Die andere Richtung

Die TLS-Transportanalyse zeigt, wie deine E-Mail bei uns angekommen ist — also wie dein Server sendet. Dieser Check dreht die Richtung um: Er verbindet sich mit den MX-Servern deiner Domain und prüft, wie es um den Empfang steht. Beides kann sich deutlich unterscheiden, gerade wenn ein- und ausgehende Mail über verschiedene Systeme laufen.

Konkret wird eine SMTP-Verbindung zu den beiden wichtigsten MX-Hosts aufgebaut und die EHLO-Antwort ausgewertet. Kündigt der Server dort 250-STARTTLS an, kann jeder Absender verschlüsselt zustellen. Fehlt die Ankündigung, erreicht dich jede eingehende Nachricht im Klartext — unabhängig davon, wie gut der Absender konfiguriert ist.

Was AnalyzeMy.Email prüft

  • Erreichbarkeit der MX-Hosts auf Port 25
  • STARTTLS-Ankündigung in der EHLO-Antwort, pro MX-Host getrennt
  • Erfolgreicher TLS-Handshake — angeboten und tatsächlich funktionierend sind zwei verschiedene Dinge

Die Prüfung läuft in derselben Verbindung wie die Zertifikatsanalyse, sodass STARTTLS-Support und Zertifikatsdetails zusammen ausgewertet werden.

Warum das Ergebnis wichtig ist

Ohne STARTTLS auf deinen MX-Servern ist die gesamte eingehende Kommunikation unverschlüsselt. Für den Absender ist das nicht erkennbar, bevor er sendet — sein Server versucht TLS, bekommt keins angeboten und liefert trotzdem aus, weil opportunistisches STARTTLS Zustellbarkeit über Vertraulichkeit stellt.

Datenschutzrechtlich ist das relevant: Werden personenbezogene Daten per E-Mail übermittelt, gilt Transportverschlüsselung nach Art. 32 DSGVO als angemessene technische Maßnahme. Ein MX ohne STARTTLS ist in diesem Kontext schwer zu rechtfertigen.

Wenn STARTTLS fehlt

  • Postfix: smtpd_tls_security_level = may und ein gültiges Zertifikatspaar über smtpd_tls_cert_file und smtpd_tls_key_file setzen.
  • Backup-MX nicht vergessen: Der zweite MX wird gern übersehen und ist dann das unverschlüsselte Schlupfloch.
  • Firewall und Proxy prüfen: Manche SMTP-Appliances entfernen die STARTTLS-Zeile aus der EHLO-Antwort.
  • Zertifikat gültig halten: Ein abgelaufenes Zertifikat kann dazu führen, dass der Server TLS gar nicht mehr anbietet.

Prüf deine eigene Konfiguration

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen vollständigen Report mit über 20 Checks zurück — inklusive dieser Prüfung.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick