tls.version.tls11
TLS 1.1 unterstützt
Was wir prüfen
Wir handeln TLS mit jeder MX-IP aus und erfassen, welche Protokollversionen der Server unterstützt. Dieses Ergebnis erscheint, wenn der Server TLS-1.1-Verbindungen akzeptiert.
Was dieses Ergebnis bedeutet
Der Mailserver unterstützt noch TLS 1.1, eine Protokollversion, die RFC 8996 (2021) offiziell abgeschafft hat. TLS 1.1 teilt viele strukturelle Einschränkungen von TLS 1.0 — es liegt vor AEAD-Chiffren und gilt nicht mehr als ausreichend.
Warum das wichtig ist
- Abgeschaffter Standard. RFC 8996 verbietet sowohl TLS 1.0 als auch TLS 1.1. Dieselben Compliance-Frameworks (PCI DSS, NIST, BSI) gelten.
- Keine modernen Chiffren. TLS 1.1 kann keine AEAD-Chiffren aushandeln (AES-GCM, ChaCha20-Poly1305), die die Mindestanforderung für moderne Verschlüsselung sind.
- Downgrade-Ziel. Ein Angreifer, der eine Verbindung von TLS 1.2/1.3 auf TLS 1.1 herabstufen kann, erhält Zugang zu schwächeren Chiffren.
So behebst du das
Deaktiviere TLS 1.1 (und 1.0). Für Postfix (Syntax ab 3.6):
# /etc/postfix/main.cf smtpd_tls_protocols = >=TLSv1.2 smtpd_tls_mandatory_protocols = >=TLSv1.2Lade neu und prüfe:
postfix reload openssl s_client -starttls smtp -connect mail.example.com:25 \ -tls1_1 2>/dev/null | head -1 # Erwartet: Verbindung abgelehnt oder Handshake-Fehler
So fließt es in die Bewertung ein
TLS-1.1-Unterstützung kostet 10 Punkte in der TLS-Kategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
Ausgehandeltes Protokoll: TLSv1.1
Server akzeptiert abgeschaffte TLS-1.1-Verbindungen