Balou Tools

E-Mail · Schweregrad mittel

MTA-STS fehlt: Eingehendes SMTP-TLS absichern

MTA-STS erlaubt sendenden Mailservern, eine HTTPS-veröffentlichte TLS-Policy für die MX-Ziele einer Domain zu lernen und durchzusetzen.

Typisches Symptom

Es fehlen _mta-sts TXT, die Policy unter mta-sts.<domain>/.well-known/mta-sts.txt oder beide.

Auswirkung

Opportunistisches SMTP-TLS kann bei aktiven Downgrade- oder MX-Manipulationsangriffen leichter umgangen werden.

Häufige Ursachen

  • Feature wurde nicht eingerichtet.
  • Policy-ID und HTTPS-Datei sind inkonsistent.
  • MX-Muster passen nicht zu den produktiven Servern.
  • Zertifikat oder HTTPS-Hosting der Policy ist ungültig.

Diagnose in sinnvoller Reihenfolge

  1. Prüfe den _mta-sts TXT-Record.
  2. Rufe die Policy ausschließlich über HTTPS ab.
  3. Vergleiche mx:-Einträge mit produktiven MX-Hosts.
  4. Beginne im testing-Modus.

Behebung

  1. Veröffentliche eine gültige Policy-Datei und versioniere sie über id= im TXT-Record.
  2. Nutze mode=testing vor mode=enforce.
  3. Halte Zertifikat und Policy-Hosting unabhängig vom Mailausfall erreichbar.

Fix verifizieren

  • Prüfe DNS und HTTPS ohne Redirect- oder Zertifikatsfehler.
  • Kontrolliere TLS-RPT-Berichte vor Enforcement.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.