MTA-STS-Test
MTA-STS schützt eingehende E-Mail auf dem Transportweg, indem es sendende Server zu authentifiziertem TLS zwingt — und macht so STARTTLS-Downgrade- und Man-in-the-Middle-Angriffe unmöglich. Dieser kostenlose MTA-STS-Test prüft Ihren _mta-sts-DNS-Record, Ihre HTTPS-Policy-Datei (Modus, mx und max_age), ob die Policy zu Ihren echten MX-Hosts passt, und Ihren TLS-RPT-Record. Jetzt Domain prüfen → Noch keine Policy? Der kostenlose MTA-STS-Generator erzeugt DNS-Record und Policy-Datei.
Was ein MTA-STS-Test prüft
Mit MTA-STS (SMTP MTA Strict Transport Security, RFC 8461) teilt eine Domain sendenden Mailservern mit, dass eingehendes SMTP zwingend über TLS mit gültigem Zertifikat laufen muss. Ohne diesen Schutz lässt sich opportunistisches STARTTLS von einem Angreifer auf dem Übertragungsweg unbemerkt entfernen und die Verbindung auf Klartext herabstufen. Dieser Test bestätigt, dass der Mechanismus korrekt veröffentlicht ist und nicht umgangen werden kann.
MTA-STS besteht aus zwei Teilen, die zusammenpassen müssen: einem kurzen DNS-TXT-Record, der die Policy ankündigt, und einer per HTTPS bereitgestellten Policy-Datei mit den eigentlichen Regeln. Der Scanner ruft beides ab, zerlegt jedes Feld und prüft, ob es zu Ihren tatsächlichen MX-Hosts passt.
Der _mta-sts-DNS-Record
Zuerst lösen wir den TXT-Record unter _mta-sts.<Ihre-Domain> auf. Er muss zwei Tags enthalten: v=STSv1 und einen id=-Wert. Die id ist eine kurze, eindeutige Zeichenkette (bis zu 32 alphanumerische Zeichen nach RFC 8461 §3.1), die Sender zwischenspeichern; bei jeder Änderung der Policy-Datei müssen Sie auch die id ändern, damit die Empfänger die Datei neu laden.
_mta-sts.example.com. IN TXT "v=STSv1; id=20260703T120000;"
Eine fehlende id wird bemängelt, denn ohne sie erkennen sendende Server nicht, dass die Policy aktualisiert wurde.
Die HTTPS-Policy-Datei, Modus und max_age
Die Policy selbst liegt unter https://mta-sts.<Ihre-Domain>/.well-known/mta-sts.txt und wird über HTTPS mit gültigem Zertifikat ausgeliefert. Wir laden sie und prüfen jedes Feld:
- version: muss
STSv1 sein. - mode:
enforce, testing oder none. Nur enforce weist eine Zustellung über eine nicht vertrauenswürdige Verbindung tatsächlich ab; testing meldet Fehler lediglich, none nimmt die Policy zurück. - mx: eine Zeile je zulässigem MX-Host; ein einzelnes Wildcard-Label wie
*.example.net ist erlaubt. - max_age: wie lange Sender die Policy zwischenspeichern, in Sekunden. Unser Test akzeptiert 604800 (eine Woche) bis 31557600 (ein Jahr, das Maximum nach RFC 8461 §3.2).
version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.net
max_age: 604800
MX-Abgleich und TLS-RPT-Reporting
Eine Policy nützt nur, wenn ihre mx-Zeilen wirklich zu den Hosts in Ihren DNS-MX-Records passen. Wir vergleichen beides: Wird ein echter MX-Host von keinem mx-Muster abgedeckt, würde Mail an diesen Host unter enforce scheitern — die Abweichung wird deshalb markiert, bevor sie legitime Zustellung blockieren kann.
Zum Schluss prüfen wir TLS-RPT (SMTP TLS Reporting, RFC 8460): einen TXT-Record unter _smtp._tls.<Ihre-Domain>, der mit v=TLSRPTv1 beginnt und ein rua=-Ziel enthält. Er bittet sendende Server, Ihnen täglich Berichte über fehlgeschlagene TLS-Zustellungen zu schicken — nur so erfahren Sie, dass MTA-STS (oder DANE) legitime Mail unbemerkt blockiert. Ein minimaler Record lautet v=TLSRPTv1; rua=mailto:tls-reports@example.com.
Häufige Fragen
Was ist der Unterschied zwischen MTA-STS und DANE?
Beide erzwingen TLS beim eingehenden SMTP, verankern das Vertrauen aber unterschiedlich. MTA-STS stützt sich auf die öffentliche Web-PKI (ein gültiges HTTPS-Zertifikat) und eine per HTTPS veröffentlichte Policy und funktioniert damit auch ohne DNSSEC. DANE (TLSA-Records) verankert das Zertifikat im DNS und ist nur mit DNSSEC vertrauenswürdig. Viele Domains veröffentlichen beides; unser Scanner prüft jedes Verfahren einzeln.
Sollte ich mit mode testing oder enforce beginnen?
Beginnen Sie mit mode: testing zusammen mit TLS-RPT. Im Testing-Modus stellen Sender weiterhin über jede Verbindung zu, melden aber Fehler — so bestätigen Sie Policy und MX-Liste, ohne Mail zu riskieren. Sind die Berichte sauber, stellen Sie auf mode: enforce um; nur dieser Modus blockiert tatsächlich herabgestufte, nicht vertrauenswürdige Verbindungen.
Brauche ich TLS-RPT, damit MTA-STS funktioniert?
Nein, MTA-STS erzwingt TLS für sich allein. TLS-RPT wird aber dringend empfohlen: Es ist der einzige Rückkanal, der Ihnen meldet, wenn ein sendender Server wegen eines Zertifikats- oder TLS-Problems nicht zustellen konnte. Ohne ihn kann eine fehlerhafte Policy Mail unbemerkt blockieren. Unser Test warnt, wenn der _smtp._tls-Record fehlt.