Kostenloser TLS-RPT-Eintrag-Checker

Lesen Sie den TLS-RPT-Eintrag, den eine Domain unter _smtp._tls veröffentlicht, prüfen Sie ihn nach RFC 8460 und sehen Sie genau, wohin ihre TLS-Berichte gehen. Läuft kostenlos in Ihrem Browser über DNS-over-HTTPS, ohne Anmeldung und ohne dass etwas gespeichert wird.

Finde Probleme, bevor sie teuer werden.

Erstelle ein kostenloses Unspam-Konto, um deine Ergebnisse zu speichern und diese Checks jederzeit zu wiederholen. So fällt dir ein kaputtes Setup auf, bevor es dich etwas kostet. Ohne Kreditkarte.

Was ist TLS-RPT?

TLS-RPT ist ein DNS-Eintrag, der empfangende Mailserver bittet, Ihnen mitzuteilen, wie die Verschlüsselung bei der Zustellung an Sie verlaufen ist. Server, die das unterstützen, senden einmal täglich eine Zusammenfassung: wie viele Verbindungen TLS erfolgreich ausgehandelt haben und wie viele gescheitert sind, mit Grund. Die Veröffentlichung ändert nichts an der Zustellung Ihrer E-Mails, denn es ist ein Rückkanal und keine Richtlinie. Was sie Ihnen bringt: Sie erfahren von einem abgelaufenen Zertifikat, von einem Mailserver, der kein STARTTLS mehr anbietet, oder von einer scheiternden MTA-STS-Richtlinie, bevor ein Kunde Sie darauf hinweist. Der Eintrag ist eine einzige Zeile, er liegt unter _smtp._tls in Ihrer Domain, und dieser Checker liest ihn vollständig, denn anders als bei MTA-STS gibt es keine zweite Hälfte hinter einem Webserver, den ein Browser nicht erreichen kann.

So liest du dein Ergebnis

  • v=TLSRPTv1

    Die Version. Sie muss als Erstes im Eintrag stehen und exakt so geschrieben sein. RFC 8460 definiert sie als Text mit Beachtung der Groß- und Kleinschreibung und weist Sender an, alles zu verwerfen, was nicht mit v=TLSRPTv1 gefolgt von einem Semikolon beginnt. v=tlsrptv1 ist also kein Tippfehler mit kosmetischen Folgen, sondern ein Eintrag, den niemand liest.

  • rua=

    Wohin die Berichte gehen. Zulässig ist eine Adresse oder eine kommagetrennte Liste, und nur zwei Arten sind erlaubt: mailto: für ein Postfach und https: für einen Endpunkt, der ein POST annimmt. Die Berichte sind JSON, gzip-komprimiert, und treffen etwa täglich von jedem Anbieter ein, der den Standard unterstützt.

  • Genau ein Eintrag

    Findet ein Sender mehr als einen TLS-RPT-Eintrag unter dem Namen, muss er die Domain laut RFC 8460 so behandeln, als setze sie TLS-RPT gar nicht ein. Zwei Einträge sind keine Absicherung, sondern ein Ausschalter. Das ist dieselbe Regel wie bei SPF und DMARC und derselbe Fehler, den man macht, wenn man einen zweiten Eintrag anlegt, statt den ersten zu bearbeiten.

  • Alles Übrige

    Der Standard sieht einen Erweiterungsplatz für künftige Felder vor und weist Sender an, jedes unbekannte Feld zu ignorieren. Ein unbekanntes Tag kann einen Eintrag also nie kaputt machen. Über alle Mailbox-Anbieter, Relays und Hosting-Betreiber hinweg, gegen die dieser Checker getestet wurde, trägt kein realer Eintrag mehr als die Version und rua.

Häufige Probleme und Lösungen

Die Version steht in der falschen Schreibweise

v=tlsrptv1 oder v=TLSRPTV1 sehen richtig aus und sammeln nichts. Der Eintrag wird verworfen, bevor er geparst wird, es gibt also nirgends einen Fehler: Die Berichte kommen schlicht nie an, und das einzige Symptom ist eine Stille, von der Sie nicht wussten, dass sie kaputt ist.

Zwei Einträge unter _smtp._tls

Meist das Ergebnis davon, bei einer Migration einen neuen Eintrag anzulegen, statt den alten zu bearbeiten. Das schaltet die Berichte ab, statt an beide zu senden. Behalten Sie einen Eintrag, der beide Ziele in seinem rua auflistet.

Ein Komma oder Ausrufezeichen ohne Kodierung

Das Komma trennt die Zielliste, ein nicht kodiertes Komma in einer Adresse zerteilt sie also. Das Ausrufezeichen ist das Größenlimit-Suffix aus DMARC, das TLS-RPT nicht kennt, und muss als %21 geschrieben werden. Beide müssen prozentkodiert sein und beide zerlegen die Zielliste unbemerkt.

Ein http-Ziel statt https

Es gibt nur mailto und https. Ein einfacher http-Endpunkt ist kein Schema, das ein Sender verwendet, die Berichte werden also verworfen und nicht herabgestuft.

Das Berichtspostfach, das niemand liest

TLS-Berichte kommen als gzip-komprimiertes JSON, täglich, von jedem Anbieter, der den Standard unterstützt. In einem geteilten Postfach sind sie binnen einer Woche nur noch Rauschen. Richten Sie sie an ein Postfach oder einen Auswertungsdienst, der sie verarbeitet, sonst bringt der Eintrag nichts.

Von TLS-RPT eine Durchsetzung erwarten

Es berichtet, es verlangt nichts. Wenn empfangende Server bei der Zustellung an Sie auf TLS bestehen sollen, ist das MTA-STS oder DANE. TLS-RPT ist der Weg herauszufinden, ob eines davon funktioniert, und deshalb werden sie üblicherweise zusammen ausgerollt.

Deine Fragen, beantwortet.

Ändert die Veröffentlichung von TLS-RPT die Zustellung meiner E-Mails?
Nein. Sie bittet empfangende Server um einen täglichen Bericht über den Verlauf der TLS-Aushandlung, und nichts daran ändert Routing, Filterung oder ob eine Nachricht angenommen wird. Die Veröffentlichung ist auf jeder Domain unbedenklich.
Brauche ich MTA-STS, damit TLS-RPT nützlich ist?
Nein, aber beide ergänzen sich gut. Ohne Richtlinie sagen die Berichte, wie oft opportunistisches TLS gelingt. Mit Richtlinie sagen sie, wann diese scheitert, und genau das sehen Sie auf keinem anderen Weg.
Kann ich die Berichte an einen Dritten senden?
Ja, und anders als bei DMARC ist dafür auf deren Seite nichts einzurichten. Eine DMARC-rua-Adresse in einer anderen Domain muss erst einen Autorisierungseintrag veröffentlichen, bevor Berichte gesendet werden; RFC 8460 kennt diesen Schritt nicht, ein TLS-RPT-Ziel gilt also allein auf Ihre Angabe hin als zulässig.
Warum wird mein Eintrag als nicht als TLS-RPT gelesen angezeigt?
Fast immer wegen des Versions-Tags. Es muss exakt v=TLSRPTv1 gefolgt von einem Semikolon lauten, in genau dieser Schreibweise, und Sender verwerfen den Eintrag, statt ihn zu reparieren. Veröffentlichen Sie ihn in der exakten Form neu, dann treffen die Berichte ein.
Ist die Prüfung live?
Ja. Sie fragt das aktuelle DNS über DNS-over-HTTPS direkt aus Ihrem Browser ab, ohne Anmeldung und ohne dass etwas gespeichert wird. Um zu sehen, wie die E-Mails authentifiziert werden, die Sie senden, starten Sie einen kostenlosen E-Mail-Gesundheitscheck.

Ein sauberer Eintrag ist Schritt eins. Sieh, wo deine E-Mails wirklich landen.