TLS-RPT-Record prüfen

Gib eine Domain ein. Der TLS-RPT Checker liest den TXT-Record unter _smtp._tls, prüft Version und rua-Ziele und meldet, wenn Berichte ins Leere laufen würden.

Was ist TLS-RPT?

TLS-RPT (SMTP TLS Reporting, RFC 8460) ist der Berichtskanal für MTA-STS und DANE. Sendende Mailserver, die beim Zustellen an deine Domain Probleme mit TLS haben, schicken einmal täglich einen zusammenfassenden Bericht an die Adresse, die du im TLS-RPT-Record angibst. Darin steht, wie viele Verbindungen erfolgreich waren, wie viele gescheitert sind und warum: abgelaufenes Zertifikat, falscher Hostname, STARTTLS nicht angeboten, Policy nicht abrufbar.

Ohne TLS-RPT ist MTA-STS ein Blindflug. Du veröffentlichst eine Policy und erfährst nie, ob sie Sender aussperrt. Mit TLS-RPT siehst du innerhalb eines Tages, ob Google, Microsoft oder andere große Anbieter Fehler melden, und kannst gefahrlos von testing auf enforce wechseln.

Aufbau des Records

Der Record ist ein TXT-Record unter _smtp._tls.beispiel.de mit genau zwei Tags: v=TLSRPTv1 und rua= mit einer oder mehreren Berichtsadressen, durch Komma getrennt. Erlaubt sind mailto:-Adressen und https:-Endpunkte, die Berichte als JSON per POST entgegennehmen.

_smtp._tls.beispiel.de. IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@beispiel.de"

So liest du das Ergebnis

Der Checker zeigt den Record und die erkannten Berichtsziele. Diese Befunde sind möglich:

  • Kein Record: Nur ein Hinweis. Du bekommst keine Berichte, die Zustellung ist nicht betroffen.
  • Kein rua: Der Record ist vorhanden, nennt aber kein Ziel. Er ist damit wirkungslos.
  • Ungültiges rua: Ein Ziel ist weder eine mailto:-Adresse noch eine https-URL, etwa eine Adresse ohne @ oder eine http-URL.
  • Mehrere Records: Nur ein TLS-RPT-Record ist erlaubt. Bei mehreren ignorieren Sender alle.

Berichte empfangen und auswerten

Berichte kommen als komprimierte JSON-Anhänge per Mail. Für eine einzelne Domain reicht ein Postfach, das du gelegentlich durchsiehst. Für viele Domains lohnt sich ein Dienst, der die Berichte einsammelt und aufbereitet, dieselben Anbieter, die auch DMARC-Berichte auswerten, bieten das meist an. Die Berichtsadresse darf auf einer anderen Domain liegen; anders als bei DMARC ist dafür keine Freigabe nötig.

Ein Bericht enthält je Sender die Policy, die er angewendet hat (MTA-STS, DANE oder keine), die Zahl erfolgreicher und gescheiterter Sitzungen und je Fehlerklasse Details wie den betroffenen MX und die IP des sendenden Servers. Mit diesen Angaben lässt sich ein Zertifikatsproblem meist innerhalb von Minuten einem konkreten Server zuordnen.

Wichtig: Berichte kommen nur von Sendern, die TLS-RPT unterstützen. Google und Microsoft tun das, viele kleinere Server nicht. Ein Tag ohne Bericht heißt deshalb nicht, dass alles in Ordnung ist, sondern nur, dass die unterstützenden Sender keine Fehler hatten.

TLS-RPT und MTA-STS zusammen überwachen

TLS-RPT ist die Voraussetzung dafür, MTA-STS gefahrlos zu betreiben. DomainWarn prüft für alle Kundendomains, ob der Record existiert und gültig ist, und meldet, wenn er verschwindet, zum Beispiel weil eine Zone beim Hosterwechsel unvollständig übernommen wurde.

Häufige Fragen

Brauche ich TLS-RPT ohne MTA-STS?
Der Nutzen ist dann klein, aber nicht null: Sender melden auch dann TLS-Fehler, etwa ein abgelaufenes Zertifikat auf dem MX. Am sinnvollsten ist TLS-RPT als erster Schritt vor der Einführung von MTA-STS.
Kann ich dieselbe Adresse wie für DMARC-Berichte nutzen?
Technisch ja, die Formate unterscheiden sich aber. Wenn du einen Auswertungsdienst nutzt, gibt er dir meist eine eigene Adresse für TLS-RPT vor.

TLS-RPT-Record bei IONOS, STRATO, Hetzner und Co. eintragen

Der Weg zum DNS-Editor unterscheidet sich je Hoster. Hier steht für die gängigen Anbieter, wo du den TLS-RPT-Record anlegst und was zu beachten ist.

TLS-RPT-Record bei IONOS eintragen

  1. Im IONOS-Kundenkonto anmelden und "Domains & SSL" öffnen.
  2. Bei der Domain auf das Zahnrad klicken und "DNS" wählen.
  3. "Record hinzufügen" wählen, Typ (TXT, MX, CNAME) und Hostname eintragen, Wert einfügen, speichern.
  4. Änderungen greifen meist innerhalb weniger Minuten, die TTL steht standardmäßig auf einer Stunde.

Für die Hauptdomain als Hostname "@" eintragen; IONOS zeigt ihn als Domainname an.

TLS-RPT-Record bei STRATO eintragen

  1. Im STRATO-Kundenlogin "Domains" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain auf "verwalten" und in den Reiter "DNS-Verwaltung" wechseln.
  3. STRATO trennt nach Typ: "TXT und CNAME Records" für SPF, DKIM, DMARC und Verifizierungen, "MX-Records" für den Mailempfang.
  4. Wert eintragen, speichern, danach kann die Verteilung bis zu einer Stunde dauern.

Für Subdomain-Einträge wie _dmarc oder selector._domainkey den Präfix im Feld "Subdomain" eintragen, nicht in den Wert.

TLS-RPT-Record bei Hetzner eintragen

  1. Die Hetzner DNS Console öffnen (dns.hetzner.com) und die Zone der Domain auswählen.
  2. "Add record" wählen, Typ, Name und Wert eintragen, TTL bei Bedarf senken.
  3. Speichern; die Hetzner-Nameserver liefern den Eintrag sofort aus.

TLS-RPT-Record bei ALL-INKL eintragen

  1. Im KAS (Kundenadministrationssystem) anmelden und "Domain" öffnen.
  2. Bei der Domain auf "bearbeiten" und dann "DNS-Einstellungen" klicken.
  3. "Neuen DNS-Eintrag anlegen", Name (leer für die Hauptdomain), Typ und Wert eintragen, speichern.
  4. ALL-INKL übernimmt Änderungen innerhalb weniger Minuten.

TLS-RPT-Record bei Cloudflare eintragen

  1. Im Cloudflare-Dashboard die Domain öffnen und "DNS" → "Records" wählen.
  2. "Add record" wählen, Typ, Name und Inhalt eintragen.
  3. Bei MX, TXT und CNAME für Mail den Proxy-Status auf "DNS only" lassen; ein orangefarbenes Wölkchen gehört nur zu Web-Einträgen.
  4. Speichern; Cloudflare verteilt sofort.

TLS-RPT-Record bei netcup eintragen

  1. Im netcup Customer Control Panel (CCP) "Domains" öffnen und die Domain wählen.
  2. In den Reiter "DNS" wechseln und "Neuen Eintrag hinzufügen" wählen.
  3. Host (@ für die Hauptdomain), Typ und Ziel eintragen, dann "DNS Records speichern".

TLS-RPT-Record bei united-domains eintragen

  1. Im united-domains Portfolio die Domain anklicken und "DNS-Einstellungen" öffnen.
  2. Unter "Eigene DNS-Einträge" den Typ wählen, Subdomain und Wert eintragen.
  3. Speichern; die Verteilung dauert wenige Minuten.

TLS-RPT-Record bei checkdomain eintragen

  1. Im checkdomain-Kundenbereich "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen und einen neuen Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

TLS-RPT-Record bei domainfactory eintragen

  1. Im domainfactory-Kundenmenü "Domains" öffnen und die Domain wählen.
  2. "Nameserver-Einstellungen" öffnen und einen neuen Eintrag anlegen.
  3. Typ, Hostname und Wert eintragen, speichern.

TLS-RPT-Record bei Alfahosting eintragen

  1. Im Alfahosting-Kundencenter die Domain öffnen und "DNS-Verwaltung" wählen.
  2. Neuen Eintrag mit Typ, Name und Wert anlegen, speichern.

TLS-RPT-Record bei webgo eintragen

  1. Im webgo-Kundenportal "Domains" öffnen und bei der Domain "DNS-Verwaltung" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

TLS-RPT-Record bei 1blu eintragen

  1. Im 1blu-Kundenservicebereich "Domains" öffnen und bei der Domain "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

TLS-RPT-Record bei Host Europe eintragen

  1. Im KIS (Kunden-Informations-System) "Domainservices" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain "Nameserver / DNS" wählen und den Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

TLS-RPT-Record bei Mittwald eintragen

  1. Im mStudio das Projekt öffnen und unter "Domains" die Domain wählen.
  2. "DNS" öffnen, den passenden Eintrag bearbeiten oder anlegen, speichern.

TLS-RPT-Record bei GoDaddy eintragen

  1. Bei GoDaddy "Meine Produkte" öffnen und bei der Domain "DNS" wählen.
  2. "Hinzufügen" wählen, Typ, Name und Wert eintragen, speichern.

TLS-RPT-Record bei Hostinger eintragen

  1. Im hPanel "Domains" öffnen und bei der Domain "DNS / Nameserver" wählen.
  2. Im DNS-Zonen-Editor den Eintrag mit Typ, Name und Wert anlegen.

TLS-RPT-Record bei Amazon Route 53 eintragen

  1. In der AWS-Konsole Route 53 öffnen, "Hosted zones" und die Zone wählen.
  2. "Create record" wählen, Name, Typ und Wert eintragen, TTL setzen, "Create records".

TLS-RPT-Record bei Google Cloud DNS eintragen

  1. In der Google Cloud Console "Cloud DNS" öffnen und die Zone wählen.
  2. "Datensatz hinzufügen", Name, Typ und Wert eintragen, erstellen.

TLS-RPT-Record bei Azure DNS eintragen

  1. Im Azure-Portal "DNS-Zonen" öffnen und die Zone wählen.
  2. "Datensatzgruppe" hinzufügen, Name, Typ und Wert eintragen, OK.

TLS-RPT-Record bei OVHcloud eintragen

  1. Im OVHcloud-Kundencenter "Web Cloud" → "Domainnamen" und die Domain öffnen.
  2. Reiter "DNS-Zone", "Eintrag hinzufügen", Typ wählen, Subdomain und Wert eintragen, bestätigen.

TLS-RPT-Record bei DigitalOcean eintragen

  1. Im DigitalOcean-Dashboard "Networking" → "Domains" öffnen und die Domain wählen.
  2. Typ wählen, Hostname und Wert eintragen, "Create Record".

TLS-RPT-Record bei Squarespace eintragen

  1. Bei Squarespace "Domains" öffnen, die Domain wählen und "DNS-Einstellungen" öffnen.
  2. Unter "Custom records" den Eintrag mit Typ, Host und Daten anlegen.

TLS-RPT-Record bei Wix eintragen

  1. Im Wix-Konto "Domains" öffnen, bei der Domain "DNS-Einträge verwalten" wählen.
  2. Beim passenden Typ "Eintrag hinzufügen", Hostname und Wert eintragen, speichern.

TLS-RPT-Record bei Shopify eintragen

  1. Im Shopify-Adminbereich "Einstellungen" → "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen, "Benutzerdefinierten Eintrag hinzufügen", Typ, Name und Wert eintragen, bestätigen.

TLS-RPT-Record bei INWX eintragen

  1. Bei INWX "Nameserver" öffnen und die Domain wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, speichern.

TLS-RPT-Record bei dogado eintragen

  1. Im dogado-Kundenbereich die Domain öffnen und "DNS" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

TLS-RPT-Record bei Variomedia eintragen

  1. Im Variomedia-Kundenmenü die Domain öffnen und "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

TLS-RPT-Record bei Namecheap eintragen

  1. Bei Namecheap "Domain List" öffnen, "Manage" und den Reiter "Advanced DNS" wählen.
  2. "Add New Record", Typ, Host und Wert eintragen, speichern.

TLS-RPT-Record bei Gandi eintragen

  1. Bei Gandi die Domain öffnen und "DNS-Einträge" wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, erstellen.

TLS-RPT-Record bei Vercel eintragen

  1. Im Vercel-Dashboard "Domains" öffnen und die Domain wählen.
  2. Unter "DNS Records" Typ, Name und Wert eintragen, "Add".

Anleitungen zu diesem Tool

Weitere Tools

Kostenloses Tool

SPF Checker

SPF-Eintrag kostenlos online prüfen: Syntax, Includes, DNS-Lookup-Limit von 10 und Qualifier am Ende. Zeigt, ob deine Domain vor gefälschten Absendern schützt.

Tool öffnen →
Kostenloses Tool

DMARC Checker

DMARC-Eintrag kostenlos prüfen: Policy (none, quarantine, reject), pct, Reporting-Adressen und Syntaxfehler. Mit Empfehlungen für den Umstieg auf p=reject.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos prüfen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA auf einen Blick. Ohne Anmeldung, jeder Record erklärt.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos online prüfen: Ablaufdatum, Aussteller, Kette, Hostname, alternative Namen, TLS-Version. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

HTTP Header Checker

HTTP-Header kostenlos prüfen: HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Permissions-Policy mit Empfehlungen.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

DNSSEC Checker

DNSSEC kostenlos prüfen: DS-Record, Validierung und kaputte Signaturketten. Zeigt, ob validierende Resolver wie Google und Cloudflare deine Domain erreichen.

Tool öffnen →
Kostenloses Tool

MTA-STS Checker

MTA-STS kostenlos prüfen: DNS-Record, Policy-Datei, Modus, max_age und ob deine MX-Server in der Policy stehen. Zeigt, ob eingehende Mails TLS erzwingen.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP-Blacklist und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL, SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver per RDAP direkt aus der Registry. Warnt vor Ablauf und Sperren.

Tool öffnen →