STARTTLS in Postfix aktivieren und erzwingen
Wie du STARTTLS in Postfix aktivierst, wann du Verschlüsselung erzwingen kannst und warum das auf öffentlichen Posteingangsservicen zu Fehlern führt.
Stand: Juli 2026
Zusammenfassung: Die Verschlüsselung per STARTTLS schützt den E-Mail-Verkehr auf dem Transportweg. In Postfix steuerst du dies über den Parameter
smtpd_tls_security_level. Während für öffentliche Posteingangsserver (MX) eine opportunistische Verschlüsselung vorgeschrieben ist, kann auf internen Relay- oder Submission-Pfaden eine TLS-Pflicht erzwungen werden.
Wenn du einen eigenen E-Mail-Server mit Postfix betreibst, ist die Absicherung der Verbindungen über TLS (Transport Layer Security) heute unverzichtbar. Ein typischer Befund bei Sicherheits-Scannern wie Kuveris lautet, dass STARTTLS entweder nicht angeboten wird oder nicht erzwungen wird. Um diesen Befund zu beheben, musst du das Verschlüsselungsverhalten von Postfix richtig konfigurieren.
STARTTLS aktivieren mit smtpd_tls_security_level = may
Standardmäßig ist STARTTLS in Postfix oft deaktiviert. Um es für eingehende E-Mails zu aktivieren, konfigurierst du den Parameter smtpd_tls_security_level auf den Wert may.
Mit dem Wert may kündigt der Postfix-SMTP-Server STARTTLS an, ohne es zu verlangen. Die offizielle Dokumentation beschreibt das so:
With this, the Postfix SMTP server announces STARTTLS support to remote SMTP clients, but does not require that clients use TLS encryption.
Diese opportunistische Verschlüsselung sorgt dafür, dass Clients, die TLS unterstützen, ihre E-Mails verschlüsselt einliefern. Ältere Clients, die kein TLS beherrschen, können ihre E-Mails jedoch weiterhin im Klartext senden.
Füge dazu folgenden Eintrag in deine Postfix-Konfigurationsdatei /etc/postfix/main.cf ein:
smtpd_tls_security_level = may
Wann ist smtpd_tls_security_level = encrypt sinnvoll?
Wenn du die Verschlüsselung für alle eingehenden Verbindungen erzwingen möchtest, kannst du die Sicherheitsstufe auf encrypt setzen.
Postfix beschreibt das Verhalten wie folgt:
so that the Postfix SMTP server announces STARTTLS and accepts no mail without TLS encryption, by setting
Durch diese Einstellung lehnt Postfix jede Verbindung ab, die nicht verschlüsselt ist:
smtpd_tls_security_level = encrypt
Dies ist zum Beispiel auf internen Mail-Relays, Submission-Ports für deine eigenen Benutzer (Port 587 oder 465) oder geschlossenen Netzen sinnvoll, in denen alle Clients nachweislich TLS beherrschen.
⚠️ Sicherheitswarnung: Kein erzwungenes TLS auf öffentlichen MX-Servern
Es ist ein kritischer Konfigurationsfehler, die Einstellung encrypt auf einem öffentlichen Posteingangsserver (MX) zu aktivieren. Laut RFC 2487 und den offiziellen Postfix-Vorgaben gilt:
MUST NOT be applied in case of a publicly-referenced Postfix SMTP server. This option is off by default and should only seldom be used.
Wenn du auf einem öffentlichen MX-Server smtpd_tls_security_level = encrypt setzt, können dich E-Mails von Absendern ohne TLS-Unterstützung nicht mehr erreichen. Diese Nachrichten werden unzustellbar abgewiesen. Verwende dort stattdessen immer das opportunistische smtpd_tls_security_level = may.
Ausgehender E-Mail-Versand und opportunistisches TLS
Für den ausgehenden E-Mail-Versand an externe Domains gilt das gleiche Prinzip der opportunistischen Verschlüsselung. Hier steuerst du das Verhalten mit dem Parameter smtp_tls_security_level = may.
Die Postfix-Dokumentation hebt hervor:
With opportunistic TLS, mail delivery continues even if the server certificate is untrusted or bears the wrong name.
Dadurch wird sichergestellt, dass Postfix ausgehende E-Mails verschlüsselt, wenn der Zielserver dies anbietet, die Zustellung aber nicht blockiert, falls das Zertifikat des Empfängers abgelaufen, ungültig oder auf einen falschen Namen ausgestellt ist.
Konfiguration prüfen
Nachdem du die TLS-Einstellungen in Postfix angepasst hast, lade die Konfiguration neu (postfix reload). Prüfe deine Konfiguration anschließend mit dem kostenlosen Kuveris-Scanner, um sicherzustellen, dass STARTTLS auf allen öffentlichen IP-Adressen deines Mailservers korrekt angeboten wird.
Weiterführende Links
- Postfix TLS_README (abgerufen: 18. Juli 2026)
- RFC 2487 — SMTP Service Extension for Secure SMTP over TLS (abgerufen: 18. Juli 2026)