Reporting
TLS-RPT
TLS-RPT permite unui domeniu sa primeasca rapoarte despre esecuri SMTP TLS, mai ales cand foloseste MTA-STS sau DANE.
Ce este TLS-RPT
TLS-RPT inseamna SMTP TLS Reporting. Este un mecanism prin care domeniul destinatar publica unde vrea sa primeasca rapoarte despre probleme de livrare TLS. Rapoartele sunt generate de senderi compatibili si pot include esecuri de validare MTA-STS, erori de certificat, lipsa STARTTLS, mismatch de policy sau probleme DANE.
Din punct de vedere SEO si operational, TLS-RPT trebuie inteles ca partea de observabilitate pentru securitatea transportului email. MTA-STS si DANE pot impune sau autentifica TLS. TLS-RPT iti spune cand aceste politici provoaca probleme sau cand un sender vede altceva decat te astepti.
Recordul DNS
Recordul se publica la _smtp._tls.domeniu ca TXT. Valoarea incepe cu v=TLSRPTv1 si contine una sau mai multe destinatii rua. Destinatia poate fi email sau HTTPS, in functie de implementare.
_smtp._tls.example.com. TXT "v=TLSRPTv1; rua=mailto:tls-report@example.com"
Ca si la DMARC, este recomandat sa folosesti o adresa dedicata pentru rapoarte. Rapoartele pot fi numeroase si sunt mai utile cand sunt parsate de un sistem, nu citite manual in inbox.
Ce contin rapoartele
Rapoartele TLS-RPT sunt de obicei in format JSON, atasate intr-un email. Ele pot contine perioada raportata, organizatia care raporteaza, domeniul destinatar, politica aplicata si sumarul esecurilor. Exemple de probleme raportate: certificat expirat, certificat care nu se potriveste cu MX-ul, policy MTA-STS inaccesibila, MX neacoperit de policy, lipsa STARTTLS sau esec de negociere TLS.
Aceste date ajuta mult cand treci MTA-STS din testing in enforce. Fara TLS-RPT, poti avea livrari esuate pe anumite rute si sa afli doar cand un client se plange ca nu primeste email.
Legatura cu MTA-STS si DANE
TLS-RPT este definit sa functioneze impreuna cu politici de transport ca MTA-STS si DANE. MTA-STS iti spune ce MX-uri sunt permise si ca TLS trebuie validat. DANE foloseste DNSSEC si TLSA pentru autentificarea certificatului. TLS-RPT aduna problemele observate de senderi cand incearca sa respecte aceste reguli.
Cum interpretezi statusul
- PASS - recordul exista si are sintaxa corecta, cu destinatie de raportare valida.
- MISSING - domeniul nu are TLS-RPT. Este optional, deci nu este automat FAIL.
- WARN - recordul exista, dar este incomplet sau destinatia poate fi problematica.
- FAIL - recordul exista, dar sintaxa este invalida sau imposibil de folosit.
Ce verifica Mailcheck
Mailcheck cauta TXT-ul _smtp._tls, valideaza versiunea TLSRPTv1, parseaza rua si clasifica lipsa ca MISSING. Daca ai MTA-STS activ, TLS-RPT este recomandat puternic, pentru ca iti ofera feedback despre probleme reale de livrare.