tls.mtasts.missing

MTA-STS nicht konfiguriert

Was wir prüfen

Wir fragen im DNS einen _mta-sts.<domain> TXT-Eintrag ab und versuchen, die MTA-STS-Richtliniendatei unter https://mta-sts.<domain>/.well-known/mta-sts.txt abzurufen. MTA-STS (Mail Transfer Agent Strict Transport Security) weist sendende Server an, TLS für Verbindungen zu deinen MX-Hosts zu verlangen und das Serverzertifikat zu prüfen.

Was dieses Ergebnis bedeutet

Es wurde keine MTA-STS-Konfiguration gefunden — weder der DNS-Eintrag noch die Richtliniendatei existiert. Ohne MTA-STS verwenden sendende Server opportunistisches TLS: Sie versuchen Verschlüsselung, fallen aber auf Klartext zurück, wenn der TLS-Handshake scheitert. Ein aktiver Netzwerkangreifer kann das STARTTLS-Angebot entfernen und die Klartext-Zustellung erzwingen.

Warum das wichtig ist

So behebst du das

  1. Erstelle die Richtliniendatei unter https://mta-sts.<domain>/.well-known/mta-sts.txt:

    version: STSv1
    mode: enforce
    mx: mail.example.com
    mx: *.example.com
    max_age: 604800
    
  2. Veröffentliche den DNS-Eintrag:

    _mta-sts.example.com.  IN  TXT  "v=STSv1; id=20260819T000000Z"
    

    Aktualisiere den id-Wert bei jeder Richtlinienänderung — Absender rufen die Richtlinie erneut ab, wenn sich die ID ändert.

  3. Stelle sicher, dass HTTPS funktioniert auf mta-sts.<domain> mit einem gültigen Zertifikat — die Richtlinie wird über HTTPS abgerufen.

  4. Starte mit mode: testing, um ohne Erzwingung zu beobachten, und wechsle dann zu mode: enforce, wenn alles bestätigt ist.

So fließt es in die Bewertung ein

Fehlendes MTA-STS kostet 10 Punkte in der Bonuskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT _mta-sts.example.com
(leer)
$ curl -s https://mta-sts.example.com/.well-known/mta-sts.txt
(nicht gefunden)
Keine MTA-STS-Konfiguration — nur opportunistisches TLS

Verwandte Anleitungen

Referenzen