Warum das ein 4xx ist
Der Code ist vorübergehend, und das ist wörtlich gemeint: Der sendende Server nimmt die Mail nicht zurück, sondern stellt sie in die Warteschlange und versucht es später erneut. Solange das Problem besteht, staut sich Post auf — sichtbar wird es beim Empfänger erst mit Verspätung, beim Absender sofort in der Queue.
Die häufigsten Ursachen auf dem eigenen Server
- Zertifikat erneuert, Dienst nicht neu geladen. Der mit Abstand häufigste Fall. Die Erneuerung schreibt neue Dateien, der laufende Prozess arbeitet aber weiter mit dem alten Material. Der Erneuerungsvorgang braucht einen Hook, der den Dienst neu lädt — ohne den fällt es erst nach dem Ablauf auf.
- Datei nicht lesbar. Der private Schlüssel gehört nach der Erneuerung root mit Rechten, die der unprivilegierte Prozess nicht mehr lesen kann. Das Angebot von STARTTLS steht in der Konfiguration, das Material fehlt zur Laufzeit.
- Schlüssel und Zertifikat passen nicht zusammen. Nach einem Umzug oder einer manuellen Ablage zeigt der eine Pfad auf ein altes, der andere auf ein neues Paar.
- Falsches Dateiformat oder unvollständige Kette. Die PEM-Meldung
no start linein den Protokollen ist die eindeutige Signatur: Die Datei enthält nicht das, was erwartet wurde — etwa ein DER-kodiertes Zertifikat oder eine Datei mit vorangestelltem Text. - Ressourcen erschöpft. Selten, aber real: Ohne freie Dateideskriptoren oder Arbeitsspeicher kann kein TLS-Kontext mehr aufgebaut werden.
Prüfen
Schlägt das fehl, während EHLO weiterhin 250-STARTTLS meldet, ist der Widerspruch bestätigt. Danach lohnt der direkte Vergleich von Zertifikat und Schlüssel:
Unterscheiden sich die beiden Prüfsummen, gehören die Dateien nicht zusammen. Das Protokoll des Mailservers nennt die konkrete Bibliotheksmeldung und ist hier die verlässlichste Quelle.
Warum es mit MTA-STS oder DANE gefährlich wird
Ohne diese Verfahren fällt ein sendender Server bei TLS-Problemen auf eine unverschlüsselte Zustellung zurück — die Mail kommt an, wenn auch ungeschützt. Mit mode=enforce in der MTA-STS-Policy oder einem veröffentlichten TLSA-Record ist genau dieser Rückfall verboten. Dann bleibt die Post vollständig liegen, bis das Zertifikat wieder stimmt. Wer diese Verfahren einsetzt, braucht deshalb zwingend eine Überwachung der Restlaufzeit und einen Reload-Hook in der Erneuerung.