Wissen · MTA-STS
E-Mails zwischen Mailservern werden meist verschlüsselt übertragen – aber nur, wenn beide Seiten mitspielen. Ein Angreifer kann die Verschlüsselung unterdrücken, ohne dass es jemand merkt. MTA-STS (SMTP MTA Strict Transport Security) verhindert das: Sie legen fest, dass E-Mails an Ihre Domain nur verschlüsselt und nur an Ihre echten Mailserver zugestellt werden.
MTA-STS besteht aus zwei Teilen: einem TXT-Eintrag unter _mta-sts.ihre-firma.de mit einer Versionskennung und einer Richtliniendatei unter https://mta-sts.ihre-firma.de/.well-known/mta-sts.txt. Die Richtlinie nennt Ihre Mailserver und den Modus. Sendende Server laden sie über HTTPS, merken sie sich für die angegebene Zeit und stellen danach nur noch verschlüsselt an die genannten Server zu.
Gut zu wissen: Das Zertifikat Ihres Mailservers muss gültig sein und zum Namen im MX-Eintrag passen – sonst werden E-Mails im Modus enforce nicht mehr zugestellt.
Legen Sie die Subdomain mta-sts.ihre-firma.de mit gültigem HTTPS-Zertifikat an und veröffentlichen Sie die Richtlinie zunächst mit mode: testing.
Tragen Sie _mta-sts.ihre-firma.de mit v=STSv1; id=20260101 ein und richten Sie zusätzlich TLS-Reporting ein, damit Sie Fehler sehen.
Laufen die TLS-Reports einige Wochen fehlerfrei, stellen Sie auf mode: enforce um, erhöhen max_age und ändern die id im TXT-Eintrag.
Eine fehlerhafte Richtlinie im Modus enforce kann Zustellungen blockieren. Mailsecurity24 prüft Eintrag, Richtlinie und Mailserver darum regelmäßig und warnt rechtzeitig:
Gut zu wissen: Absender merken sich eine Richtlinie für die Dauer von max_age. Ändern Sie nach jeder Anpassung die id im TXT-Eintrag, damit sie die neue Fassung abholen.
Kostenloser Domain-Check
In wenigen Sekunden prüfen wir DMARC, SPF, DKIM, MX, MTA-STS, TLS-Reporting und BIMI Ihrer Domain – kostenlos und ohne Anmeldung.
Beide erzwingen verschlüsselte Zustellung. DANE setzt DNSSEC voraus und hinterlegt Zertifikatsinformationen im DNS. MTA-STS funktioniert ohne DNSSEC über eine per HTTPS abrufbare Richtlinie. Beide lassen sich parallel nutzen.
Ja. Ohne MTA-STS ist die Verschlüsselung zwischen Mailservern freiwillig: Kann ein Angreifer STARTTLS unterdrücken, wird unverschlüsselt zugestellt. MTA-STS macht die Verschlüsselung verbindlich.
Immer mit testing. So melden Absender Probleme per TLS-Report, ohne dass Zustellungen scheitern. Erst wenn die Berichte fehlerfrei sind, stellen Sie auf enforce um.
Im Modus testing nichts – Absender melden den Fehler nur. Im Modus enforce können E-Mails an Ihre Domain zurückgehalten oder abgewiesen werden. Deshalb warnt Mailsecurity24, bevor es dazu kommt.
Testen Sie Mailsecurity24 14 Tage kostenlos. Keine Zahlungsdaten nötig.
