tls.version.tls10
TLS 1.0 unterstützt
Was wir prüfen
Wir handeln TLS mit jeder MX-IP aus und erfassen, welche Protokollversionen der Server unterstützt. Dieses Ergebnis erscheint, wenn der Server TLS-1.0-Verbindungen akzeptiert.
Was dieses Ergebnis bedeutet
Der Mailserver unterstützt noch TLS 1.0, eine Protokollversion, die RFC 8996 (2021) offiziell abgeschafft hat. TLS 1.0 hat bekannte kryptografische Schwächen (BEAST, POODLE, fehlende AEAD-Chiffren) und gilt nicht mehr als sicher.
Warum das wichtig ist
- Abgeschaffter Standard. RFC 8996 verbietet TLS 1.0 ausdrücklich. PCI DSS, NIST und BSI verlangen TLS 1.2 oder höher.
- Bekannte Angriffe. TLS 1.0 ist für Angriffe auf Protokollebene anfällig, die sich nicht allein durch Konfiguration beheben lassen — nur durch Abschalten der Version.
- Downgrade-Risiko. Solange TLS 1.0 angeboten wird, kann ein Netzwerkangreifer Clients zwingen, die schwächste verfügbare Version auszuhandeln.
- TLS 1.2 ist universell verfügbar. Jeder heute aktive Mailserver und -Client unterstützt TLS 1.2. Das Entfernen von 1.0 bricht in der Praxis nichts.
So behebst du das
Deaktiviere TLS 1.0 (und 1.1). Für Postfix (Syntax ab 3.6):
# /etc/postfix/main.cf smtpd_tls_protocols = >=TLSv1.2 smtpd_tls_mandatory_protocols = >=TLSv1.2Lade neu und prüfe:
postfix reload openssl s_client -starttls smtp -connect mail.example.com:25 \ -tls1 2>/dev/null | head -1 # Erwartet: Verbindung abgelehnt oder Handshake-Fehler
So fließt es in die Bewertung ein
TLS-1.0-Unterstützung kostet 20 Punkte in der TLS-Kategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
Ausgehandeltes Protokoll: TLSv1.0
Server akzeptiert abgeschaffte TLS-1.0-Verbindungen