Issue Library / E-MailE-Mail · Schweregrad mittel
MTA-STS fehlt: Eingehendes SMTP-TLS absichern MTA-STS erlaubt sendenden Mailservern, eine HTTPS-veröffentlichte TLS-Policy für die MX-Ziele einer Domain zu lernen und durchzusetzen.
Typisches Symptom Es fehlen _mta-sts TXT, die Policy unter mta-sts.<domain>/.well-known/mta-sts.txt oder beide.
Auswirkung Opportunistisches SMTP-TLS kann bei aktiven Downgrade- oder MX-Manipulationsangriffen leichter umgangen werden.
Häufige Ursachen Feature wurde nicht eingerichtet. Policy-ID und HTTPS-Datei sind inkonsistent. MX-Muster passen nicht zu den produktiven Servern. Zertifikat oder HTTPS-Hosting der Policy ist ungültig. Diagnose in sinnvoller Reihenfolge Prüfe den _mta-sts TXT-Record. Rufe die Policy ausschließlich über HTTPS ab. Vergleiche mx:-Einträge mit produktiven MX-Hosts. Beginne im testing-Modus. Behebung Veröffentliche eine gültige Policy-Datei und versioniere sie über id= im TXT-Record. Nutze mode=testing vor mode=enforce. Halte Zertifikat und Policy-Hosting unabhängig vom Mailausfall erreichbar. Fix verifizieren Prüfe DNS und HTTPS ohne Redirect- oder Zertifikatsfehler. Kontrolliere TLS-RPT-Berichte vor Enforcement. Primärquellen Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.