MTA-STS ist unter den E-Mail-Einträgen ungewöhnlich, weil es an zwei Orten gleichzeitig lebt - einem DNS-Eintrag und einer im Web gehosteten Richtliniendatei - und beide müssen übereinstimmen. Deshalb sind die meisten MTA-STS-Probleme Konfigurationsabweichungen und keine fehlenden Einträge.
Was der Checker validiert
Eine vollständige Prüfung bestätigt, dass vier Dinge zusammenpassen: Der _mta-sts-TXT-Eintrag existiert und trägt eine gültige id, die Richtliniendatei ist über HTTPS unter mta-sts.ihredomain.de/.well-known/mta-sts.txt mit einem vertrauenswürdigen Zertifikat erreichbar, der mode der Richtlinie entspricht Ihrer Absicht, und die aufgeführten mx-Hosts stimmen tatsächlich mit Ihren veröffentlichten MX-Einträgen überein. Stimmt eines nicht, können sendende Server Ihre Richtlinie nicht durchsetzen.
Häufige MTA-STS-Fehler
- TXT-Eintrag, aber keine Richtliniendatei. Der DNS-Eintrag verweist auf eine Richtlinie, die nicht ausgeliefert wird - Absender fallen auf keine Durchsetzung zurück.
- Richtliniendatei nicht über gültiges HTTPS. Die
mta-sts-Subdomain benötigt ihr eigenes vertrauenswürdiges TLS-Zertifikat; ein selbstsigniertes oder abgelaufenes Zertifikat lässt den Abruf scheitern. - MX-Abweichung. Die
mx-Zeilen in der Richtlinie stimmen nicht mit Ihren echten MX-Hosts überein, sodass gültige Mailserver die Zertifikatsvalidierung nicht bestehen. - In
testingodernonesteckengeblieben. Die Richtlinie ist veröffentlicht, erzwingt aber nicht wirklich TLS. - Unveränderte
id. Nach dem Bearbeiten der Richtlinie muss sich dieiddes DNS-Eintrags ändern, sonst behalten Absender die zwischengespeicherte alte Version.
Sicher bereitstellen: testing vor enforce
Führen Sie MTA-STS schrittweise ein. Veröffentlichen Sie zuerst mit mode: testing und kombinieren Sie es mit TLS-RPT, damit Sie Berichte über etwaige TLS-Fehler erhalten, ohne Mail zu blockieren. Sobald die Berichte sauber sind und Ihre MX-Liste bestätigt ist, wechseln Sie zu mode: enforce. Setzen Sie einen sinnvollen max_age-Wert (eine Woche ist üblich), damit Absender die Richtlinie zwischenspeichern, Änderungen aber innerhalb eines vernünftigen Zeitraums übernehmen.
MTA-STS und TLS-RPT arbeiten zusammen
MTA-STS erzwingt die verschlüsselte Zustellung; TLS-RPT (RFC 8460) gibt Ihnen die Sichtbarkeit, dieser Durchsetzung zu vertrauen. Ohne Berichterstattung setzen Sie blind durch - stellen Sie beide gemeinsam bereit, sodass ein defektes Zertifikat als Bericht auftaucht statt als stillschweigend zurückgewiesene Mail.
Wo MTA-STS in Ihren E-Mail-Stack passt
MTA-STS sichert eingehende Mail während der Übertragung, authentifiziert aber keine Absender - das ist die Aufgabe von SPF, DKIM und DMARC auf der ausgehenden Seite. Führen Sie den vollständigen Domain-Authentifizierungs-Checker aus, um sie alle auf einmal zu sehen, und halten Sie Ihren SPF-Eintrag mit AutoSPF gültig und unter dem 10-Lookup-Limit, damit die Authentifizierungshälfte Ihres Stacks so solide ist wie die Verschlüsselungshälfte. Wenn Sie sich fragen, warum man SPF regelmäßig prüfen sollte, ist die Abweichung durch neue Absender der Grund.