Die andere Richtung
Die TLS-Transportanalyse zeigt, wie deine E-Mail bei uns angekommen ist — also wie dein Server sendet. Dieser Check dreht die Richtung um: Er verbindet sich mit den MX-Servern deiner Domain und prüft, wie es um den Empfang steht. Beides kann sich deutlich unterscheiden, gerade wenn ein- und ausgehende Mail über verschiedene Systeme laufen.
Konkret wird eine SMTP-Verbindung zu den beiden wichtigsten MX-Hosts aufgebaut und die EHLO-Antwort ausgewertet. Kündigt der Server dort 250-STARTTLS an, kann jeder Absender verschlüsselt zustellen. Fehlt die Ankündigung, erreicht dich jede eingehende Nachricht im Klartext — unabhängig davon, wie gut der Absender konfiguriert ist.
Was AnalyzeMy.Email prüft
- Erreichbarkeit der MX-Hosts auf Port 25
- STARTTLS-Ankündigung in der EHLO-Antwort, pro MX-Host getrennt
- Erfolgreicher TLS-Handshake — angeboten und tatsächlich funktionierend sind zwei verschiedene Dinge
Die Prüfung läuft in derselben Verbindung wie die Zertifikatsanalyse, sodass STARTTLS-Support und Zertifikatsdetails zusammen ausgewertet werden.
Warum das Ergebnis wichtig ist
Ohne STARTTLS auf deinen MX-Servern ist die gesamte eingehende Kommunikation unverschlüsselt. Für den Absender ist das nicht erkennbar, bevor er sendet — sein Server versucht TLS, bekommt keins angeboten und liefert trotzdem aus, weil opportunistisches STARTTLS Zustellbarkeit über Vertraulichkeit stellt.
Datenschutzrechtlich ist das relevant: Werden personenbezogene Daten per E-Mail übermittelt, gilt Transportverschlüsselung nach Art. 32 DSGVO als angemessene technische Maßnahme. Ein MX ohne STARTTLS ist in diesem Kontext schwer zu rechtfertigen.
Wenn STARTTLS fehlt
- Postfix:
smtpd_tls_security_level = mayund ein gültiges Zertifikatspaar übersmtpd_tls_cert_fileundsmtpd_tls_key_filesetzen. - Backup-MX nicht vergessen: Der zweite MX wird gern übersehen und ist dann das unverschlüsselte Schlupfloch.
- Firewall und Proxy prüfen: Manche SMTP-Appliances entfernen die STARTTLS-Zeile aus der EHLO-Antwort.
- Zertifikat gültig halten: Ein abgelaufenes Zertifikat kann dazu führen, dass der Server TLS gar nicht mehr anbietet.