TLS-RPT
TLS-RPT (ang. SMTP TLS Reporting, opisany w RFC 8460) to standard umożliwiający właścicielowi domeny otrzymywanie zbiorczych raportów o problemach z nawiązywaniem szyfrowanych połączeń TLS przy dostarczaniu do niego poczty e-mail. Dzięki niemu administrator dowiaduje się, czy jego serwery pocztowe są osiągane w sposób zaszyfrowany, czy też część wiadomości trafia do nich niezabezpieczonym kanałem albo napotyka błędy certyfikatów.
Na czym polega działanie TLS-RPT?
Mechanizm publikuje się jako specjalny rekord TXT w DNS, umieszczony pod nazwą _smtp._tls.twojadomena.pl. Rekord zawiera adres — najczęściej e-mail (mailto:) lub endpoint HTTPS — na który serwery wysyłające pocztę mają przesyłać raporty. Gdy zdalny serwer nadawcy próbuje dostarczyć wiadomość do domeny objętej TLS-RPT, zbiera informacje o powodzeniu lub niepowodzeniu negocjacji TLS, a następnie raz na dobę wysyła zagregowany raport w formacie JSON. Raport zawiera liczbę udanych i nieudanych sesji oraz kategorie błędów — na przykład wygasły certyfikat, brak wsparcia dla szyfrowania czy niezgodność z polityką. TLS-RPT nie wymusza szyfrowania; jest wyłącznie warstwą obserwacyjną, która daje wgląd w to, co dzieje się „po drodze”.
Zastosowanie w praktyce
TLS-RPT wdraża się niemal zawsze razem z MTA-STS — standardem, który realnie wymusza szyfrowane dostarczanie poczty. Podział ról jest naturalny: MTA-STS chroni transmisję, a TLS-RPT informuje, czy ta ochrona działa i gdzie pojawiają się problemy. Dzięki raportom administrator szybko wychwyci źle skonfigurowany serwer partnera, wygasający certyfikat czy próby obniżenia poziomu szyfrowania (downgrade). W połączeniu z uwierzytelnianiem poczty przez DMARC tworzy to kompletny obraz bezpieczeństwa poczty domeny — od autentyczności nadawcy po poufność samej transmisji SMTP. Wdrożenie sprowadza się do dodania dwóch rekordów DNS i skierowania raportów do usługi, która potrafi je zebrać i przeanalizować.
Powiązane pojęcia
Najczęstsze pytania
Czym różni się TLS-RPT od MTA-STS?
MTA-STS wymusza szyfrowane połączenie TLS przy dostarczaniu poczty i blokuje próby jego obejścia. TLS-RPT jest mechanizmem raportowym — sam niczego nie egzekwuje, lecz dostarcza informacji o tym, ile połączeń szyfrowanych się powiodło, a ile zawiodło. Oba standardy stosuje się razem: MTA-STS chroni, TLS-RPT pokazuje skuteczność.
