Wofür TLS-RPT da ist
TLS-RPT (SMTP TLS Reporting, RFC 8460) ist der Rückkanal für MTA-STS und DANE: Sendende Server, die beim Zustellen an deine Domain kein gültiges TLS aushandeln konnten oder an der Policy gescheitert sind, schicken einmal täglich einen JSON-Bericht an die angegebene Adresse. Ohne TLS-RPT bleibt eine kaputte MTA-STS-Policy unbemerkt, bis Mails ausbleiben.
mailto oder https
Berichte gehen entweder per Mail an ein Postfach (mailto:) oder per HTTPS-POST an einen Endpunkt (https:). Für Agenturen ist ein Sammelpostfach je Kunde oder ein Report-Dienst praktisch, der die JSON-Dateien aufbereitet. Mehrere Adressen sind durch Komma getrennt möglich.
Eintragen und prüfen
Den Wert als TXT-Record unter dem Namen _smtp._tls eintragen. Der Record ist unabhängig von MTA-STS gültig und kann auch vor der Policy gesetzt werden. Danach mit dem TLS-RPT Checker kontrollieren, ob Syntax und Adresse stimmen.
Häufige Fragen
- Kommen Berichte auch ohne Fehler?
- Ja, Google und Microsoft schicken täglich einen Bericht mit der Zahl erfolgreicher und fehlgeschlagener Verbindungen, sobald sie Mails an die Domain zugestellt haben.
- Kann die Berichtsadresse in einer anderen Domain liegen?
- Ja, TLS-RPT verlangt keine Freigabe der Zieldomain, anders als DMARC.