tls.version.no_tls12

TLS 1.2 nicht unterstützt

Was wir prüfen

Wir versuchen einen TLS-1.2-Handshake mit jeder MX-IP. Dieses Ergebnis erscheint, wenn der Server TLS 1.2 nicht unterstützt — er bietet nur ältere Versionen an (TLS 1.0 und/oder 1.1).

Was dieses Ergebnis bedeutet

Der Mailserver kann TLS 1.2 nicht aushandeln — die Mindestprotokollversion, die nach aktuellen Standards als sicher gilt. Der Server bietet möglicherweise noch TLS 1.0 oder 1.1 an, aber diese Versionen sind abgeschafft (RFC 8996) und bieten unzureichende Sicherheit.

Warum das wichtig ist

So behebst du das

  1. Aktiviere TLS 1.2. Für Postfix aktualisiere die Protokollkonfiguration:

    # /etc/postfix/main.cf
    smtpd_tls_protocols = >=TLSv1.2
    

    Das aktiviert TLS 1.2 und 1.3 und deaktiviert die abgeschafften Versionen.

  2. Aktualisiere OpenSSL falls nötig. TLS 1.2 erfordert OpenSSL 1.0.1 oder neuer (veröffentlicht 2012). Ist das OpenSSL des Servers älter, muss der gesamte TLS-Stack aktualisiert werden.

  3. Lade neu und prüfe:

    postfix reload
    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -tls1_2 2>/dev/null | grep "Protocol"
    # Erwartet: Protocol  : TLSv1.2
    

So fließt es in die Bewertung ein

Fehlende TLS-1.2-Unterstützung kostet 30 Punkte in der TLS-Kategorie — der höchste Protokollversions-Abzug. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

Vom Server angebotene Protokolle: TLSv1.0, TLSv1.1
TLS-1.2-Handshake: FEHLGESCHLAGEN
Server unterstützt nicht die akzeptable TLS-Mindestversion

Referenzen