Kostenloser MTA-STS-Prüfer
MTA-STS schützt eingehende E-Mails vor TLS-Downgrade; TLS-RPT meldet Fehler. Dieser Prüfer liest den DNS-Eintrag, ruft die veröffentlichte Richtlinie ab und gibt deren Modus an.
MTA-STS und TLS-RPT
MTA-STS (RFC 8461) erzwingt die TLS-Verschlüsselung eingehender SMTP-Verbindungen — es verhindert, dass ein Angreifer eine Klartextverbindung erzwingt. Es wird durch einen DNS-Eintrag „_mta-sts.Domain“ und eine unter „mta-sts.Domain/.well-known/mta-sts.txt“ veröffentlichte Richtlinie deklariert, deren Modus „enforce“ (angewandt), „testing“ (beobachtet) oder „none“ (deaktiviert) ist. TLS-RPT (RFC 8460), deklariert unter „_smtp._tls.Domain“, meldet die von Sendern beobachteten TLS-Fehler.
So funktioniert der Prüfer
Der Prüfer liest die öffentlichen DNS-Einträge „_mta-sts“ und „_smtp._tls“ und ruft dann die per HTTPS veröffentlichte MTA-STS-Richtliniendatei ab (Weiterleitungen abgelehnt, Körper begrenzt). Er liest ausschließlich öffentliche, standardisierte Daten — die Richtliniendatei ist gerade dafür gedacht, von jedem sendenden Server abgerufen zu werden. Das Ergebnis nennt den MTA-STS-Modus und ob TLS-RPT-Reporting vorhanden ist.
Warum das wichtig ist
DMARC schützt vor Absender-Spoofing; MTA-STS und TLS-RPT schützen den Transport. Ohne MTA-STS im Modus „enforce“ kann ein Netzwerk-Angreifer eine Klartext-Zustellung erzwingen und Nachrichten lesen oder verändern. Eine „enforce“-Richtlinie zu veröffentlichen und TLS-RPT zu aktivieren, vervollständigt die E-Mail-Haltung über die Authentifizierung hinaus.
Häufige Fragen
- Birgt die Analyse ein Risiko für die Domain?
- Nein. Der Prüfer liest nur öffentliche Daten: zwei DNS-Einträge und eine standardisierte Richtliniendatei, die von jedem sendenden Server abgerufen werden soll. Es wird nichts verändert.
- Was ist der Unterschied zwischen „testing“ und „enforce“?
- Im Modus „testing“ wird eine Verbindung, die bei TLS scheitert, dennoch akzeptiert (die Richtlinie wird nur beobachtet, mit Reporting über TLS-RPT). Im Modus „enforce“ wird eine nicht konforme Verbindung abgelehnt — das ist der Modus, der tatsächlich schützt.
- Ersetzt MTA-STS DMARC?
- Nein, sie ergänzen sich. DMARC schützt vor Spoofing der Absenderdomain; MTA-STS schützt die Verschlüsselung des Transports eingehender Nachrichten. Eine gesunde Haltung kombiniert beides.
