smtp.starttls.failed

STARTTLS-Aushandlung fehlgeschlagen

Was wir prüfen

Bietet der Server STARTTLS an, senden wir den STARTTLS-Befehl und versuchen einen TLS-Handshake. Dieses Ergebnis erscheint, wenn der Server den Befehl akzeptiert, der anschließende Handshake aber scheitert — die Verbindung lässt sich nicht auf Verschlüsselung aufwerten.

Was dieses Ergebnis bedeutet

Der Server behauptet, STARTTLS zu können, aber der TLS-Handshake bricht ab. Typische Ursachen: ein falsch konfiguriertes oder fehlendes Zertifikat, eine inkompatible TLS-Version oder eine Firewall bzw. ein Proxy, der die Aushandlung unterbricht.

Praktisch wirkt das wie fehlendes STARTTLS — Mail kommt im Klartext an — nur schlimmer: Absender, die Verschlüsselung verlangen, verweigern die Zustellung, statt auf Klartext zurückzufallen.

Warum das wichtig ist

So behebst du das

  1. Prüfe die Zertifikatskette. smtpd_tls_cert_file muss auf die vollständige Kette (Blatt + Intermediate) zeigen, smtpd_tls_key_file muss dazu passen:

    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -servername mail.example.com
    

    Achte auf verify error- oder alert-Zeilen in der Ausgabe.

  2. Prüfe die TLS-Versionskompatibilität. Ein zu aggressiv eingeschränkter Protokollbereich sperrt manche Clients aus. Auf einem öffentlichen MX steuert smtpd_tls_protocols den opportunistischen Pfad (Postfix-3.6+-Syntax):

    smtpd_tls_protocols = >=TLSv1.2
    

    Die Variante smtpd_tls_mandatory_protocols gilt nur für erzwungene TLS-Kontexte (Submission-Ports, smtpd_tls_security_level = encrypt) — auf opportunistische Port-25-Verbindungen hat sie keine Wirkung.

  3. Prüfe auf Netzwerkstörungen. Firewalls, Load Balancer oder SMTP-Proxys zwischen Internet und Mailserver können den Handshake abfangen oder beschädigen. Teste von einem externen Netzwerk aus, nicht nur von localhost.

  4. Lade nach Änderungen neu:

    postfix reload
    

So fließt es in die Bewertung ein

Ein fehlgeschlagener STARTTLS-Handshake kostet 30 Punkte in der TLS-Kategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

S: 220 mail.example.com ESMTP
C: EHLO scanner.example.net
S: 250-mail.example.com
S: 250-STARTTLS
S: 250 ENHANCEDSTATUSCODES
C: STARTTLS
S: 220 2.0.0 Ready to start TLS
(TLS-Handshake fehlgeschlagen: certificate verify failed — unable to get local issuer certificate)

Referenzen