mx.endpoint.unreachable
MX-Endpunkt nicht erreichbar
Was wir prüfen
Vor jedem SMTP-Dialog bauen wir zu jeder IP-Adresse, zu der jeder MX-Host auflöst, eine TCP-Verbindung auf Port 25 auf. Dieses Ergebnis erscheint, wenn der TCP-Handshake mit mindestens einem dieser Endpunkte nie zustande kam — Verbindung abgelehnt, Connect-Timeout oder keine Route —, während mindestens ein anderer Endpunkt eine Verbindung angenommen hat.
Ein Server, der die Verbindung annimmt und dann die Sitzung verweigert oder gar keine Begrüßung sendet (4xx-Begrüßung, abgelehntes EHLO, stilles Verzögern), ist ein anderer Fall und wird als SMTP-Sitzung nicht zustande gekommen gemeldet — unbewertet; die MX-Tabelle zeigt dort „Keine SMTP-Begrüßung“, nicht „Zeitüberschreitung“. Endpunkte, zu denen der Scanner selbst keine Route hat (eine IPv6-Lücke auf unserer Seite), sind aus beiden Zählungen ausgenommen und werden als „nicht geprüft“ angezeigt.
Was dieses Ergebnis bedeutet
Ein Teil der veröffentlichten Mail-Infrastruktur der Domain ist aus dem öffentlichen Internet tot. Jeder sendende Server, der diesen Endpunkt zuerst wählt — MX-Priorität und dann Zufall unter gleichrangigen Hosts entscheiden —, wartet, bis die Verbindung scheitert, bevor er den nächsten probiert. Mail kommt über die funktionierenden Endpunkte weiterhin an, aber verzögert, und der tote Endpunkt zeigt, dass entweder DNS oder Host nicht gepflegt werden.
Das Ergebnis listet jeden gescheiterten Endpunkt mit dem vom Betriebssystem gemeldeten Grund, sodass du eine Firewall (connection refused) von einem schwarzen Loch (Connect-Timeout) unterscheiden kannst.
Warum das wichtig ist
- Verzögerte Zustellung. Absender probieren den toten Endpunkt bei jedem Versuch erneut; 30 Sekunden Connect-Timeout pro Nachricht und Absender summieren sich.
- Weniger Redundanz. Ein zweiter MX-Host, der nicht antwortet, ist kein Backup — die Domain ist einen Ausfall vom Bouncen entfernt.
- Veraltete Einträge. Nicht erreichbare Endpunkte bedeuten meist einen abgeschalteten Host, der noch im DNS steht, oder einen neuen AAAA-Eintrag für einen Host, dessen Firewall nur IPv4 erlaubt.
So behebst du das
Endpunkt identifizieren. Das Ergebnis nennt MX-Host und exakte IP. Prüfe, ob diese Adresse noch Mail annehmen soll.
Reparieren oder entfernen. Entweder Port 25 auf diesem Host aus dem öffentlichen Internet öffnen (Firewall, Security Group, Listener-Bindung — IPv4 und IPv6 prüfen, falls der Host einen AAAA-Eintrag hat) oder die Adresse aus dem DNS entfernen.
Prüfen:
nc -vz -w 5 mx2.example.com 25 nc -6 -vz -w 5 mx2.example.com 25 # falls der Host einen AAAA-Eintrag hat
So fließt es in die Bewertung ein
10 Punkte Abzug in der MX-Kategorie als Warnung, unabhängig davon, wie viele Endpunkte gescheitert sind. Nimmt kein Endpunkt eine Verbindung an, wird stattdessen Kein MX-Endpunkt erreichbar gemeldet (−30). Siehe Bewertungsmethodik.
Evidenzbeispiel
mx1.example.com 192.0.2.10 220 mx1.example.com ESMTP
mx2.example.com 192.0.2.11 connection refused
mx2.example.com 2001:db8::11 i/o timeout
→ 2 von 3 MX-Endpunkten haben auf Port 25 keine Verbindung angenommen