tls.mtasts.mx_mismatch
MTA-STS-MX-Muster unvollständig
Was wir prüfen
Wir vergleichen die mx:-Muster in der MTA-STS-Richtliniendatei mit den tatsächlichen MX-Hostnamen der Domain. Jeder MX-Hostname muss mindestens einer mx:-Zeile in der Richtlinie entsprechen (exakte Übereinstimmung oder Wildcard).
Was dieses Ergebnis bedeutet
Die MTA-STS-Richtlinie existiert und ist gültig, aber ihre mx:-Muster decken nicht alle MX-Hostnamen der Domain ab. Nicht aufgeführte MX-Ziele sind praktisch ungeschützt — ein sendender Server, der MTA-STS erzwingt, wird die Zustellung an MX-Hosts verweigern, die keinem Richtlinienmuster entsprechen.
Warum das wichtig ist
- Teilweiser Schutz. Nur MX-Hosts, die einem Richtlinienmuster entsprechen, erhalten TLS-Erzwingung. Nicht aufgeführte MX-Hosts werden von strikten Absendern entweder übersprungen oder fallen auf opportunistisches TLS zurück.
- Zustellfehler möglich. Erzwingt ein Absender MTA-STS und der bevorzugte MX entspricht keinem Richtlinienmuster, kann die Zustellung fehlschlagen oder auf einen weniger bevorzugten MX umgeleitet werden.
- Meist ein Versehen. Das passiert typischerweise, wenn MX-Einträge sich ändern (neuer Mailserver, Anbieterwechsel), die MTA-STS-Richtlinie aber nicht aktualisiert wird.
So behebst du das
Liste alle MX-Hostnamen in der Richtliniendatei auf. Verwende Wildcards für Anbietermuster:
version: STSv1 mode: enforce mx: mail.example.com mx: *.example.com max_age: 604800Aktualisiere die
idim DNS-Eintrag, um die Richtlinienänderung zu signalisieren:_mta-sts.example.com. IN TXT "v=STSv1; id=20260819T000001Z"
So fließt es in die Bewertung ein
Unvollständige MX-Muster kosten 8 Punkte in der Bonuskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
MX-Hostnamen: mail.example.com, backup.example.net
Richtlinien-mx:-Muster: mail.example.com
Fehlend: backup.example.net — von keinem mx:-Muster abgedeckt