smtp.session.unavailable
SMTP-Sitzung nicht zustande gekommen
Was wir prüfen
Wir verbinden uns mit jeder MX-IP auf Port 25 und versuchen, eine SMTP-Sitzung zu eröffnen — Begrüßungsbanner lesen, EHLO senden —, bevor STARTTLS geprüft wird. Dieser Befund erscheint, wenn der Host die TCP-Verbindung angenommen hat, aber keine nutzbare Sitzung zustande kam: Er hat die Sitzung mit einer 4xx-/5xx-Begrüßung oder EHLO-Antwort abgelehnt oder innerhalb der Wartezeit des Scanners gar keine Begrüßung gesendet.
Eine Verbindung, die das Betriebssystem nicht aufbauen konnte — abgelehnt, Connect-Timeout, keine Route —, ist ein anderer, bewerteter Befund: MX-Endpunkt nicht erreichbar. Die MX-Tabelle unterscheidet beide: „Keine SMTP-Begrüßung (Zeitüberschreitung)“ gehört zu diesem Befund, „Zeitüberschreitung“ zu jenem.
Was dieser Befund bedeutet
Der Server hat die Verbindung angenommen, aber es kam keine Sitzung mit dem Scanner zustande. Häufige Ursachen:
- Greylisting. Eine
4xx-Begrüßung („421 try later“) bittet unbekannte Absender, es später erneut zu versuchen — übliches Anti-Spam-Verhalten. - EHLO- oder rDNS-Richtlinie. Eine
5xx-Ablehnung desEHLOdes Scanners oder seiner verbindenden IP durch eine Reverse-DNS- oder Reputationsregel. - Stilles Verzögern. Postfix
postscreenund Anti-Bot-Tarpits verzögern oder verweigern die Begrüßung für unbekannte oder verdächtige Clients — oft, nachdem die Proben des Scanners auf einer früheren Verbindung ein Fehlerlimit ausgelöst haben. Der Scanner gibt nach seiner Wartezeit auf und hält „keine Begrüßung“ fest. - Rate- oder Verbindungslimits, die an die verbindende IP geknüpft sind.
Weil Ablehnung oder Verzögerung an die verbindende IP und den Zeitpunkt gebunden sind, sind sie in der Regel kein Fehler der Serverkonfiguration und sagen nichts über das TLS des Servers aus. Deshalb wird der Befund nicht bewertet — auch dann nicht, wenn derselbe Endpunkt in einer früheren Prüfung eine Sitzung zustande gebracht hat.
Warum das wichtig ist
- TLS konnte für diese IP nicht geprüft werden — aus Sicht des Scanners. Die STARTTLS-, Cipher-, Zertifikats- und DANE-Prüfungen für diesen Endpunkt sind nicht verfügbar, nicht fehlgeschlagen.
- Pro IP. Jede IP wird einzeln geprüft; die anderen IPs desselben MX tragen das Urteil.
- Meist vorübergehend. Greylisting löst sich beim erneuten Versuch; ein Scan einige Minuten später läuft üblicherweise durch.
Was du tun kannst
- Später erneut scannen. Greylisting ist absichtlich vorübergehend.
- Bleibt der Befund über mehrere Scans bestehen, prüfe, ob die rDNS-/EHLO-Richtlinie oder Reputationsregeln deines Servers die Scanner-IPs abweisen — sie haben passende Vorwärts- und Rückwärtsauflösung unter
mxaud.it. - Weist der Server jede verbindende IP ab, ist die Zustellung betroffen — das zeigt sich aber an Zustellproblemen echter Absender, nicht an diesem Befund allein.
So fließt es in die Bewertung ein
Nicht bewertet. Dieser Befund kostet keine Punkte. Die TLS- und SMTP-Kategorie werden aus den Endpunkten bewertet, die eine Sitzung zustande gebracht haben. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
Eine abgelehnte Sitzung:
220 mail.example.com ESMTP
EHLO scan-01.mxaud.it
421 Greylisting enabled, please try later
Ein stilles Verzögern, wie der Befund es auflistet:
mx2.example.com 192.0.2.11 (no greeting: i/o timeout)