MTA-STS-Abfrage
Verwandte Tools
Worum es geht
MTA-STS erlaubt einer Domain zu verlangen, dass eingehende Mail nur über authentifiziertes TLS an ihre aufgeführten MX-Hosts zugestellt wird. Es kombiniert einen DNS-Eintrag (_mta-sts) mit einer Richtliniendatei, die unter https://mta-sts.deinedomain.com/.well-known/mta-sts.txt ausgeliefert wird.
So liest du dein Ergebnis
Ein gesundes Setup zeigt sowohl den DNS-Eintrag als auch eine abrufbare Richtliniendatei, mit mode: enforce für echten Schutz (Testing meldet nur). Prüfe, ob die mx:-Einträge der Richtlinie tatsächlich mit deinen MX-Hostnamen übereinstimmen.
Häufige Probleme und wie du sie behebst
DNS-Eintrag existiert, aber die Richtliniendatei ist nicht erreichbar
Wie es sich zeigt: Absender können die Richtlinie nicht abrufen, sodass MTA-STS stillschweigend nichts bewirkt; die Prüfung meldet den Abruffehler.
So behebst du es: Liefere die Datei exakt unter https://mta-sts.deinedomain.com/.well-known/mta-sts.txt mit einem gültigen Zertifikat für die Subdomain mta-sts aus. Eine winzige statische Website oder ein CDN-Worker reicht — aber sie muss verfügbar bleiben.
mx-Einträge der Richtlinie stimmen nicht mit den echten MX-Einträgen überein
Wie es sich zeigt: Im enforce-Modus beginnt legitime Mail von strengen Absendern nach einer MX-Änderung zurückgewiesen zu werden.
So behebst du es: Aktualisiere die Richtliniendatei immer dann, wenn sich MX-Einträge ändern (und erhöhe die id= im DNS-Eintrag, damit Caches aktualisieren). Automatisiere diese Kopplung, wenn MX-Änderungen auch nur einigermaßen häufig sind.
Bleibt für immer im Testing-Modus stecken
Wie es sich zeigt: TLSRPT-Berichte treffen ein, aber Downgrade-Angriffe hätten weiterhin Erfolg — der Testing-Modus blockiert nie etwas.
So behebst du es: Wechsle nach einer sauberen Zeit im Testing (beobachte deine TLSRPT-Berichte) mode: auf enforce und erhöhe die id=.
Weiterführende Artikel
- MTA-STS: Forcing Encrypted SMTP, and How to Check It Is Actually OnMTA-STS turns opportunistic SMTP encryption into an enforced policy. Here is how the DNS record and policy file work, and how to verify both are live.
- Email Health Check: One Lookup for MX, SPF, DMARC, and TLSRun one domain lookup to see whether your MX, SPF, DMARC, MTA-STS, and TLS-RPT records are configured correctly and where your email is exposed.
Häufig gestellte Fragen
- Was ist ein MTA-STS-Eintrag?
- MTA-STS (Mail Transfer Agent Strict Transport Security) ist ein TXT-Eintrag unter _mta-sts.ihredomain, der ankündigt, dass Ihre Domain eine MTA-STS-Richtlinie verwendet. Er enthält eine Version und eine Richtlinien-ID, während die eigentlichen Regeln separat über HTTPS unter mta-sts.ihredomain/.well-known/mta-sts.txt bereitgestellt werden.
- Wie benutze ich dieses Tool?
- Geben Sie eine Domain ein, und das Tool fragt den _mta-sts-TXT-Eintrag dieser Domain serverseitig ab und zeigt, ob ein Eintrag existiert, sowie dessen ausgewertete Felder. Es prüft nur das DNS, sodass Sie bestätigen können, dass der Eintrag veröffentlicht ist, und dessen version- und id-Werte lesen können.
- Warum ist MTA-STS wichtig?
- Mit MTA-STS können sendende Mailserver bei der Zustellung an Ihre Domain TLS-verschlüsselte, authentifizierte Verbindungen verlangen und so Downgrade- und Man-in-the-Middle-Angriffe blockieren, für die einfaches SMTP anfällig ist. Ohne MTA-STS könnte ein Angreifer im Netzwerkpfad die Verschlüsselung entfernen und eingehende E-Mails abfangen.
- Wie lese ich das Ergebnis?
- Ein gültiger Eintrag sieht aus wie "v=STSv1; id=20240101000000", wobei v die Version ist und id eine eindeutige Zeichenfolge, die Sie bei jeder Richtlinienänderung anpassen. Wird kein Eintrag gefunden, ist MTA-STS für die Domain nicht aktiv, und Sie sollten den TXT-Eintrag sowie die HTTPS-Richtliniendatei veröffentlichen.
- Bedeutet ein vorhandener Eintrag, dass MTA-STS vollständig funktioniert?
- Nein, dieses Tool bestätigt nur die DNS-Seite; eine vollständige Einrichtung erfordert zusätzlich, dass die Richtliniendatei unter mta-sts.ihredomain/.well-known/mta-sts.txt über gültiges HTTPS mit passenden MX-Hosts erreichbar ist. Der DNS-Eintrag kann existieren, während die Richtliniendatei fehlt oder fehlerhaft ist, prüfen Sie daher beides.