TLS-RPT report: monitorare TLS

Cos'è TLS-RPT

TLS-RPT (SMTP TLS Reporting), definito in RFC 8460, è uno standard che permette ai gestori di domini email di ricevere report giornalieri sui tentativi di consegna TLS dai server mittenti. È il complemento di MTA-STS e DANE: rivela problemi di configurazione TLS, downgrade attack, certificati scaduti che impediscono cifratura sicura.

Configurazione del record DNS

Il record TLS-RPT è un TXT pubblicato su _smtp._tls.example.com con formato: v=TLSRPTv1; rua=mailto:tls-reports@example.com. Il tag rua indica dove inviare i report. È possibile usare URI mailto o https per ricevere report via HTTP POST. Multipli destinatari sono separati da virgola.

Formato dei report

I report TLS-RPT sono in formato JSON, compressi gzip, inviati giornalmente. Contengono: organization-name (provider che invia il report, es. Google), date-range (periodo coperto), policy (MTA-STS o DANE), summary (success/failure count), failure-details (dettaglio degli errori con session-id, IP, hostname).

Tipi di failure

Tra i failure type comuni: starttls-not-supported (MX non offre STARTTLS), certificate-host-mismatch (CN/SAN del cert non corrisponde all'hostname), certificate-expired, certificate-not-trusted (CA non riconosciuta), validation-failure (errore generico), sts-policy-fetch-error (impossibile recuperare policy MTA-STS).

Analisi dei report

Per analizzare i report è utile uno strumento di parsing automatico: postmarkapp.com/tls-rpt, uriports.com, easydmarc.com tls-rpt, dmarc-report.com. Offrono dashboard con conteggi per IP sorgente, tipo errore, evoluzione temporale, alert per nuovi problemi.

Diagnostica problemi TLS

I report TLS-RPT permettono diagnosi specifiche. Un certificate-host-mismatch indica che il certificato sul MX non copre l'hostname pubblicato in DNS o nella policy MTA-STS. Un certificate-expired richiede rinnovo immediato. starttls-not-supported indica MTA configurato male o downgrade attack in corso.

Relazione con MTA-STS

TLS-RPT è particolarmente utile durante l'implementazione di MTA-STS in mode testing: i tentativi di consegna che fallirebbero in enforce vengono comunque consegnati (testing mode lo permette) ma riportati via TLS-RPT. Permette di identificare e correggere problemi prima dello switch a enforce.

Volumi e gestione

I volumi di report dipendono dal traffico email del dominio. Per piccoli domini possono essere pochi report al giorno, per grandi domini centinaia. Importante è configurare correttamente filtri e parsing automatico per non perdere alert critici tra report di routine.

Hai bisogno di aiuto?

Se hai problemi di blacklist o deliverability email, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?