TLS-RPT 记录生成器

SMTP TLS Reporting(RFC 8460)——接收方 MTA 将 TLS 连接失败情况(降级攻击、证书错误等)以聚合报告形式发送给域名所有者。生成 _smtp._tls TXT 报告记录。

1️⃣ 报告接收地址(rua)

RFC 8460 §3:rua 为聚合报告接收邮箱,支持多个地址(逗号分隔),每个地址前缀必须为 mailto:。建议使用专用邮箱并接入自动化处理。

2️⃣ 附加报告接收地址(可选)

可添加多个报告接收方,格式同上。

3️⃣ 适用范围

RFC 8460 §3:TLS-RPT 记录发布在 _smtp._tls.您的域名,作用于该域及其子域(除非子域有自己的记录覆盖)。

📖 TLS-RPT 原理与部署要点

TLS-RPT(RFC 8460)是 MTA-STS 的配套监控机制:当收件方 MTA 尝试连接您的域名 MX 时,若发生 TLS 协商失败、证书校验失败、策略错误等情况,会生成 聚合报告(每日一封,JSON 格式)发送到 rua 指定地址。

报告内容:包含失败时间、失败类型(如 certificate-expiredstarttls-not-supported)、涉及的 IP 与 MX 主机、TLS 版本等,帮助管理员发现配置错误或主动攻击。

记录位置:主机名 _smtp._tls.您的域名 的 TXT 记录。记录值格式:v=TLSRPTv1; rua=mailto:报告邮箱

部署建议:与 MTA-STS 配合使用——先用 testing 模式 + TLS-RPT 观察两周,确认无失败后切换 enforce。TLS-RPT 记录本身不强制任何行为,纯粹是监控通道,无降级风险。

参考标准:RFC 8460(TLS-RPT)、RFC 8461(MTA-STS)、RFC 3207(STARTTLS)。

📚 权威参考文档