TLS Reports bekijken

Rapporten over mislukte of gedegradeerde SMTP-TLS naar jullie MX. Dat is los van DMARC; je hebt een TLS-RPT-record nodig.

TLS-RPT-rapporten gaan over de verbinding naar jullie mailservers, niet over of de afzender van jullie is. Verzenders sturen sessietellingen en fouttypes: STARTTLS ontbrak, certificaat klopte niet, MTA-STS werd niet gevolgd, enzovoort. Geen mailinhoud.

Voorwaarde

Er moet een TLS-RPT-record staan, typisch _smtp._tls met rua=mailto:tlsrpt+TOKEN@reports.dmarcs.nl. Dat zet je in MTA-STS Beheer (zelf of via CNAME). Zonder dat record blijft TLS Reports leeg, ook als er TLS-problemen zijn.

Hoe je ze leest

  • Per rapport: welke partij rapporteert, periode, hoeveel sessies, welke fouttypes.
  • Detail: counts per probleem (geen STARTTLS, validatiefout, policy-misser).
  • Een paar fouten van kleine verzenders is normaal. Een piek vanaf Google of Microsoft wijst op MX-, certificaat- of policyfouten aan jullie kant.

Mode testing in MTA-STS is bedoeld om dit beeld eerst schoon te krijgen. enforce pas daarna: deelnemende verzenders weigeren dan onversleutelde of verkeerd gerouteerde aanlevering.

Compliance kan mailen bij TLS-fouten (categorie MTA-STS). Dat is drempel-loos voor dit type: er is een fout gerapporteerd, geen percentage van DMARC-volume.