tls.version.tls10

TLS 1.0 unterstützt

Was wir prüfen

Wir handeln TLS mit jeder MX-IP aus und erfassen, welche Protokollversionen der Server unterstützt. Dieses Ergebnis erscheint, wenn der Server TLS-1.0-Verbindungen akzeptiert.

Was dieses Ergebnis bedeutet

Der Mailserver unterstützt noch TLS 1.0, eine Protokollversion, die RFC 8996 (2021) offiziell abgeschafft hat. TLS 1.0 hat bekannte kryptografische Schwächen (BEAST, POODLE, fehlende AEAD-Chiffren) und gilt nicht mehr als sicher.

Warum das wichtig ist

So behebst du das

  1. Deaktiviere TLS 1.0 (und 1.1). Für Postfix (Syntax ab 3.6):

    # /etc/postfix/main.cf
    smtpd_tls_protocols = >=TLSv1.2
    smtpd_tls_mandatory_protocols = >=TLSv1.2
    
  2. Lade neu und prüfe:

    postfix reload
    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -tls1 2>/dev/null | head -1
    # Erwartet: Verbindung abgelehnt oder Handshake-Fehler
    

So fließt es in die Bewertung ein

TLS-1.0-Unterstützung kostet 20 Punkte in der TLS-Kategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

Ausgehandeltes Protokoll: TLSv1.0
Server akzeptiert abgeschaffte TLS-1.0-Verbindungen

Referenzen