tls.mtasts.testing
MTA-STS im Testmodus
Was wir prüfen
Wir rufen die MTA-STS-Richtliniendatei ab und lesen das mode:-Feld. Dieses Ergebnis erscheint, wenn der Modus testing ist.
Was dieses Ergebnis bedeutet
Die MTA-STS-Richtlinie ist im Testmodus. Sendende Server prüfen die Zertifikatsgültigkeit und melden Fehler via TLS-RPT, verweigern aber nicht die Zustellung, wenn die Verifikation fehlschlägt. Mail fließt weiter, auch wenn die TLS-Konfiguration Probleme hat.
mode: testing ist der empfohlene erste Schritt bei der MTA-STS-Einführung — er erlaubt, Konfigurationsprobleme zu beobachten, bevor die Erzwingung aktiviert wird.
Warum das wichtig ist
- Beobachtung ohne Erzwingung. TLS-Verifikationsfehler werden gemeldet (wenn TLS-RPT konfiguriert ist), blockieren aber keine Zustellung. Das ist nützlich, um Probleme zu erkennen, bevor sie Mailverlust verursachen.
- Kein Dauerzustand. Der Testmodus bietet Sichtbarkeit, aber keinen Schutz vor Downgrade-Angriffen. Ziel ist es, gemeldete Probleme zu beheben und auf
mode: enforceumzustellen. - Teilweise Anerkennung. Der Testmodus zeigt MTA-STS-Bewusstsein und Infrastrukturbereitschaft, auch wenn die Erzwingung noch nicht aktiv ist.
So behebst du das
Prüfe TLS-RPT-Berichte auf Zertifikats-Verifikationsfehler.
Wenn alles sauber ist, stelle auf
mode: enforceum:version: STSv1 mode: enforce mx: mail.example.com mx: *.example.com max_age: 604800Aktualisiere die
idim DNS-Eintrag, um einen erneuten Richtlinienabruf auszulösen.
So fließt es in die Bewertung ein
Der Testmodus kostet 4 Punkte in der Bonuskategorie — ein geringerer Abzug als mode: none oder fehlendes MTA-STS, was die teilweise Bereitstellung widerspiegelt. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ curl -s https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: testing
mx: mail.example.com
max_age: 604800
MTA-STS im Testmodus — Fehler werden gemeldet, aber nicht erzwungen