Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Kostenloser MTA-STS Checker

Validieren Sie Ihren MTA-STS-DNS-Eintrag, Ihre Richtliniendatei und Ihren TLS-Durchsetzungsmodus - so wird Ihre eingehende E-Mail vor Downgrade-Angriffen geschützt.

Keine Anmeldung erforderlich - prüfen Sie jede Domain sofort

Prüfen Sie Ihre MTA-STS-Konfiguration

Geben Sie Ihre Domain ein, um sowohl den DNS-Eintrag als auch die auf Ihrer Domain gehostete Richtliniendatei zu prüfen.

Was ist MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) ist ein E-Mail-Sicherheitsstandard, definiert in RFC 8461, der es Domains ermöglicht zu erklären, dass sie TLS-Verschlüsselung für eingehende E-Mails unterstützen und dass sendende Server sich weigern sollten, Nachrichten über unverschlüsselte Verbindungen zuzustellen.

Ohne MTA-STS können E-Mails zwischen Servern durch Man-in-the-Middle-Angriffe abgefangen werden, die die TLS-Verschlüsselung entfernen - selbst wenn beide Server sie unterstützen. Das nennt man einen TLS-Downgrade-Angriff. MTA-STS verhindert dies, indem es sendenden Servern vorschreibt, TLS zu verlangen und das Zertifikat zu validieren.

MTA-STS besteht aus zwei Komponenten: einem DNS-TXT-Eintrag unter _mta-sts.ihredomain.de und einer Richtliniendatei, die unter https://mta-sts.ihredomain.de/.well-known/mta-sts.txt gehostet wird.

Richtlinienkonfiguration

MTA-STS-Richtlinienmodi

enforce

Mail, die nicht über eine gültige TLS-Verbindung zugestellt werden kann, wird abgelehnt. Dies ist der stärkste Modus und bietet maximalen Schutz vor Downgrade-Angriffen.

testing

TLS-Fehler werden über TLS-RPT gemeldet, aber Mail wird weiterhin zugestellt. Ideal für die erste Bereitstellung, um Probleme vor der Durchsetzung zu erkennen.

none

MTA-STS ist praktisch deaktiviert. Sendenden Servern wird keine TLS-Anforderung mitgeteilt. Wird verwendet, um eine zuvor veröffentlichte Richtlinie zu deaktivieren.

Schritt für Schritt

So funktioniert MTA-STS

DNS-Erkennung

Der sendende Server fragt _mta-sts.ihredomain.de nach einem TXT-Eintrag ab, der v=STSv1; id=20240101 enthält.

Richtlinienabruf

Wenn der TXT-Eintrag existiert, ruft der Absender die Richtliniendatei von https://mta-sts.ihredomain.de/.well-known/mta-sts.txt über HTTPS ab.

TLS-Durchsetzung

Je nach Richtlinienmodus erzwingt der Absender entweder TLS (Fehler ablehnen), meldet Fehler (Testmodus) oder tut nichts (Modus none).

MX-Validierung

Die Richtliniendatei gibt an, welche MX-Hosts gültig sind. Der Absender prüft, ob das Zertifikat des MX-Servers mit einem der autorisierten Hosts übereinstimmt, bevor er zustellt.

RFC-8461-Referenz

MTA-STS ist definiert in RFC 8461 (September 2018). Es ergänzt RFC 8460 (SMTP TLS Reporting), das Einblick in TLS-Verbindungsfehler bietet.

Beispiel einer MTA-STS-Richtliniendatei:

version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Ihre Ergebnisse lesen

Ihre MTA-STS-Prüfung verstehen

MTA-STS ist unter den E-Mail-Einträgen ungewöhnlich, weil es an zwei Orten gleichzeitig lebt - einem DNS-Eintrag und einer im Web gehosteten Richtliniendatei - und beide müssen übereinstimmen. Deshalb sind die meisten MTA-STS-Probleme Konfigurationsabweichungen und keine fehlenden Einträge.

Was der Checker validiert

Eine vollständige Prüfung bestätigt, dass vier Dinge zusammenpassen: Der _mta-sts-TXT-Eintrag existiert und trägt eine gültige id, die Richtliniendatei ist über HTTPS unter mta-sts.ihredomain.de/.well-known/mta-sts.txt mit einem vertrauenswürdigen Zertifikat erreichbar, der mode der Richtlinie entspricht Ihrer Absicht, und die aufgeführten mx-Hosts stimmen tatsächlich mit Ihren veröffentlichten MX-Einträgen überein. Stimmt eines nicht, können sendende Server Ihre Richtlinie nicht durchsetzen.

Häufige MTA-STS-Fehler

  • TXT-Eintrag, aber keine Richtliniendatei. Der DNS-Eintrag verweist auf eine Richtlinie, die nicht ausgeliefert wird - Absender fallen auf keine Durchsetzung zurück.
  • Richtliniendatei nicht über gültiges HTTPS. Die mta-sts-Subdomain benötigt ihr eigenes vertrauenswürdiges TLS-Zertifikat; ein selbstsigniertes oder abgelaufenes Zertifikat lässt den Abruf scheitern.
  • MX-Abweichung. Die mx-Zeilen in der Richtlinie stimmen nicht mit Ihren echten MX-Hosts überein, sodass gültige Mailserver die Zertifikatsvalidierung nicht bestehen.
  • In testing oder none steckengeblieben. Die Richtlinie ist veröffentlicht, erzwingt aber nicht wirklich TLS.
  • Unveränderte id. Nach dem Bearbeiten der Richtlinie muss sich die id des DNS-Eintrags ändern, sonst behalten Absender die zwischengespeicherte alte Version.

Sicher bereitstellen: testing vor enforce

Führen Sie MTA-STS schrittweise ein. Veröffentlichen Sie zuerst mit mode: testing und kombinieren Sie es mit TLS-RPT, damit Sie Berichte über etwaige TLS-Fehler erhalten, ohne Mail zu blockieren. Sobald die Berichte sauber sind und Ihre MX-Liste bestätigt ist, wechseln Sie zu mode: enforce. Setzen Sie einen sinnvollen max_age-Wert (eine Woche ist üblich), damit Absender die Richtlinie zwischenspeichern, Änderungen aber innerhalb eines vernünftigen Zeitraums übernehmen.

MTA-STS und TLS-RPT arbeiten zusammen

MTA-STS erzwingt die verschlüsselte Zustellung; TLS-RPT (RFC 8460) gibt Ihnen die Sichtbarkeit, dieser Durchsetzung zu vertrauen. Ohne Berichterstattung setzen Sie blind durch - stellen Sie beide gemeinsam bereit, sodass ein defektes Zertifikat als Bericht auftaucht statt als stillschweigend zurückgewiesene Mail.

Wo MTA-STS in Ihren E-Mail-Stack passt

MTA-STS sichert eingehende Mail während der Übertragung, authentifiziert aber keine Absender - das ist die Aufgabe von SPF, DKIM und DMARC auf der ausgehenden Seite. Führen Sie den vollständigen Domain-Authentifizierungs-Checker aus, um sie alle auf einmal zu sehen, und halten Sie Ihren SPF-Eintrag mit AutoSPF gültig und unter dem 10-Lookup-Limit, damit die Authentifizierungshälfte Ihres Stacks so solide ist wie die Verschlüsselungshälfte. Wenn Sie sich fragen, warum man SPF regelmäßig prüfen sollte, ist die Abweichung durch neue Absender der Grund.

Vervollständigen Sie Ihren E-Mail-Sicherheits-Stack

MTA-STS schützt eingehendes TLS. AutoSPF schützt Ihr ausgehendes SPF - durch automatisches Abflachen der Einträge, damit sie innerhalb des 10-Lookup-Limits bleiben.

Rated 5/5 on G2 · Trusted since 2018

Was unsere Kunden sagen

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)