Cos'è TLS-RPT
TLS-RPT (SMTP TLS Reporting), definito in RFC 8460, è uno standard che permette ai gestori di domini email di ricevere report giornalieri sui tentativi di consegna TLS dai server mittenti. È il complemento di MTA-STS e DANE: rivela problemi di configurazione TLS, downgrade attack, certificati scaduti che impediscono cifratura sicura.
Configurazione del record DNS
Il record TLS-RPT è un TXT pubblicato su _smtp._tls.example.com con formato: v=TLSRPTv1; rua=mailto:tls-reports@example.com. Il tag rua indica dove inviare i report. È possibile usare URI mailto o https per ricevere report via HTTP POST. Multipli destinatari sono separati da virgola.
Formato dei report
I report TLS-RPT sono in formato JSON, compressi gzip, inviati giornalmente. Contengono: organization-name (provider che invia il report, es. Google), date-range (periodo coperto), policy (MTA-STS o DANE), summary (success/failure count), failure-details (dettaglio degli errori con session-id, IP, hostname).
Tipi di failure
Tra i failure type comuni: starttls-not-supported (MX non offre STARTTLS), certificate-host-mismatch (CN/SAN del cert non corrisponde all'hostname), certificate-expired, certificate-not-trusted (CA non riconosciuta), validation-failure (errore generico), sts-policy-fetch-error (impossibile recuperare policy MTA-STS).
Analisi dei report
Per analizzare i report è utile uno strumento di parsing automatico: postmarkapp.com/tls-rpt, uriports.com, easydmarc.com tls-rpt, dmarc-report.com. Offrono dashboard con conteggi per IP sorgente, tipo errore, evoluzione temporale, alert per nuovi problemi.
Diagnostica problemi TLS
I report TLS-RPT permettono diagnosi specifiche. Un certificate-host-mismatch indica che il certificato sul MX non copre l'hostname pubblicato in DNS o nella policy MTA-STS. Un certificate-expired richiede rinnovo immediato. starttls-not-supported indica MTA configurato male o downgrade attack in corso.
Relazione con MTA-STS
TLS-RPT è particolarmente utile durante l'implementazione di MTA-STS in mode testing: i tentativi di consegna che fallirebbero in enforce vengono comunque consegnati (testing mode lo permette) ma riportati via TLS-RPT. Permette di identificare e correggere problemi prima dello switch a enforce.
Volumi e gestione
I volumi di report dipendono dal traffico email del dominio. Per piccoli domini possono essere pochi report al giorno, per grandi domini centinaia. Importante è configurare correttamente filtri e parsing automatico per non perdere alert critici tra report di routine.
Hai bisogno di aiuto?
Se hai problemi di blacklist o deliverability email, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.