TLS-RPT 记录检查器
TLS-RPT(SMTP TLS Reporting,RFC 8460)用于收集 MTA-STS 或 DANE 部署后的 TLS 传输失败报告。其 DNS 记录存放于 _smtp._tls.<域名>,声明 v=TLSRPTv1 版本与 rua= 聚合报告接收地址(mailto: URI)。没有 TLS-RPT 记录,域名管理员将无法得知 MTA-STS/DANE 策略下有多少邮件因 TLS 问题传输失败——它是邮件安全策略的「监控仪表盘」。
输入域名,工具将查询 _smtp._tls.<域名> 的 TXT 记录(TLS-RPT 报告接收配置)。
功能说明
- 标准位置查询:查询 _smtp._tls.<domain> TXT 记录,与 RFC 8460 定义一致
- 报告地址解析:解析 rua= 标签中的 mailto: URI,展示聚合报告接收邮箱
- 版本校验:确认记录以 v=TLSRPTv1 开头,识别格式错误的记录
- 配套检查提示:提醒 TLS-RPT 应配合 MTA-STS/DANE 部署,形成「策略+监控」闭环
使用方法
TLS-RPT 记录存放于 _smtp._tls.<域名>,格式为 v=TLSRPTv1; rua=mailto:reports@example.com。输入域名查询后,工具解析版本号与报告地址。若返回「未发现 TLS-RPT 记录」,说明域名未配置 TLS 传输失败监控——建议与 MTA-STS 或 DANE 同步部署。rua= 地址应为真实可收信的邮箱,否则报告会丢失。
为什么需要定期检查
TLS-RPT(SMTP TLS Reporting,RFC 8460)为 MTA-STS 和 DANE 提供「可观测性」。它定义了一种 DNS TXT 记录(_smtp._tls),用于声明接收 TLS 传输报告的邮箱地址。
没有 TLS-RPT 时,MTA-STS 部署后是否生效、是否有合法邮件因策略被拒收,您完全无法感知。TLS-RPT 报告会汇总:TLS 连接成功/失败次数、失败原因(证书错误、策略错误、协议错误)、以及涉及的对方域名——这是排查邮件互操作性问题的第一手数据。
检查 TLS-RPT 记录时,核心是确认 rua 地址有效且格式正确(支持多个地址,逗号分隔),并建议与 MTA-STS 同时部署——MTA-STS 定义策略,TLS-RPT 提供反馈,二者配合才能形成「部署-监控-优化」闭环。
检查结果解读
| 检查项 | 合格标准 | 风险 |
| 记录存在 | _smtp._tls.<domain> 的 TXT 记录存在 | 高(无记录则无报告) |
| 版本标记 | 以 v=TLSRPTv1 开头 | 高 |
| rua 地址 | 至少一个有效邮箱,可接收报告 | 高 |
| 地址格式 | rua=mailto:xxx@domain 格式正确,多地址用逗号分隔 | 中 |
常见配置错误与修复
- 记录缺失:添加 TXT 记录:v=TLSRPTv1; rua=mailto:report@yourdomain.com
- rua 邮箱无效:确认报告邮箱可正常收信,建议使用专用邮箱便于统计
- 与 MTA-STS 脱节:同时部署 MTA-STS + TLS-RPT,用报告数据驱动策略调整
- 格式错误:严格按 RFC 8460 格式:v=TLSRPTv1; rua=mailto:...(分号后空格可选但建议统一)
技术标准依据
本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:
- DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
- 记录解析:TLS-RPT:RFC 8460 §3(DNS 记录)、§4(报告格式)
