smtp.starttls.missing

STARTTLS nicht angeboten

Was wir prüfen

Nach dem Verbindungsaufbau zum Mailserver auf Port 25 und einem EHLO-Befehl prüfen wir, ob der Server die STARTTLS-Erweiterung anbietet. STARTTLS ist der Mechanismus, der eine Klartext-SMTP-Verbindung auf eine verschlüsselte TLS-Sitzung aufwertet. Eine Bestätigungsprobe (eine zweite Verbindung) schließt intermittierendes Verhalten aus.

Was dieses Ergebnis bedeutet

Der Server hat in keiner der beiden SMTP-Sitzungen STARTTLS angeboten. Jede an diesen Server zugestellte E-Mail läuft im Klartext über das Netz — lesbar für jeden auf dem Pfad zwischen Absender und Server.

Warum das wichtig ist

So behebst du das

  1. Aktiviere STARTTLS in deinem MTA. Für Postfix:

    # /etc/postfix/main.cf
    smtpd_tls_cert_file = /etc/ssl/certs/mail.example.com.pem
    smtpd_tls_key_file = /etc/ssl/private/mail.example.com.key
    smtpd_tls_security_level = may
    

    may heißt: Der Server bietet STARTTLS an, erzwingt es aber nicht — der Standard für öffentliche MX-Server.

  2. Lade Postfix neu:

    postfix reload
    
  3. Prüfe, dass das Zertifikat gültig ist und den MX-Hostnamen abdeckt. Ein selbstsigniertes oder abgelaufenes Zertifikat erzeugt eigene Befunde, aber STARTTLS ist damit zumindest verfügbar.

So fließt es in die Bewertung ein

Fehlendes STARTTLS kostet 40 Punkte in der TLS-Kategorie — einer der schwersten Einzelabzüge, denn Verschlüsselung ist die Grundlage sicheren Mailtransports. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

S: 220 mail.example.com ESMTP
C: EHLO scanner.example.net
S: 250-mail.example.com
S: 250-PIPELINING
S: 250-SIZE 52428800
S: 250-8BITMIME
S: 250 ENHANCEDSTATUSCODES
(kein STARTTLS in der Fähigkeitenliste)

Referenzen