Das Protokoll der Reise

Jeder Mailserver, der eine Nachricht annimmt, schreibt oben einen Received:-Header dazu. Weil immer oben ergänzt wird, steht der letzte Schritt zuoberst und der erste ganz unten. Gelesen wird die Kette deshalb von unten nach oben — das ist die häufigste Verwechslung beim ersten Blick in einen Header.

Eine Zeile enthält im Regelfall vier Angaben: von welchem Host die Nachricht kam (from, mit HELO-Name und aufgelöster IP), welcher Server sie annahm (by), über welche Strecke (with, etwa ESMTPS) und wann (der Zeitstempel am Ende).

Was AnalyzeMy.Email prüft

  • Vollständige Kette — jeder Hop einzeln aufgeschlüsselt, in der richtigen Leserichtung.
  • Tatsächlich sendende IP — ermittelt aus dem ersten Received-Header mit einer öffentlichen IPv4-Adresse. Private Bereiche wie 10.x, 192.168.x und 172.16.x werden übersprungen, weil sie interne Zwischenstationen sind.
  • Verschlüsselung pro Hop — ESMTPS steht für eine TLS-Strecke, ESMTP ohne S für Klartext. Der Report kennzeichnet jeden Übergang einzeln.
  • TLS-Details der letzten Strecke — Version, Cipher und Schlüsselstärke, gelesen aus dem Header, den unser eigener Server geschrieben hat.
  • Zeitstempel und Verzögerungen — der Abstand zwischen zwei Hops zeigt, wo eine Nachricht liegen geblieben ist.

Ab wo die Angaben belastbar sind

Das ist der Punkt, der die ganze Analyse trägt: Received-Header sind reiner Text und beliebig fälschbar. Ein Absender kann seiner Nachricht vorab beliebig viele erfundene Received-Zeilen mitgeben, die eine völlig andere Herkunft behaupten.

Vertrauenswürdig ist nur, was deine eigene Infrastruktur ergänzt hat — also die Zeilen ab dem ersten Server, den du kontrollierst, aufwärts. Alles darunter ist Behauptung des Absenders. Deshalb liest der Report die TLS-Angaben ausschließlich aus dem Header, der unseren eigenen Servernamen trägt, und ignoriert, was weiter unten über Verschlüsselung steht.

Praktische Folge: Eine Kette, die unten sehr lang ist und viele exotische Stationen behauptet, ist kein Beweis für einen weiten Weg — sondern häufig ein Versuch, die echte Herkunft zu verschleiern. Der erste Hop mit öffentlicher IP oberhalb der Vertrauensgrenze ist die Adresse, gegen die SPF geprüft wird und die in den Blacklists steht.

Was du typischerweise findest

  • Ein Hop ohne ESMTPS mitten in einer sonst verschlüsselten Kette — meist ein Gateway oder Virenscanner, der die Nachricht intern im Klartext weiterreicht.
  • Große Zeitsprünge zwischen zwei Zeilen — Greylisting, eine volle Warteschlange oder ein Server, der zwischenzeitlich nicht erreichbar war.
  • HELO-Name passt nicht zur IP — ein Reputationsproblem, das eigenständig geprüft wird.
  • Zeitstempel in falscher Reihenfolge — meist eine falsch gestellte Uhr, gelegentlich aber auch eine nachträglich eingefügte Zeile.

Prüf deine eigene Konfiguration

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen vollständigen Report mit über 20 Checks zurück — inklusive dieser Prüfung.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick