---
title: "Kostenloser MTA-STS-Checker | AutoSPF"
description: "Prüfen Sie die MTA-STS-Konfiguration für jede Domain. Validieren Sie den DNS-Eintrag, die Richtliniendatei, den TLS-Durchsetzungsmodus und die autorisierten MX-Hosts mit unserem kostenlosen MTA-STS-Checker."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/de/tools/mta-sts-checker/"
---

## Prüfen Sie Ihre MTA-STS-Konfiguration

Geben Sie Ihre Domain ein, um sowohl den DNS-Eintrag als auch die auf Ihrer Domain gehostete Richtliniendatei zu prüfen.

Check MTA-STS

## Was ist MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) ist ein E-Mail-Sicherheitsstandard, definiert in [RFC 8461](https://www.rfc-editor.org/rfc/rfc8461), der es Domains ermöglicht zu erklären, dass sie TLS-Verschlüsselung für eingehende E-Mails unterstützen und dass sendende Server sich weigern sollten, Nachrichten über unverschlüsselte Verbindungen zuzustellen.

Ohne MTA-STS können E-Mails zwischen Servern durch Man-in-the-Middle-Angriffe abgefangen werden, die die TLS-Verschlüsselung entfernen - selbst wenn beide Server sie unterstützen. Das nennt man einen TLS-Downgrade-Angriff. MTA-STS verhindert dies, indem es sendenden Servern vorschreibt, TLS zu verlangen und das Zertifikat zu validieren.

MTA-STS besteht aus zwei Komponenten: einem DNS-TXT-Eintrag unter `_mta-sts.ihredomain.de` und einer Richtliniendatei, die unter `https://mta-sts.ihredomain.de/.well-known/mta-sts.txt` gehostet wird.

Richtlinienkonfiguration 

## MTA-STS-Richtlinienmodi

### enforce

Mail, die nicht über eine gültige TLS-Verbindung zugestellt werden kann, wird abgelehnt. Dies ist der stärkste Modus und bietet maximalen Schutz vor Downgrade-Angriffen.

### testing

TLS-Fehler werden über TLS-RPT gemeldet, aber Mail wird weiterhin zugestellt. Ideal für die erste Bereitstellung, um Probleme vor der Durchsetzung zu erkennen.

### none

MTA-STS ist praktisch deaktiviert. Sendenden Servern wird keine TLS-Anforderung mitgeteilt. Wird verwendet, um eine zuvor veröffentlichte Richtlinie zu deaktivieren.

Schritt für Schritt 

## So funktioniert MTA-STS

### DNS-Erkennung

Der sendende Server fragt \_mta-sts.ihredomain.de nach einem TXT-Eintrag ab, der v=STSv1; id=20240101 enthält.

### Richtlinienabruf

Wenn der TXT-Eintrag existiert, ruft der Absender die Richtliniendatei von https://mta-sts.ihredomain.de/.well-known/mta-sts.txt über HTTPS ab.

### TLS-Durchsetzung

Je nach Richtlinienmodus erzwingt der Absender entweder TLS (Fehler ablehnen), meldet Fehler (Testmodus) oder tut nichts (Modus none).

### MX-Validierung

Die Richtliniendatei gibt an, welche MX-Hosts gültig sind. Der Absender prüft, ob das Zertifikat des MX-Servers mit einem der autorisierten Hosts übereinstimmt, bevor er zustellt.

## RFC-8461-Referenz

MTA-STS ist definiert in [RFC 8461](https://www.rfc-editor.org/rfc/rfc8461) (September 2018). Es ergänzt [RFC 8460](https://www.rfc-editor.org/rfc/rfc8460) (SMTP TLS Reporting), das Einblick in TLS-Verbindungsfehler bietet.

Beispiel einer MTA-STS-Richtliniendatei:

version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800

Ihre Ergebnisse lesen 

## Ihre MTA-STS-Prüfung verstehen

MTA-STS ist unter den E-Mail-Einträgen ungewöhnlich, weil es an zwei Orten gleichzeitig lebt - einem DNS-Eintrag und einer im Web gehosteten Richtliniendatei - und beide müssen übereinstimmen. Deshalb sind die meisten MTA-STS-Probleme Konfigurationsabweichungen und keine fehlenden Einträge.

### Was der Checker validiert

Eine vollständige Prüfung bestätigt, dass vier Dinge zusammenpassen: Der `_mta-sts`\-TXT-Eintrag existiert und trägt eine gültige `id`, die Richtliniendatei ist über HTTPS unter `mta-sts.ihredomain.de/.well-known/mta-sts.txt` mit einem vertrauenswürdigen Zertifikat erreichbar, der `mode` der Richtlinie entspricht Ihrer Absicht, und die aufgeführten `mx`\-Hosts stimmen tatsächlich mit Ihren veröffentlichten MX-Einträgen überein. Stimmt eines nicht, können sendende Server Ihre Richtlinie nicht durchsetzen.

### Häufige MTA-STS-Fehler

- **TXT-Eintrag, aber keine Richtliniendatei.** Der DNS-Eintrag verweist auf eine Richtlinie, die nicht ausgeliefert wird - Absender fallen auf keine Durchsetzung zurück.
- **Richtliniendatei nicht über gültiges HTTPS.** Die `mta-sts`\-Subdomain benötigt ihr eigenes vertrauenswürdiges TLS-Zertifikat; ein selbstsigniertes oder abgelaufenes Zertifikat lässt den Abruf scheitern.
- **MX-Abweichung.** Die `mx`\-Zeilen in der Richtlinie stimmen nicht mit Ihren echten MX-Hosts überein, sodass gültige Mailserver die Zertifikatsvalidierung nicht bestehen.
- **In `testing` oder `none` steckengeblieben.** Die Richtlinie ist veröffentlicht, erzwingt aber nicht wirklich TLS.
- **Unveränderte `id`.** Nach dem Bearbeiten der Richtlinie muss sich die `id` des DNS-Eintrags ändern, sonst behalten Absender die zwischengespeicherte alte Version.

### Sicher bereitstellen: testing vor enforce

Führen Sie MTA-STS schrittweise ein. Veröffentlichen Sie zuerst mit `mode: testing` und kombinieren Sie es mit TLS-RPT, damit Sie Berichte über etwaige TLS-Fehler erhalten, ohne Mail zu blockieren. Sobald die Berichte sauber sind und Ihre MX-Liste bestätigt ist, wechseln Sie zu `mode: enforce`. Setzen Sie einen sinnvollen `max_age`\-Wert (eine Woche ist üblich), damit Absender die Richtlinie zwischenspeichern, Änderungen aber innerhalb eines vernünftigen Zeitraums übernehmen.

### MTA-STS und TLS-RPT arbeiten zusammen

MTA-STS erzwingt die verschlüsselte Zustellung; [TLS-RPT](https://www.rfc-editor.org/rfc/rfc8460) (RFC 8460) gibt Ihnen die Sichtbarkeit, dieser Durchsetzung zu vertrauen. Ohne Berichterstattung setzen Sie blind durch - stellen Sie beide gemeinsam bereit, sodass ein defektes Zertifikat als Bericht auftaucht statt als stillschweigend zurückgewiesene Mail.

### Wo MTA-STS in Ihren E-Mail-Stack passt

MTA-STS sichert eingehende Mail _während der Übertragung_, authentifiziert aber keine Absender - das ist die Aufgabe von SPF, DKIM und DMARC auf der ausgehenden Seite. Führen Sie den vollständigen [Domain-Authentifizierungs-Checker](/de/tools/domain-auth-checker/) aus, um sie alle auf einmal zu sehen, und halten Sie Ihren [SPF-Eintrag](/de/tools/spf-checker/) mit [AutoSPF](/de/startseite/) gültig und unter dem 10-Lookup-Limit, damit die Authentifizierungshälfte Ihres Stacks so solide ist wie die Verschlüsselungshälfte. Wenn Sie sich fragen, [warum man SPF regelmäßig prüfen sollte](/de/10-gruende-regelmaessige-spf-pruefung/), ist die Abweichung durch neue Absender der Grund.

## Vervollständigen Sie Ihren E-Mail-Sicherheits-Stack

MTA-STS schützt eingehendes TLS. AutoSPF schützt Ihr ausgehendes SPF - durch automatisches Abflachen der Einträge, damit sie innerhalb des 10-Lookup-Limits bleiben.

[Kostenlose Testversion starten→](https://subscriptions.zoho.com/subscribe/31162770c20bc42aba9c86185ed6106a6a2bba0f6b053217ad482bf477cf719e/smb%5F1)[Pläne & Preise ansehen](/de/preise/)

Rated 5/5 on G2 · Trusted since 2018 

##  Was unsere Kunden sagen 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Tools","item":"https://autospf.com/de/tools/"},{"@type":"ListItem","position":3,"name":"MTA-STS-Checker","item":"https://autospf.com/de/tools/mta-sts-checker/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
