MTA-STS-Prüfer
Prüfen Sie MTA-STS-Einträge (SMTP MTA Strict Transport Security) für jede Domain. Geben Sie einen Domainnamen ein, um den DNS-TXT-Eintrag und die Policy-Datei zu validieren und sicherzustellen, dass Ihre E-Mail-Zustellung gegen TLS-Downgrade-Angriffe geschützt ist. Völlig kostenlos, ohne Anmeldung.
Check MTA-STS (SMTP MTA Strict Transport Security) records for any domain. Validates the DNS TXT record and policy file to ensure email delivery security.
Funktionen
- DNS-TXT-Eintragssuche: Fragt den TXT-Eintrag der Subdomain _mta-sts über Cloudflare DNS-over-HTTPS ab, um Existenz und Gültigkeit der MTA-STS-Policy-ID zu prüfen.
- Validierung der Policy-Datei: Ruft die MTA-STS-Policy-Datei von https://mta-sts.<domain>/.well-known/mta-sts.txt ab und validiert sie. Prüft die Felder version, mode, MX-Regeln und max_age auf Korrektheit.
- Bewertung des Sicherheitsstatus: Liefert einen klaren Sicherheitsstatus: vollständig konfiguriert, teilweise konfiguriert oder nicht konfiguriert. Enthält umsetzbare Empfehlungen zur Verbesserung der E-Mail-Sicherheit.
- Fehler- und Problemerkennung: Erkennt häufige MTA-STS-Fehlkonfigurationen, darunter ungültiges TXT-Eintragsformat, Fehler in der Policy-Datei, fehlende MX-Muster und falsche Moduseinstellungen.
Wer braucht MTA-STS?
- E-Mail-Sicherheitsaudit: Sicherheitsexperten können Kunden- oder Organisationsdomains prüfen, um zu verifizieren, dass MTA-STS korrekt konfiguriert ist und die E-Mail-Zustellung gegen TLS-Downgrade- und Man-in-the-Middle-Angriffe geschützt ist.
- Fehlerbehebung für Postmaster und Sysadmins: Systemadministratoren, die E-Mail-Infrastruktur aufbauen, können prüfen, ob MTA-STS-Einträge korrekt ausgerollt sind, bevor sie den enforce-Modus aktivieren – so wird versehentlicher E-Mail-Verlust vermieden.
- Compliance und Best Practices: Organisationen, die moderne E-Mail-Standards einhalten müssen (BIP 2026-01, Anforderungen von Google/Yahoo an Versender), können validieren, dass MTA-STS neben SPF, DKIM, DMARC und BIMI vorhanden ist.
Häufig gestellte Fragen
MTA-STS (SMTP MTA Strict Transport Security) ist ein Sicherheitsstandard (RFC 8461), der sicherstellt, dass E-Mails immer über verschlüsselte TLS-Verbindungen an Ihre Domain gesendet werden. Ohne MTA-STS könnte ein Angreifer einen TLS-Downgrade-Angriff durchführen und unverschlüsselte E-Mails abfangen. Große Anbieter wie Google und Yahoo verlangen MTA-STS inzwischen von Massenversendern.
Der Prüfer führt zwei Schritte aus. Zuerst fragt er den DNS-TXT-Eintrag für _mta-sts.<ihredomain> über Cloudflare DNS-over-HTTPS ab. Danach ruft er die Policy-Datei von https://mta-sts.<ihredomain>/.well-known/mta-sts.txt ab. Anschließend validiert er sowohl das Format des DNS-Eintrags als auch den Inhalt der Policy-Datei.
Der TXT-Eintrag für _mta-sts.<ihredomain> sollte enthalten: v=STSv1; id=20250101000000; Der id-Wert sollte eine eindeutige Kennung sein (typischerweise ein Zeitstempel), die sich bei jeder Aktualisierung Ihrer Policy-Datei ändert.
Die Policy-Datei unter https://mta-sts.<ihredomain>/.well-known/mta-sts.txt muss enthalten: version: STSv1, mode: enforce/testing/none, mindestens ein mx: pattern und max_age: in Sekunden.
Es wird dringend empfohlen, mit mode: testing zu beginnen und TLS-RPT-Berichte auf Probleme zu prüfen, bevor Sie auf enforce wechseln. Der testing-Modus erlaubt die Zustellung auch bei TLS-Fehlern, während der enforce-Modus Nachrichten ablehnt, die nicht über TLS zugestellt werden können.
Ja, der MTA-STS-Prüfer ist völlig kostenlos und erfordert keine Anmeldung. Alle DNS-Abfragen nutzen Cloudflare DNS-over-HTTPS, und Policy-Dateien werden direkt von der Zieldomain abgerufen. Ihre Daten werden nie gespeichert oder weitergegeben.