Kostenloser MTA-STS-Prüfer

MTA-STS schützt eingehende E-Mails vor TLS-Downgrade; TLS-RPT meldet Fehler. Dieser Prüfer liest den DNS-Eintrag, ruft die veröffentlichte Richtlinie ab und gibt deren Modus an.

MTA-STS und TLS-RPT

MTA-STS (RFC 8461) erzwingt die TLS-Verschlüsselung eingehender SMTP-Verbindungen — es verhindert, dass ein Angreifer eine Klartextverbindung erzwingt. Es wird durch einen DNS-Eintrag „_mta-sts.Domain“ und eine unter „mta-sts.Domain/.well-known/mta-sts.txt“ veröffentlichte Richtlinie deklariert, deren Modus „enforce“ (angewandt), „testing“ (beobachtet) oder „none“ (deaktiviert) ist. TLS-RPT (RFC 8460), deklariert unter „_smtp._tls.Domain“, meldet die von Sendern beobachteten TLS-Fehler.

So funktioniert der Prüfer

Der Prüfer liest die öffentlichen DNS-Einträge „_mta-sts“ und „_smtp._tls“ und ruft dann die per HTTPS veröffentlichte MTA-STS-Richtliniendatei ab (Weiterleitungen abgelehnt, Körper begrenzt). Er liest ausschließlich öffentliche, standardisierte Daten — die Richtliniendatei ist gerade dafür gedacht, von jedem sendenden Server abgerufen zu werden. Das Ergebnis nennt den MTA-STS-Modus und ob TLS-RPT-Reporting vorhanden ist.

Warum das wichtig ist

DMARC schützt vor Absender-Spoofing; MTA-STS und TLS-RPT schützen den Transport. Ohne MTA-STS im Modus „enforce“ kann ein Netzwerk-Angreifer eine Klartext-Zustellung erzwingen und Nachrichten lesen oder verändern. Eine „enforce“-Richtlinie zu veröffentlichen und TLS-RPT zu aktivieren, vervollständigt die E-Mail-Haltung über die Authentifizierung hinaus.

Häufige Fragen

Birgt die Analyse ein Risiko für die Domain?
Nein. Der Prüfer liest nur öffentliche Daten: zwei DNS-Einträge und eine standardisierte Richtliniendatei, die von jedem sendenden Server abgerufen werden soll. Es wird nichts verändert.
Was ist der Unterschied zwischen „testing“ und „enforce“?
Im Modus „testing“ wird eine Verbindung, die bei TLS scheitert, dennoch akzeptiert (die Richtlinie wird nur beobachtet, mit Reporting über TLS-RPT). Im Modus „enforce“ wird eine nicht konforme Verbindung abgelehnt — das ist der Modus, der tatsächlich schützt.
Ersetzt MTA-STS DMARC?
Nein, sie ergänzen sich. DMARC schützt vor Spoofing der Absenderdomain; MTA-STS schützt die Verschlüsselung des Transports eingehender Nachrichten. Eine gesunde Haltung kombiniert beides.

Eine Domain analysieren