smtp.starttls.failed
STARTTLS-Aushandlung fehlgeschlagen
Was wir prüfen
Bietet der Server STARTTLS an, senden wir den STARTTLS-Befehl und versuchen einen TLS-Handshake. Dieses Ergebnis erscheint, wenn der Server den Befehl akzeptiert, der anschließende Handshake aber scheitert — die Verbindung lässt sich nicht auf Verschlüsselung aufwerten.
Was dieses Ergebnis bedeutet
Der Server behauptet, STARTTLS zu können, aber der TLS-Handshake bricht ab. Typische Ursachen: ein falsch konfiguriertes oder fehlendes Zertifikat, eine inkompatible TLS-Version oder eine Firewall bzw. ein Proxy, der die Aushandlung unterbricht.
Praktisch wirkt das wie fehlendes STARTTLS — Mail kommt im Klartext an — nur schlimmer: Absender, die Verschlüsselung verlangen, verweigern die Zustellung, statt auf Klartext zurückzufallen.
Warum das wichtig ist
- Schlimmer als kein STARTTLS. Wer STARTTLS angeboten sieht, erwartet, dass es funktioniert. Scheitert der Handshake, lehnen strikte Absender (MTA-STS enforce, DANE) die Nachricht komplett ab. Opportunistische Absender fallen auf Klartext zurück, protokollieren aber den Fehler.
- Zeichen einer defekten Konfiguration. STARTTLS-Fehler verschwinden selten von allein. Zertifikat, TLS-Bibliothek oder Netzwerkpfad brauchen Aufmerksamkeit.
- Für den Betreiber unsichtbar. Viele Mailserver alarmieren nicht bei fehlgeschlagenen eingehenden TLS-Handshakes. Das Problem kann wochenlang unbemerkt bestehen.
So behebst du das
Prüfe die Zertifikatskette.
smtpd_tls_cert_filemuss auf die vollständige Kette (Blatt + Intermediate) zeigen,smtpd_tls_key_filemuss dazu passen:openssl s_client -starttls smtp -connect mail.example.com:25 \ -servername mail.example.comAchte auf
verify error- oderalert-Zeilen in der Ausgabe.Prüfe die TLS-Versionskompatibilität. Ein zu aggressiv eingeschränkter Protokollbereich sperrt manche Clients aus. Auf einem öffentlichen MX steuert
smtpd_tls_protocolsden opportunistischen Pfad (Postfix-3.6+-Syntax):smtpd_tls_protocols = >=TLSv1.2Die Variante
smtpd_tls_mandatory_protocolsgilt nur für erzwungene TLS-Kontexte (Submission-Ports,smtpd_tls_security_level = encrypt) — auf opportunistische Port-25-Verbindungen hat sie keine Wirkung.Prüfe auf Netzwerkstörungen. Firewalls, Load Balancer oder SMTP-Proxys zwischen Internet und Mailserver können den Handshake abfangen oder beschädigen. Teste von einem externen Netzwerk aus, nicht nur von localhost.
Lade nach Änderungen neu:
postfix reload
So fließt es in die Bewertung ein
Ein fehlgeschlagener STARTTLS-Handshake kostet 30 Punkte in der TLS-Kategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
S: 220 mail.example.com ESMTP
C: EHLO scanner.example.net
S: 250-mail.example.com
S: 250-STARTTLS
S: 250 ENHANCEDSTATUSCODES
C: STARTTLS
S: 220 2.0.0 Ready to start TLS
(TLS-Handshake fehlgeschlagen: certificate verify failed — unable to get local issuer certificate)