TLS-RPT 记录检查器

免费在线工具 · DNS-over-HTTPS 实时查询 · 浏览器端运行,不上传数据

TLS-RPT(SMTP TLS Reporting,RFC 8460)用于收集 MTA-STS 或 DANE 部署后的 TLS 传输失败报告。其 DNS 记录存放于 _smtp._tls.<域名>,声明 v=TLSRPTv1 版本与 rua= 聚合报告接收地址(mailto: URI)。没有 TLS-RPT 记录,域名管理员将无法得知 MTA-STS/DANE 策略下有多少邮件因 TLS 问题传输失败——它是邮件安全策略的「监控仪表盘」。

输入域名,工具将查询 _smtp._tls.<域名> 的 TXT 记录(TLS-RPT 报告接收配置)。

功能说明

  • 标准位置查询:查询 _smtp._tls.<domain> TXT 记录,与 RFC 8460 定义一致
  • 报告地址解析:解析 rua= 标签中的 mailto: URI,展示聚合报告接收邮箱
  • 版本校验:确认记录以 v=TLSRPTv1 开头,识别格式错误的记录
  • 配套检查提示:提醒 TLS-RPT 应配合 MTA-STS/DANE 部署,形成「策略+监控」闭环

使用方法

TLS-RPT 记录存放于 _smtp._tls.<域名>,格式为 v=TLSRPTv1; rua=mailto:reports@example.com。输入域名查询后,工具解析版本号与报告地址。若返回「未发现 TLS-RPT 记录」,说明域名未配置 TLS 传输失败监控——建议与 MTA-STS 或 DANE 同步部署。rua= 地址应为真实可收信的邮箱,否则报告会丢失。

为什么需要定期检查

TLS-RPT(SMTP TLS Reporting,RFC 8460)为 MTA-STS 和 DANE 提供「可观测性」。它定义了一种 DNS TXT 记录(_smtp._tls),用于声明接收 TLS 传输报告的邮箱地址。

没有 TLS-RPT 时,MTA-STS 部署后是否生效、是否有合法邮件因策略被拒收,您完全无法感知。TLS-RPT 报告会汇总:TLS 连接成功/失败次数、失败原因(证书错误、策略错误、协议错误)、以及涉及的对方域名——这是排查邮件互操作性问题的第一手数据。

检查 TLS-RPT 记录时,核心是确认 rua 地址有效且格式正确(支持多个地址,逗号分隔),并建议与 MTA-STS 同时部署——MTA-STS 定义策略,TLS-RPT 提供反馈,二者配合才能形成「部署-监控-优化」闭环。

检查结果解读

检查项合格标准风险
记录存在_smtp._tls.<domain> 的 TXT 记录存在高(无记录则无报告)
版本标记以 v=TLSRPTv1 开头
rua 地址至少一个有效邮箱,可接收报告
地址格式rua=mailto:xxx@domain 格式正确,多地址用逗号分隔

常见配置错误与修复

  • 记录缺失:添加 TXT 记录:v=TLSRPTv1; rua=mailto:report@yourdomain.com
  • rua 邮箱无效:确认报告邮箱可正常收信,建议使用专用邮箱便于统计
  • 与 MTA-STS 脱节:同时部署 MTA-STS + TLS-RPT,用报告数据驱动策略调整
  • 格式错误:严格按 RFC 8460 格式:v=TLSRPTv1; rua=mailto:...(分号后空格可选但建议统一)

技术标准依据

本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:

  • DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
  • 记录解析:TLS-RPT:RFC 8460 §3(DNS 记录)、§4(报告格式)