Welcher Hoster unterstützt DANE und MTA-STS? Übersicht aller 27 Anbieter

Welcher E-Mail-Anbieter unterstützt DANE und MTA-STS? Die komplette Übersicht aller 27 Hoster mit exakten Begründungen und direkten Anleitungen.

Stand: Juli 2026

Zusammenfassung: Die Transportverschlüsselung schützt deine E-Mails vor Downgrade- und MitM-Angriffen. Während nahezu alle 27 Anbieter unserer Matrix die Basismechanismen SPF, DKIM und DMARC unterstützen, ist DANE nur bei 3 Anbietern (Mailcow, Microsoft 365, Infomaniak) für eingehende E-Mails möglich und verwaltetes MTA-STS nur bei 3 Anbietern (Google Workspace, Mailcow, Microsoft 365). Unten findest du den umfassenden Vergleich aller 27 Anbieter mit den genauen Begründungen.

Während SPF, DKIM und DMARC sicherstellen, dass Absender nicht gefälscht werden können und Nachrichten unverändert ankommen, schützen DANE und MTA-STS die Transportebene (SMTP) zwischen den beteiligten Mailservern. Sie zwingen verbindende Server zur Nutzung einer verschlüsselten TLS-Verbindung und verhindern Man-in-the-Middle-Angriffe (MitM).

Ob du diese modernen Schutzmechanismen nutzen kannst, hängt jedoch von deinem Hosting-Anbieter und dessen technischer Architektur ab. Unser Anbieter-Hub zeigt, dass bei klassischen Shared-Hostern meist die Voraussetzungen (wie DNSSEC-signierte TLSA-Einträge auf den Mailservern oder ein HTTPS-Zertifikat für eine Policy-Subdomain) fehlen.

Gesamttabelle: DANE und MTA-STS bei allen 27 Anbietern

Die folgende Tabelle zeigt den genauen Status aller 27 Anbieter unserer technischen Matrix für eingehendes DANE (über TLSA-Einträge) und verwaltetes MTA-STS (über Richtlinien-Hosting und DNS-Einträge).

Anbieter DANE-Unterstützung MTA-STS-Unterstützung Weiterführende Anleitungen
All-Inkl Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
checkdomain Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
domainfactory Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Google Workspace Nein (kein eingehendes DANE; nutzt MTA-STS) Ja (MTA-STS einrichten) MTA-STS-Anleitung
Hetzner DNS Nein (nur über eigenen MX; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
IONOS Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Mailcow Ja (DANE/DNSSEC einrichten) Ja (MTA-STS einrichten) DANE · MTA-STS
Microsoft 365 Ja (DANE/DNSSEC einrichten) Ja (MTA-STS einrichten) DANE · MTA-STS
Netcup Nein (nur über eigenen MX; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Strato Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
united-domains Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Cloudflare Nein (nur über eigenen MX; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Amazon Route 53 Nein (nur über eigenen MX; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Gandi Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
OVHcloud Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
GoDaddy Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
o2switch Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
LWS Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Infomaniak Ja (MX hat TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) DANE-Überblick
DonDominio Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Dinahosting Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
cdmon Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Raiola Networks Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
Hostinger Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
webgo Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
one.com Nein (MX-Server haben TLSA, aber Zone ist nicht DNSSEC-signiert (kein DS-Eintrag) — DANE unwirksam) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick
dogado Nein (MX hat kein TLSA; siehe Übersicht) Nein (kein verwaltetes MTA-STS; siehe Shared Hosting) Anbieter-Überblick

Technische Begründungen im Detail

1. Warum die meisten Shared-Hoster DANE nicht anbieten können

Damit eingehendes DANE funktioniert, müssen die offiziellen Mailserver des Hosters (z. B. bei IONOS, Strato, All-Inkl oder OVHcloud) per DNSSEC signiert sein und über TLSA-Einträge im DNS verfügen, die ihre TLS-Zertifikate an den Namen binden. Wie in unserem Artikel DANE für E-Mail: wer es kann erklärt, veröffentlichen große Shared-Hosting-Anbieter für ihre gemeinschaftlich genutzten Mail-Exchanger (MX) bislang keine TLSA-Einträge:

2. Warum Google Workspace und Microsoft 365 unterschiedliche Wege gehen

Bei den großen Cloud-Mail-Suiten zeigt sich ein interessanter Kontrast:

3. Warum verwaltetes MTA-STS im Shared Hosting oft unpraktikabel ist

MTA-STS erfordert nicht nur einen DNS-Eintrag, sondern auch eine Textdatei (mta-sts.txt), die exakt unter der Subdomain mta-sts.deinedomain.de über HTTPS mit einem gültigen SSL/TLS-Zertifikat ausgeliefert wird. Wie in unserem Leitfaden MTA-STS bei Shared-Hostern beschrieben, scheitert dies bei den meisten klassischen Web- und Mailhostern (no managed MTA-STS; see mta-sts-shared-hosting):

4. Selbst gehostete Mailserver: Die volle Kontrolle mit Mailcow

Wenn du maximale Sicherheit auf der Transportebene benötigst und sowohl DANE als auch MTA-STS parallel betreiben möchtest, ist der Betrieb eines eigenen Mailservers die umfassendste Lösung.

Mit Mailcow betreibst du deine eigene E-Mail-Infrastruktur. Da du sowohl die DNS-Zone als auch die TLS-Zertifikate deines eigenen MX-Servers (mail.deinedomain.de) vollständig kontrollierst, generiert Mailcow im Administrationsbereich automatisch passgenaue TLSA-Einträge für DANE sowie die vollständige Policy für MTA-STS (MTA-STS mit Mailcow).

Konfiguration prüfen mit Kuveris

Egal für welchen Hoster und welchen Transport-Standard du dich entscheidest: Prüfe deine E-Mail-Konfiguration nach jeder Änderung mit dem kostenlosen Kuveris-Scanner. Das Tool testet in einer schnellen Analyse deine DNS-Zone, prüft ob deine SPF-, DKIM- und DMARC-Einträge korrekt sitzen, und analysiert sofort, ob deine Domain bereit für DANE und MTA-STS ist oder ob Zertifikatsfehler vorliegen.

Weiterführende Links