Rapportage over TLS bij SMTP

TLS-RPT Fouten in het transport zichtbaar maken

Met TLS-RPT melden verzendende mailservers wanneer een versleutelde aflevering mislukt. Uit dat zicht ontstaat de vroege waarschuwing, zonder welke MTA-STS en DANE blind zouden draaien.

Het TXT-record _smtp._tls
_smtp._tls.example.de. IN TXT "v=TLSRPTv1; rua=mailto:tls-rpt@conbool.com"

Zonder TLS-RPT blijft een mislukte versleuteling van het transport onzichtbaar. Pas de rapportage maakt problemen meetbaar, voordat er berichten verloren gaan.

MTA-STS en DANE kunnen afleveringen tegenhouden wanneer er iets niet klopt. TLS-RPT beantwoordt de vraag daarvóór en daarna: waar hapert de versleuteling precies, en welke afzender meldt een probleem? Juist dat zicht voorkomt dat te streng beleid stil geldige post tegenhoudt.

Wat TLS-RPT is

TLS-RPT staat voor rapportage over TLS bij SMTP en is vastgelegd in RFC 8460. Een TXT-record onder _smtp._tls van het domein noemt een adres waar verzendende servers samengevatte verslagen naartoe sturen. Die verslagen tonen hoeveel verbindingen versleuteld tot stand kwamen en welke strandden op een probleem met het certificaat of met TLS.

Waarom rapportage onmisbaar is

Veilig transport zonder terugkoppeling is een risico. TLS-RPT dicht dat gat.

Een veilige invoering

In de stand testing van MTA-STS laat de rapportage zien of alle verzenders netjes versleutelen, voordat het beleid scherp gaat.

Vroege waarschuwing

Een verlopen certificaat of een kapotte instelling voor TLS valt meteen op, in plaats van pas doordat er post uitblijft.

Bewijs

De rapportage toont over de tijd aan dat het transport van e-mail werkelijk versleuteld verloopt, en ondersteunt een controle.

Rapportage analyseren met Conbool

Ruwe verslagen in JSON zijn onhandig. Conbool MailGuard maakt daar bruikbare aanwijzingen van.

Ontvangen en bewaren

De verslagen van de grote verzenders worden centraal aangenomen en bewaard.

Bewerken

Het aandeel geslaagde en mislukte verbindingen wordt per verzender en per periode begrijpelijk weergegeven.

Oorzaken van fouten

Mislukte verbindingen worden naar oorzaak ingedeeld, bijvoorbeeld een fout in het certificaat of het ontbreken van TLS.

Samenspel met MTA-STS

De analyse gaat rechtstreeks mee in de keuze om het beleid strenger te zetten of het eerst nog te bekijken.

Veelgestelde vragen over TLS-RPT

Wat betekent TLS-RPT?
TLS-RPT staat voor rapportage over TLS bij SMTP volgens RFC 8460. Het legt vast hoe verzendende mailservers verslag doen van het slagen of mislukken van versleutelde aflevering aan het domein van de ontvanger.
Hoe wordt TLS-RPT ingericht?
Er is een TXT-record onder _smtp._tls van het domein nodig dat een adres voor de verslagen noemt. De juiste schrijfwijze met een punt tussen _smtp en _tls is daarbij belangrijk. Conbool richt het record en het ontvangen van de verslagen in.
Houdt TLS-RPT e-mail tegen?
Nee. TLS-RPT rapporteert alleen en grijpt niet in de aflevering in. Het afdwingen doen MTA-STS en DANE. TLS-RPT levert het zicht dat hun veilige gebruik pas mogelijk maakt.
Wie stuurt de verslagen?
Grote verzenders zoals Google en Microsoft kijken naar het domein van de ontvanger en sturen doorgaans dagelijks een samengevat verslag. Die verslagen bevatten geen inhoud van berichten, alleen cijfers over het transport.
Loont TLS-RPT zonder MTA-STS of DANE?
Ja, als diagnose. Ook op zichzelf laat TLS-RPT zien of het inkomende transport betrouwbaar versleuteld verloopt. Het volle nut komt echter naar voren als begeleider bij het invoeren van MTA-STS of DANE.
Hoe toets ik het record voor TLS-RPT?
De gratis mailcontrole van Conbool kijkt of er een geldig record onder _smtp._tls staat en meldt de uitkomst terug als verslag.

Niet langer blind voor fouten in het transport

De gratis mailcontrole laat zien of TLS-RPT en de versleuteling van het transport bij uw eigen domein goed staan.