MX-Erreichbarkeit
Jeder Mail-Exchanger wird aufgelöst und in Präferenzreihenfolge auf Port 25 angebunden, genau wie ein sendender Server — inklusive Null MX (RFC 7505) und implizitem A/AAAA-Fallback.
Teste, wie deine Domain Mail empfängt — so, wie es ein echter sendender Server erlebt.
Der Domain-Security-Check liest deine DNS-Records; dieser Test baut eine
echte SMTP-Verbindung zu deinem MX auf und prüft die Zustellung auf dem Draht: Ist ein
Mail-Exchanger erreichbar, bietet er STARTTLS, wird der Empfänger bei RCPT angenommen, nimmt er
jede Adresse an (Catch-all), akzeptiert er postmaster@, ist Greylisting aktiv?
Die Catch-all-, postmaster- und Open-Relay-Prüfungen enden bei RCPT (kein Nachrichtentext); danach
wird genau eine signierte Beweis-Nachricht über die vollständige DATA-Phase an
exakt die Adresse zugestellt, deren Kontrolle du bewiesen hast — und an keine andere —
um zu bestätigen, dass echte Mail wirklich ankommt.
Du weist zuerst die Kontrolle nach. Damit wir nur eine Domain prüfen, die dir gehört, bitten wir dich, uns eine E-Mail von der zu testenden Domain zu schicken. Diese E-Mail wird authentifiziert (SPF gegen die echte Verbindungs-IP oder eine ausgerichtete DKIM-Signatur); dann führen wir den Zustelltest gegen genau die Adresse aus, von der du gesendet hast — nie eine eingetippte Adresse. Keine Anmeldung, kein Tracking; die Beweis-Adresse ist einmalig und läuft ab, und der Bericht liegt nur kurz im Speicher.
Sende eine E-Mail von der zu testenden Domain an diese Adresse:
Jeder Mail-Exchanger wird aufgelöst und in Präferenzreihenfolge auf Port 25 angebunden, genau wie ein sendender Server — inklusive Null MX (RFC 7505) und implizitem A/AAAA-Fallback.
Bewirbt jeder erreichbare MX STARTTLS? Ein einziger reiner Klartext-Exchanger zieht die ganze Domain herunter, weil Sender auf den schwächsten MX ausweichen. Volle TLS/DANE-Bewertung im Haupt-Scan.
Ob dein MX den Empfänger bei RCPT annimmt (250), temporär zurückstellt (4xx) oder ablehnt (5xx) — das echte „kommt hier Mail an?“-Signal. Diese Prüfung endet bei RCPT.
Ein zufälliger, nicht existenter Empfänger wird geprüft: Wird er angenommen (250), ist die Domain ein Catch-all — mehr Spam-Exposition und keine frühe Ablehnung ungültiger Mail.
RFC 5321 §4.5.1 verlangt, dass jede mailempfangende Domain postmaster@ annimmt. Wir prüfen, dass sie es tut — ein kleines, aber echtes Konformitätssignal.
Eine 4xx-Zurückstellung bei RCPT ist das Kennzeichen von Greylisting. Legitime Sender versuchen es erneut und kommen durch; wir weisen es aus, damit ein langsamer Erstkontakt keine Überraschung ist.
Nach einem externen Sender sollte ein RCPT an eine Fremddomain abgelehnt werden (RFC 2505 / BCP 30). Wird er angenommen, weisen wir auf ein mögliches Open Relay hin — es wird nie eine Nachricht weitergeleitet.
Zuletzt wird genau eine signierte Beweis-Nachricht über die vollständige SMTP-DATA-Phase an exakt die Adresse zugestellt, deren Kontrolle du bewiesen hast — nie an Dritte — damit du siehst, ob echte Mail durchgängig ankommt, nicht nur, ob RCPT angenommen wird. Die Nachricht enthält eine Abmeldemöglichkeit (Antwort oder abuse@).
Willst du stattdessen die Mail testen, die du sendest? Nutze den E-Mail-Versand-Test. Neu bei diesen Mechanismen? Der Leitfaden Mailserver-TLS & DANE erklärt die Transportseite.