riepilogo dei conteggi
Numero totale di tentativi di connessione TLS andati a buon fine e falliti durante il periodo di riferimento, solitamente un periodo di 24 ore.
Dettagli dell'errore
Tipi di errore classificati – certificato scaduto, nome host non corrispondente, STARTTLS non supportato – con esempi di indirizzi IP di origine.

I report JSON grezzi sono difficili da leggere su larga scala, soprattutto quando si ricevono da decine di provider di posta diversi. La piattaforma di PowerDMARC analizza automaticamente i report TLS-RPT, trasformandoli in una dashboard di facile lettura insieme ai dati DMARC, SPF e MTA-STS.

Come pubblicare un record TLS-RPT

Accedi al tuo provider DNS e aggiungi un nuovo record TXT con questi valori.

Host / Nome
_smtp._tls
Tipo
TXT
TTL
3600 (impostazione predefinita)
Propagazione
Fino a 48 ore
Valore
v=TLSRPTv1; rua=mailto:[email protected]

La propagazione completa delle modifiche al DNS può richiedere fino a 48 ore, anche se la maggior parte dei provider effettua l'aggiornamento nel giro di poche ore. Una volta che le modifiche sono attive, utilizza lo strumento di verifica qui sopra per assicurarti che siano state pubblicate correttamente.

Domande frequenti

TLS-RPT è la stessa cosa di DMARC?
No. I report DMARC segnalano gli errori di autenticazione (SPF/DKIM) relativi ai messaggi inviati dal proprio dominio. I report TLS-RPT segnalano specificatamente gli errori nel tentativo di stabilire una connessione TLS crittografata al momento della consegna della posta al proprio dominio. Si tratta di standard complementari ma indipendenti.
I dati relativi al mio dominio vengono inviati ai vostri server?
Il dominio inserito viene inviato al nostro server, che esegue per conto tuo la ricerca DNS tramite il resolver pubblico da te scelto – la stessa query che chiunque potrebbe eseguire con un dig comando. Non registriamo né conserviamo i domini che controlli né i record restituiti.
È necessario MTA-STS per utilizzare TLS-RPT?
No, TLS-RPT può essere implementato autonomamente. Tuttavia, la sua utilità è massima se abbinato a MTA-STS, poiché segnala eventuali errori di connessione o di policy causati dall'applicazione di MTA-STS. Questo strumento di verifica esamina anche la policy MTA-STS, consentendo di verificare la corrispondenza tra i due.
Il TLS-RPT è obbligatorio?
No, il TLS-RPT è facoltativo e non è richiesto da nessun dei principali provider di posta elettronica. Si tratta di un metodo gratuito e di facile implementazione per individuare i problemi di consegna TLS che altrimenti rimarrebbero nascosti, ed è considerato una best practice insieme a DMARC, SPF, DKIM e MTA-STS.
Posso utilizzare più indirizzi RUA?
Sì. È possibile elencare più destinazioni separate da virgole, combinando URI "mailto:" e "https:", ad esempio rua=mailto:[email protected],https://reports.example.com/tlsrpt. Questo strumento verifica la validità di ciascuna di esse e controlla che i destinatari delle e-mail siano effettivamente in grado di ricevere la posta.
È possibile inviare i report a un dominio diverso dal mio?
Sì. A differenza di DMARC, la RFC 8460 non definisce alcun record di autorizzazione per destinazioni esterne per TLS-RPT, quindi è possibile indirizzare rua verso un processore di terze parti (come PowerDMARC) senza alcuna configurazione DNS aggiuntiva. Questo strumento contrassegna le destinazioni esterne per maggiore chiarezza, ma sono perfettamente valide.
Perché il mio record TLS-RPT risulta “non trovato”?
O il record non è ancora stato pubblicato, oppure le modifiche al DNS non si sono ancora propagate completamente, oppure il record è stato aggiunto all'host sbagliato: deve essere esattamente _smtp._tls.yourdomain.com, non solo yourdomain.com.
Posso utilizzare un endpoint HTTPS al posto dell'e-mail per i report?
Sì. La RFC 8460 supporta sia gli URI di segnalazione "mailto:" che "https:". Un endpoint https deve accettare richieste HTTP POST che trasportano il report come payload JSON compresso con gzip; questa modalità è solitamente utilizzata dalle organizzazioni di grandi dimensioni o da piattaforme come PowerDMARC che elaborano i report automaticamente.

Automatizza l'autenticazione delle tue e-mail

PowerDMARC monitora i tuoi record DMARC, SPF, DKIM, BIMI, MTA-STS e TLS-RPT in un'unica dashboard, inviando avvisi non appena si verifica un problema.