MTA-STS und TLS-RPT prüfen
Gib eine Domain ein. Der DNS-Eintrag sagt nur, dass es eine Richtlinie gibt; das hier holt sie, schaut, ob sie zu etwas verpflichtet, und vergleicht ihre Mailserver mit denen, die die Domain wirklich veröffentlicht.
Der Eintrag ist ein Schild, nicht die Richtlinie
_mta-sts.deinedomain sagt eine einzige Sache: „es gibt eine Richtlinie, geh sie lesen“. Jeder Prüfer dafür sieht diesen Eintrag, findet ihn und erklärt dich für abgedeckt. Die Richtlinie dahinter kann ein 404 sein, ein Host, dessen Zertifikat niemand erneuert hat, ein Modus, der zu nichts verpflichtet, oder eine Liste von Servern, die vor zwei Umzügen aufgehört haben, deine zu sein. In allen vier Fällen ist der Eintrag da und der Schutz nicht.
Was dir das nicht sagt
Ob deine Mail heute verschlüsselt läuft. MTA-STS verhindert, dass ein sendender Server stillschweigend auf Klartext zurückfällt, wenn jemand an der Verbindung manipuliert — es geht um den Angriff, nicht um den Alltag, wo opportunistisches TLS ohnehin funktioniert. Und es deckt die Mail ab, die zu dir HEREINKOMMT; über das, was du verschickst, sagt es nichts.
Wenn du hier bist, kommt meist das hier als Nächstes
Die ganze Mail, in einem Bericht
Das hier liest zwei Einträge und eine Datei. Mail Doctor nimmt SPF, DKIM, DMARC, MX, Reverse DNS und die Blacklists dazu, bewertet das Ganze mit zehn Punkten und ordnet die Korrekturen danach, was zählt.
Häufige Fragen
- Mein DNS-Eintrag ist da. Warum heißt es, ich hätte keine Richtlinie?
- Weil Eintrag und Richtlinie zwei verschiedene Dinge an zwei verschiedenen Orten sind, und das zweite ist das, was die Arbeit macht. Die mit Abstand häufigste Ursache ist das Zertifikat des Hosts mta-sts.: ein eigener Name, der nicht mit dem Hauptzertifikat erneuert wird, und sobald es abläuft, können alle sendenden Server deine Richtlinie nicht mehr lesen — während der DNS-Eintrag prächtig aussehend dasteht. Der genaue Grund steht im Bericht.
- Taugt der Modus testing für den Anfang?
- Er ist der richtige Anfang und ein schlechter Ort zum Bleiben. Testing gibt es, damit Absender melden, was gescheitert wäre, ohne echte Mail zurückprallen zu lassen — genau das willst du für ein paar Wochen. Aber er verpflichtet zu nichts, also hat eine in testing vergessene Domain den Anschein von Schutz und nichts davon — und das ist der Zustand der meisten, die sich überhaupt Mühe gegeben haben, mehrere sehr große eingeschlossen.
- Brauche ich TLS-RPT auch?
- Das ist die Hälfte, die dir sagt, wenn deine Richtlinie etwas kaputtgemacht hat. Ohne sie sieht ein Fehler in der Richtlinie — ein vergessener Server, ein abgelaufenes Zertifikat — genauso aus wie Stille: von manchen Absendern kommt keine Mail mehr an, und niemand sagt dir warum. Ein TXT-Eintrag und eine Adresse, an die die Berichte gehen.