Testen Sie, wie Ihre Domain Mail empfängt — so, wie es ein echter sendender Server erlebt.
Der Domain-Security-Check liest Ihre DNS-Records; dieser Test baut eine
echte SMTP-Verbindung zu Ihrem MX auf und prüft die Zustellung auf dem Draht: Ist ein
Mail-Exchanger erreichbar, bietet er STARTTLS, wird der Empfänger bei RCPT angenommen, nimmt er
jede Adresse an (Catch-all), akzeptiert er postmaster@, ist Greylisting aktiv?
Die Catch-all-, postmaster- und Open-Relay-Prüfungen enden bei RCPT (kein Nachrichtentext); danach
wird genau eine signierte Beweis-Nachricht über die vollständige DATA-Phase an
exakt die Adresse zugestellt, deren Kontrolle Sie bewiesen haben — und an keine andere —
um zu bestätigen, dass echte Mail wirklich ankommt.
Sie weisen zuerst die Kontrolle nach. Damit wir nur eine Domain prüfen, die Ihnen gehört,
bitten wir Sie, uns eine E-Mail von der zu testenden Domain zu schicken. Diese E-Mail wird
authentifiziert (SPF gegen die echte Verbindungs-IP oder eine ausgerichtete DKIM-Signatur); dann
führen wir den Zustelltest gegen genau die Adresse aus, von der Sie gesendet haben —
nie eine eingetippte Adresse. Keine Anmeldung, kein Tracking; die Beweis-Adresse ist einmalig und läuft
ab, und der Bericht liegt nur kurz im Speicher.
Sende eine E-Mail von der zu testenden Domain an diese Adresse:
Was geprüft wird
MX-Erreichbarkeit
Die ersten drei Mail-Exchanger der Präferenzreihenfolge werden aufgelöst und auf Port 25 angebunden, genau wie ein sendender Server (die Grenze verhindert, dass ein großer MX-Satz einen Test in Dutzende ausgehende Verbindungen verwandelt; der Bericht benennt sie) — inklusive Null MX (RFC 7505) und implizitem A/AAAA-Fallback.
STARTTLS angeboten
Bewirbt jeder geprobte MX STARTTLS? Ein einziger reiner Klartext-Exchanger zieht die ganze Domain herunter, weil Sender auf den schwächsten MX ausweichen. Zertifikatsvertrauen, TLS-Qualität, DANE, MTA-STS und TLS-RPT werden hier ebenfalls benotet — der Haupt-Scan ergänzt die vollständige Cipher-Aufzählung je MX und prüft dieselben Namen von der DNS-Seite.
Empfänger angenommen
Ob Ihr MX den Empfänger bei RCPT annimmt (250), temporär zurückstellt (4xx) oder ablehnt (5xx) — das echte „kommt hier Mail an?“-Signal. Diese Prüfung endet bei RCPT.
Catch-all
Ein zufälliger, nicht existenter Empfänger wird geprüft: Wird er angenommen (250), ist die Domain ein Catch-all — mehr Spam-Exposition und keine frühe Ablehnung ungültiger Mail.
postmaster@
RFC 5321 §4.5.1 verlangt, dass jede mailempfangende Domain postmaster@ annimmt. Wir prüfen, dass sie es tut — ein kleines, aber echtes Konformitätssignal.
Greylisting
Eine 4xx-Zurückstellung bei RCPT ist das Kennzeichen von Greylisting. Legitime Sender versuchen es erneut und kommen durch; wir weisen es aus, damit ein langsamer Erstkontakt keine Überraschung ist.
Open-Relay-Hinweis
Nach einem externen Sender sollte ein RCPT an eine Fremddomain abgelehnt werden (RFC 2505 / BCP 30). Wird er angenommen, weisen wir auf ein mögliches Open Relay hin — es wird nie eine Nachricht weitergeleitet.
Zustellung bestätigt
Zuletzt wird genau eine signierte Beweis-Nachricht über die vollständige SMTP-DATA-Phase an exakt die Adresse zugestellt, deren Kontrolle Sie bewiesen haben — nie an Dritte — damit Sie sehen, ob echte Mail durchgängig ankommt, nicht nur, ob RCPT angenommen wird. Die Nachricht enthält eine Abmeldemöglichkeit (Antwort oder abuse@).
Wollen Sie stattdessen die Mail testen, die Sie senden? Nutze den E-Mail-Versand-Test.
Neu bei diesen Mechanismen? Der Leitfaden Mailserver-TLS & DANE erklärt die Transportseite.