← Frankys Web GitHub Kontakt

MTA-STS und TLS-RPT Check

MTA-STS-Record und HTTPS-Policy prüfen, MX-Abgleich, Zertifikat, TLS-RPT.

MTA-STS (RFC 8461) sorgt dafür, dass sendende Mailserver eine Domain nur über TLS mit gültigem Zertifikat erreichen und sich nicht auf eine unverschlüsselte Verbindung herabstufen lassen. Es besteht aus zwei Teilen: einem TXT-Record unter _mta-sts.<domain> und einer Policy-Datei unter https://mta-sts.<domain>/.well-known/mta-sts.txt.

Dieses Werkzeug holt beides, prüft die Syntax, gleicht die mx:-Muster der Policy mit den tatsächlichen MX-Records ab und zeigt Aussteller und Restlaufzeit des Zertifikats. Zusätzlich wird der TLS-RPT-Record unter _smtp._tls.<domain> geprüft, über den Berichte zu TLS-Zustellproblemen laufen.

Häufige Fehler: TXT-Record vorhanden, aber Policy nicht erreichbar; mode: testing das nie auf enforce umgestellt wird; ein MX, der von keinem mx:-Muster gedeckt ist.

Häufige Fragen

Was ist der Unterschied zwischen mode enforce, testing und none?
enforce = Sender müssen TLS mit gültigem Zertifikat nutzen, sonst keine Zustellung. testing = Verstösse werden nur gemeldet (TLS-RPT), zugestellt wird trotzdem. none = Policy deaktiviert, Signal zum Abbau.
Warum wird die Policy nur über HTTPS ohne Redirects geladen?
RFC 8461 verlangt HTTPS mit einem gültigen Zertifikat für die mta-sts-Subdomain und verbietet das Folgen von HTTP-Weiterleitungen, damit die Policy nicht manipuliert werden kann.
Wozu dient der mx-Abgleich?
Jeder MX-Host der Domain muss zu mindestens einem 'mx:'-Muster der Policy passen. Passt ein MX zu keinem Muster, schlägt bei 'enforce' die Zustellung dorthin fehl.