smtp.starttls.intermittent

Intermittierendes STARTTLS-Angebot

Was wir prüfen

Wir verbinden uns zweimal mit dem Mailserver und prüfen, ob STARTTLS in beiden EHLO-Antworten erscheint. Dieses Ergebnis erscheint, wenn STARTTLS in einer Verbindung angeboten wurde, in der anderen nicht.

Was dieses Ergebnis bedeutet

Das STARTTLS-Angebot des Servers ist inkonsistent — in einer von zwei Prüfungen vorhanden, in der anderen nicht. Dahinter steckt typischerweise ein Load Balancer, der auf Backends mit unterschiedlicher TLS-Konfiguration verteilt, oder ein Server, der STARTTLS wegen fehlgeschlagener Zertifikat-Reloads oder Ressourcenmangel zeitweise weglässt.

Warum das wichtig ist

So behebst du das

  1. Prüfe alle Backend-Server. Verteilt ein Load Balancer SMTP-Verbindungen, muss jedes Backend dieselbe TLS-Konfiguration und ein gültiges Zertifikat haben.

  2. Prüfe die automatische Zertifikatserneuerung. Eine fehlgeschlagene Erneuerung auf einem Backend hinter dem Load Balancer ist die häufigste Ursache. Kontrolliere, ob alle Instanzen ein aktuelles Zertifikat ausliefern:

    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -servername mail.example.com 2>/dev/null | \
        openssl x509 -noout -dates
    

    Mehrmals ausführen, um verschiedene Backends zu treffen.

  3. Überwache die TLS-Bereitschaft. Health Checks sollten prüfen, dass STARTTLS in der EHLO-Antwort steht — nicht nur, dass Port 25 Verbindungen annimmt.

So fließt es in die Bewertung ein

Intermittierendes STARTTLS ist informativ und kostet keine Punkte. Die Inkonsistenz wird gemeldet, damit der Betreiber ihr nachgehen kann; da STARTTLS in mindestens einer Prüfung vorhanden war, gibt es keinen Abzug. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

Prüfung 1:
S: 250-STARTTLS    ← vorhanden

Prüfung 2:
S: 250-PIPELINING
S: 250-SIZE 52428800
S: 250 ENHANCEDSTATUSCODES
(STARTTLS fehlt in der Fähigkeitenliste)

Referenzen