tls.version.no_tls12
TLS 1.2 nicht unterstützt
Was wir prüfen
Wir versuchen einen TLS-1.2-Handshake mit jeder MX-IP. Dieses Ergebnis erscheint, wenn der Server TLS 1.2 nicht unterstützt — er bietet nur ältere Versionen an (TLS 1.0 und/oder 1.1).
Was dieses Ergebnis bedeutet
Der Mailserver kann TLS 1.2 nicht aushandeln — die Mindestprotokollversion, die nach aktuellen Standards als sicher gilt. Der Server bietet möglicherweise noch TLS 1.0 oder 1.1 an, aber diese Versionen sind abgeschafft (RFC 8996) und bieten unzureichende Sicherheit.
Warum das wichtig ist
- Unter dem Sicherheitsminimum. TLS 1.2 ist seit der Abschaffung von TLS 1.0/1.1 die Mindestversion. Ohne sie kann der Server keine aktuelle Compliance-Anforderung erfüllen.
- Interoperabilitätsrisiko. Sendende Server, die TLS 1.2+ verlangen (die empfohlene Einstellung), können nicht aushandeln und fallen möglicherweise auf Klartext zurück.
- MTA-STS-inkompatibel. MTA-STS verlangt TLS 1.2 oder höher. Ein Server ohne TLS 1.2 kann keine MTA-STS-enforce-Richtlinie erfüllen.
So behebst du das
Aktiviere TLS 1.2. Für Postfix aktualisiere die Protokollkonfiguration:
# /etc/postfix/main.cf smtpd_tls_protocols = >=TLSv1.2Das aktiviert TLS 1.2 und 1.3 und deaktiviert die abgeschafften Versionen.
Aktualisiere OpenSSL falls nötig. TLS 1.2 erfordert OpenSSL 1.0.1 oder neuer (veröffentlicht 2012). Ist das OpenSSL des Servers älter, muss der gesamte TLS-Stack aktualisiert werden.
Lade neu und prüfe:
postfix reload openssl s_client -starttls smtp -connect mail.example.com:25 \ -tls1_2 2>/dev/null | grep "Protocol" # Erwartet: Protocol : TLSv1.2
So fließt es in die Bewertung ein
Fehlende TLS-1.2-Unterstützung kostet 30 Punkte in der TLS-Kategorie — der höchste Protokollversions-Abzug. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
Vom Server angebotene Protokolle: TLSv1.0, TLSv1.1
TLS-1.2-Handshake: FEHLGESCHLAGEN
Server unterstützt nicht die akzeptable TLS-Mindestversion