TLS-RPT-rapporten gaan over de verbinding naar jullie mailservers, niet over of de afzender van jullie is. Verzenders sturen sessietellingen en fouttypes: STARTTLS ontbrak, certificaat klopte niet, MTA-STS werd niet gevolgd, enzovoort. Geen mailinhoud.
Voorwaarde
Er moet een TLS-RPT-record staan, typisch _smtp._tls met rua=mailto:tlsrpt+TOKEN@reports.dmarcs.nl. Dat zet je in MTA-STS Beheer (zelf of via CNAME). Zonder dat record blijft TLS Reports leeg, ook als er TLS-problemen zijn.
Hoe je ze leest
- Per rapport: welke partij rapporteert, periode, hoeveel sessies, welke fouttypes.
- Detail: counts per probleem (geen STARTTLS, validatiefout, policy-misser).
- Een paar fouten van kleine verzenders is normaal. Een piek vanaf Google of Microsoft wijst op MX-, certificaat- of policyfouten aan jullie kant.
Mode testing in MTA-STS is bedoeld om dit beeld eerst schoon te krijgen. enforce pas daarna: deelnemende verzenders weigeren dan onversleutelde of verkeerd gerouteerde aanlevering.
Compliance kan mailen bij TLS-fouten (categorie MTA-STS). Dat is drempel-loos voor dit type: er is een fout gerapporteerd, geen percentage van DMARC-volume.