← Record Studio

MTA-STS

MTA-STS (RFC 8461) erlaubt einer Mail-Domain, verschlüsselte, zertifikatsgeprüfte SMTP-Zustellung zu verlangen. Es besteht aus zwei Teilen: einem TXT-Record unter _mta-sts.<domain> und einer per HTTPS ausgelieferten Policy-Datei – dieser Generator erzeugt beides.

Hosten Sie die Policy-Datei unter https://mta-sts.<domain>/.well-known/mta-sts.txt mit Content-Type: text/plain, ohne jegliche Redirects und mit einem gültigen Zertifikat für mta-sts.<domain>. Bei Änderungen aktualisieren Sie zuerst die Datei und ändern erst danach die id im TXT-Record – Sender laden die Policy nur neu, wenn sich die id ändert.

Der Einstieg mit testing ist in Ordnung; der Sicherheitscheck wertet nur enforce als bestanden.

Ein *.-Wildcard deckt genau ein Label ab: *.example.com passt auf mx.example.com, aber nicht auf example.com.

Standard 1209600 (zwei Wochen). Für enforce und testing erwartet RFC 8461 §3.2 „Wochen oder mehr“, §10.2 verlangt Werte „so lang wie praktikabel“, und 31557600 (~1 Jahr) ist das harte Maximum — 604800–31557600 ist damit der sinnvolle Bereich. Für mode: none gilt das Gegenteil: RFC 8461 §8.3 verlangt „ein kleines max_age (z. B. einen Tag)“, damit Sender die zurückgezogene Policy schnell verwerfen; erst wenn alle zuvor ausgelieferten Policies abgelaufen sind, dürfen TXT-Record und HTTPS-Endpunkt entfernt werden.

Records werden in Ihrem Browser erzeugt; „Aktuellen Record laden“ lässt unseren Server das DNS abfragen und die veröffentlichte Policy-Datei abrufen. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen