tls.cert.expired
Zertifikat abgelaufen
Was wir prüfen
Wir verbinden uns mit jeder MX-IP über STARTTLS und prüfen das notAfter-Feld des präsentierten Zertifikats — das Datum, ab dem die Zertifizierungsstelle das Zertifikat für ungültig erklärt.
Was dieses Ergebnis bedeutet
Das TLS-Zertifikat des Servers ist abgelaufen. Jedes Zertifikat hat ein festes Gültigkeitsfenster (notBefore bis notAfter); nach notAfter erkennt kein standardkonformer Prüfer das Zertifikat mehr als vertrauenswürdig an.
Warum das wichtig ist
- Zustellungsfehler. Absender, die Zertifikate prüfen (MTA-STS
enforce, DANE), verweigern die Zustellung an ein abgelaufenes Zertifikat. Selbst opportunistische TLS-Implementierungen protokollieren Warnungen oder fallen auf Klartext zurück. - Keine Identitätssicherung. Ein abgelaufenes Zertifikat beweist nichts mehr über die Identität des Servers.
- Vertrauenssignal. Ein abgelaufenes Zertifikat ist eines der sichtbarsten Zeichen vernachlässigter Mail-Infrastruktur — entsprechend trägt es die höchste TLS-Strafe im Bewertungsmodell.
So behebst du das
Erneuere das Zertifikat. Bei Let's Encrypt oder einer anderen ACME-CA läuft die Erneuerung normalerweise automatisch — prüfe, ob der Timer noch aktiv ist:
# Certbot-Timer prüfen systemctl status certbot.timer # Erneuerung testweise durchspielen certbot renew --dry-runLade den Mailserver nach der Erneuerung neu, damit er das neue Zertifikat ausliefert. Die meisten Mailserver (Postfix, Exim, Dovecot) brauchen nur einen Reload, keinen Neustart:
systemctl reload postfixPrüfe das neue Zertifikat:
openssl s_client -starttls smtp -connect mail.example.com:25 -servername mail.example.com 2>/dev/null | openssl x509 -noout -datesÜberwache die Laufzeit. Ein Monitoring-Tool (oder zur Not eine Kalendererinnerung) sollte ablaufende Zertifikate rechtzeitig melden — 30 Tage Vorlauf sind üblich.
So fließt es in die Bewertung ein
Ein abgelaufenes Zertifikat kostet 30 Punkte und löst ein sofortiges F in der TLS-Kategorie aus. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ openssl s_client -starttls smtp -connect mail.example.com:25 \
-servername mail.example.com 2>/dev/null | openssl x509 -noout -dates
notBefore=Jan 5 00:00:00 2025 GMT
notAfter=Apr 5 23:59:59 2025 GMT ← abgelaufen