如何分析与利用 TLS-RPT 报告?

1 如何分析与利用 TLS-RPT 报告?
策略发布

在域的 DNS 中发布 _smtp._tls.<domain> 的 TXT 记录,例如 v=TLSRPTv1; rua=mailto:tlsrpt@<domain>,声明接收报告的邮箱。此后对端(接收方 MTA)会定期把本域外发邮件的 TLS 协商结果汇总发回。

报告结构

报告为 JSON(通过 SMTP 发送),关键字段含 policy-domainsummary(total-successful/total-failure 计数)、以及 failure-details 数组。每项错误含 result-type(如 starttls-not-supportedcertificate-host-mismatchcertificate-expiredvalidation-time-outtlsa-invalid)、sending-mta-ipreceiving-mx-hostnamefailed-session-count

分析与处置

result-type 聚合失败次数:若大量出现 starttls-not-supportedcertificate-host-mismatch,提示对端可能被中间人降级或证书配置错误,应联系对方修复;certificate-expired 说明对方证书过期。将报告接入看板与告警,可把原本不可见的明文降级风险转化为可度量指标,与 MTA-STS/DANE 配合形成「强制 TLS + 可观测」闭环。

参考:RFC 8460《SMTP TLS Reporting》、RFC 8461《MTA-STS》、RFC 7672《DANE for SMTP》。