Introduzione
TLS-RPT (TLS Reporting) è uno standard complementare a MTA-STS che permette di ricevere report sui problemi di consegna TLS dai mail server remoti. In questa guida vediamo come configurarlo e analizzarli.
Cos'è TLS-RPT
TLS-RPT (RFC 8460) abilita la notifica via DNS verso un'endpoint email o HTTPS, in cui i mail server mittenti inviano report giornalieri sui tentativi di consegna TLS verso il tuo dominio.
Configurazione record DNS
_smtp._tls.esempio.it. IN TXT "v=TLSRPTv1; rua=mailto:tlsrpt@esempio.it"
Parametri
- v: versione (TLSRPTv1).
- rua: destinazione report (mailto: o https:).
Esempio con webhook HTTPS:
v=TLSRPTv1; rua=https://reports.esempio.it/tls-rpt
Esempio multi-destinazione:
v=TLSRPTv1; rua=mailto:tls@esempio.it,https://api.esempio.it/tls
Cosa contiene un report
I report sono JSON compressi (gzip) con:
- Periodo di riferimento (24 h).
- Mittente che genera il report.
- Conteggio di sessioni riuscite/fallite.
- Dettagli per ogni MX e tipo di errore.
Esempio di report JSON
{
"organization-name": "Google",
"date-range": {"start-datetime": "2025-01-01T00:00:00Z", "end-datetime": "2025-01-02T00:00:00Z"},
"policies": [{
"policy": {"policy-type": "sts", "policy-domain": "esempio.it"},
"summary": {"total-successful-session-count": 1250, "total-failure-session-count": 3},
"failure-details": [{
"result-type": "certificate-expired",
"sending-mta-ip": "209.85.220.41",
"receiving-mx-hostname": "mail.esempio.it",
"failed-session-count": 3
}]
}]
}Tipi di errore comuni
- starttls-not-supported: il server non offre STARTTLS.
- certificate-expired: certificato TLS scaduto.
- certificate-not-trusted: certificato non valido.
- certificate-host-mismatch: nome host non corrisponde.
- validation-failure: errore generico TLS.
- sts-policy-fetch-error: policy MTA-STS non raggiungibile.
- sts-policy-invalid: policy MTA-STS malformata.
Strumenti per parsare
- dmarcian include TLS-RPT.
- EasyDMARC dashboard TLS-RPT.
- postmark: TLS report.
- Script Python come parsedmarc con supporto TLS-RPT.
Integrazione con MTA-STS
TLS-RPT è spesso usato insieme a MTA-STS. Mentre MTA-STS forza TLS, TLS-RPT ti dice dove si rompe:
- Configura MTA-STS in
mode: testing. - Configura TLS-RPT.
- Raccogli report per 2-4 settimane.
- Risolvi problemi (certificati, MX).
- Passa MTA-STS a
mode: enforce.
Best practice
- Crea una casella dedicata
tls-rpt@esempio.it. - Disabilita autoresponder.
- Usa filtri/etichette per archiviare automaticamente.
- Integra con parser automatici per allerta su anomalie.
- Includi indirizzi diversi se gestisci più flussi.
Verifica
Esempio:
dig TXT _smtp._tls.esempio.it
Risposta attesa:
"v=TLSRPTv1; rua=mailto:tlsrpt@esempio.it"
Quando configurarlo
TLS-RPT è consigliato sempre, anche senza MTA-STS, perché offre visibilità su problemi TLS che altrimenti rimarrebbero silenti. Costo zero, valore alto.
Hai bisogno di aiuto?
Se vuoi gestione DNS affidata a G Tech Group, scrivici tramite il modulo di contatto.