Zum Inhalt springen

mx.endpoint.all_unreachable

Kein MX-Endpunkt erreichbar

Was wir prüfen

Vor jedem SMTP-Dialog bauen wir zu jeder IP-Adresse, zu der jeder MX-Host auflöst, eine TCP-Verbindung auf Port 25 auf. Dieses Ergebnis erscheint, wenn keiner dieser Endpunkte die Verbindung angenommen hat — jeder hat abgelehnt, ist in einen Timeout gelaufen oder war nicht routbar.

Endpunkte, zu denen der Scanner selbst keine Route hat (eine IPv6-Lücke auf unserer Seite), sind ausgenommen; sind alle verbleibenden Endpunkte gescheitert, greift das Ergebnis trotzdem.

Was dieses Ergebnis bedeutet

Die Domain veröffentlicht MX-Einträge, aber nichts dahinter nimmt gerade Mail aus dem öffentlichen Internet an. Jeder Absender, der es versucht, stellt die Nachricht in die Warteschlange, probiert es je nach Policy stunden- oder tagelang erneut und bounct sie schließlich an den Verfasser zurück. Von außen ist das nicht von einem Ausfall zu unterscheiden.

Weil keine Sitzung zustande kam, ließ sich auch TLS nicht prüfen — die TLS-Kategorie trägt für denselben Scan TLS nicht getestet.

Warum das wichtig ist

So behebst du das

  1. Von außen bestätigen. Von einer Maschine, die nicht im Netz des Mail-Hosts steht:

    dig +short MX example.com
    nc -vz -w 5 mx1.example.com 25
    
  2. Port 25 eingehend öffnen auf jedem genannten Host — Firewall, Cloud-Security-Group und die Listener-Bindung des MTA (inet_interfaces bei Postfix).

  3. DNS korrigieren, falls die Hosts nicht mehr existieren: MX-Einträge auf die Server zeigen lassen, die tatsächlich Mail annehmen, oder einen Null MX (MX 0 .) veröffentlichen, wenn die Domain gar keine Mail empfangen soll.

  4. Erneut prüfen, sobald auf jedem Endpunkt wieder ein 220-Banner erscheint.

So fließt es in die Bewertung ein

30 Punkte Abzug in der MX-Kategorie als Fehler. Scheitern nur einige Endpunkte, greift stattdessen die leichtere Warnung MX-Endpunkt nicht erreichbar (−10). Siehe Bewertungsmethodik.

Evidenzbeispiel

mx1.example.com 192.0.2.10   connection refused
mx2.example.com 192.0.2.11   i/o timeout
→ Keiner der 2 MX-Endpunkte hat auf Port 25 eine Verbindung angenommen

Referenzen