TLS-RPT: report problemi TLS

Introduzione

TLS-RPT (TLS Reporting) è uno standard complementare a MTA-STS che permette di ricevere report sui problemi di consegna TLS dai mail server remoti. In questa guida vediamo come configurarlo e analizzarli.

Cos'è TLS-RPT

TLS-RPT (RFC 8460) abilita la notifica via DNS verso un'endpoint email o HTTPS, in cui i mail server mittenti inviano report giornalieri sui tentativi di consegna TLS verso il tuo dominio.

Configurazione record DNS

_smtp._tls.esempio.it. IN TXT "v=TLSRPTv1; rua=mailto:tlsrpt@esempio.it"

Parametri

  • v: versione (TLSRPTv1).
  • rua: destinazione report (mailto: o https:).

Esempio con webhook HTTPS:

v=TLSRPTv1; rua=https://reports.esempio.it/tls-rpt

Esempio multi-destinazione:

v=TLSRPTv1; rua=mailto:tls@esempio.it,https://api.esempio.it/tls

Cosa contiene un report

I report sono JSON compressi (gzip) con:

  • Periodo di riferimento (24 h).
  • Mittente che genera il report.
  • Conteggio di sessioni riuscite/fallite.
  • Dettagli per ogni MX e tipo di errore.

Esempio di report JSON

{
  "organization-name": "Google",
  "date-range": {"start-datetime": "2025-01-01T00:00:00Z", "end-datetime": "2025-01-02T00:00:00Z"},
  "policies": [{
    "policy": {"policy-type": "sts", "policy-domain": "esempio.it"},
    "summary": {"total-successful-session-count": 1250, "total-failure-session-count": 3},
    "failure-details": [{
      "result-type": "certificate-expired",
      "sending-mta-ip": "209.85.220.41",
      "receiving-mx-hostname": "mail.esempio.it",
      "failed-session-count": 3
    }]
  }]
}

Tipi di errore comuni

  • starttls-not-supported: il server non offre STARTTLS.
  • certificate-expired: certificato TLS scaduto.
  • certificate-not-trusted: certificato non valido.
  • certificate-host-mismatch: nome host non corrisponde.
  • validation-failure: errore generico TLS.
  • sts-policy-fetch-error: policy MTA-STS non raggiungibile.
  • sts-policy-invalid: policy MTA-STS malformata.

Strumenti per parsare

  • dmarcian include TLS-RPT.
  • EasyDMARC dashboard TLS-RPT.
  • postmark: TLS report.
  • Script Python come parsedmarc con supporto TLS-RPT.

Integrazione con MTA-STS

TLS-RPT è spesso usato insieme a MTA-STS. Mentre MTA-STS forza TLS, TLS-RPT ti dice dove si rompe:

  1. Configura MTA-STS in mode: testing.
  2. Configura TLS-RPT.
  3. Raccogli report per 2-4 settimane.
  4. Risolvi problemi (certificati, MX).
  5. Passa MTA-STS a mode: enforce.

Best practice

  • Crea una casella dedicata tls-rpt@esempio.it.
  • Disabilita autoresponder.
  • Usa filtri/etichette per archiviare automaticamente.
  • Integra con parser automatici per allerta su anomalie.
  • Includi indirizzi diversi se gestisci più flussi.

Verifica

Esempio:

dig TXT _smtp._tls.esempio.it

Risposta attesa:

"v=TLSRPTv1; rua=mailto:tlsrpt@esempio.it"

Quando configurarlo

TLS-RPT è consigliato sempre, anche senza MTA-STS, perché offre visibilità su problemi TLS che altrimenti rimarrebbero silenti. Costo zero, valore alto.

Hai bisogno di aiuto?

Se vuoi gestione DNS affidata a G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?