So sieht die Meldung aus
454 4.7.0 TLS not available due to temporary reason 454 4.7.0 TLS not available due to local problem warning: TLS library problem: error:0909006C:PEM routines:get_name:no start line

Warum das ein 4xx ist

Der Code ist vorübergehend, und das ist wörtlich gemeint: Der sendende Server nimmt die Mail nicht zurück, sondern stellt sie in die Warteschlange und versucht es später erneut. Solange das Problem besteht, staut sich Post auf — sichtbar wird es beim Empfänger erst mit Verspätung, beim Absender sofort in der Queue.

Die häufigsten Ursachen auf dem eigenen Server

  • Zertifikat erneuert, Dienst nicht neu geladen. Der mit Abstand häufigste Fall. Die Erneuerung schreibt neue Dateien, der laufende Prozess arbeitet aber weiter mit dem alten Material. Der Erneuerungsvorgang braucht einen Hook, der den Dienst neu lädt — ohne den fällt es erst nach dem Ablauf auf.
  • Datei nicht lesbar. Der private Schlüssel gehört nach der Erneuerung root mit Rechten, die der unprivilegierte Prozess nicht mehr lesen kann. Das Angebot von STARTTLS steht in der Konfiguration, das Material fehlt zur Laufzeit.
  • Schlüssel und Zertifikat passen nicht zusammen. Nach einem Umzug oder einer manuellen Ablage zeigt der eine Pfad auf ein altes, der andere auf ein neues Paar.
  • Falsches Dateiformat oder unvollständige Kette. Die PEM-Meldung no start line in den Protokollen ist die eindeutige Signatur: Die Datei enthält nicht das, was erwartet wurde — etwa ein DER-kodiertes Zertifikat oder eine Datei mit vorangestelltem Text.
  • Ressourcen erschöpft. Selten, aber real: Ohne freie Dateideskriptoren oder Arbeitsspeicher kann kein TLS-Kontext mehr aufgebaut werden.

Prüfen

openssl s_client -starttls smtp -crlf -connect mail.deinedomain.de:25 -servername mail.deinedomain.de

Schlägt das fehl, während EHLO weiterhin 250-STARTTLS meldet, ist der Widerspruch bestätigt. Danach lohnt der direkte Vergleich von Zertifikat und Schlüssel:

openssl x509 -noout -modulus -in /pfad/fullchain.pem | openssl md5 openssl rsa -noout -modulus -in /pfad/privkey.pem | openssl md5

Unterscheiden sich die beiden Prüfsummen, gehören die Dateien nicht zusammen. Das Protokoll des Mailservers nennt die konkrete Bibliotheksmeldung und ist hier die verlässlichste Quelle.

Warum es mit MTA-STS oder DANE gefährlich wird

Ohne diese Verfahren fällt ein sendender Server bei TLS-Problemen auf eine unverschlüsselte Zustellung zurück — die Mail kommt an, wenn auch ungeschützt. Mit mode=enforce in der MTA-STS-Policy oder einem veröffentlichten TLSA-Record ist genau dieser Rückfall verboten. Dann bleibt die Post vollständig liegen, bis das Zertifikat wieder stimmt. Wer diese Verfahren einsetzt, braucht deshalb zwingend eine Überwachung der Restlaufzeit und einen Reload-Hook in der Erneuerung.

Die Ursache in der echten Nachricht finden

Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt für genau diese Nachricht, welche IP gesendet hat, wie SPF, DKIM und DMARC ausgefallen sind und wo die Kette bricht.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Fehlermeldungen