Was MTA-STS ist und was dieses Tool prüft
SMTP zwischen Mailservern verschlüsselt opportunistisch: Bietet der empfangende Server kein STARTTLS an oder entfernt jemand auf dem Weg dieses Angebot, geht die Nachricht im Klartext hinaus. Mit MTA-STS (RFC 8461) teilt eine Domain den sendenden Servern mit: „Meine MX-Hosts unterstützen TLS mit einem gültigen Zertifikat; wenn ihr das nicht bekommt, stellt nicht zu.“ Es besteht aus zwei Teilen: einem TXT-Record unter _mta-sts.<domain>, der eine Richtlinie und deren Versionskennung ankündigt, und der Richtlinie selbst, einer kleinen Textdatei unter https://mta-sts.<domain>/.well-known/mta-sts.txt.
OrbitProbe liest den TXT-Record, ruft die Policy-Datei so ab, wie ein sendender Server es tun muss (HTTPS, Zertifikat geprüft, Weiterleitungen werden nicht verfolgt), wertet version, mode, mx und max_age aus und fragt anschließend die MX-Records der Domain ab, um zu sehen, ob jeder MX-Host zu einem der mx-Muster in der Richtlinie passt.
So lesen Sie das Ergebnis
mode: enforce bedeutet, dass Absender, die MTA-STS unterstützen, die Zustellung an einen MX-Host verweigern, bei dem TLS fehlschlägt oder der nicht in der Richtlinie steht. mode: testing stellt trotzdem zu und meldet den Fehler nur; das ist der richtige erste Schritt. mode: none zieht die Richtlinie zurück. max_age gibt in Sekunden an, wie lange ein Absender die Richtlinie im Cache halten darf; eine Woche oder mehr ist üblich, sobald die Richtlinie stabil ist, und der Höchstwert ist 31557600 (etwa ein Jahr).
Der häufigste Fehler in der Praxis ist eine Richtlinie, die nicht mehr zu den MX-Records passt: Die E-Mail wurde zu einem neuen Anbieter umgezogen, die MX-Records wurden geändert, und die Policy-Datei nennt noch die alten Hosts. Im Modus enforce blockiert das die Zustellung von jedem Absender, der MTA-STS beachtet. Deshalb nennt das Tool jeden MX-Host, den kein Muster abdeckt.
Die id im TXT-Record ist nur eine Versionsmarke. Absender rufen die Policy-Datei erneut ab, wenn sich die id ändert. Ändern Sie sie also jedes Mal, wenn Sie die Datei bearbeiten.
Was die Prüfung Ihnen nicht sagen kann
Sie verbindet sich nicht mit Ihren MX-Hosts und testet daher nicht, ob diese wirklich STARTTLS mit einem passenden Zertifikat anbieten. Sie weiß nicht, welche Absender MTA-STS unterstützen. Und eine fehlgeschlagene Abfrage wird als „konnte nicht geprüft werden“ angezeigt, nicht als „kein MTA-STS“: Ein Timeout ist kein Beleg dafür, dass etwas fehlt. Kombinieren Sie MTA-STS mit TLS-RPT, damit Absender Ihnen Fehler melden, bevor Sie auf enforce umstellen.