Nur der Domainname — eine E-Mail-Adresse oder URL wird automatisch auf die Domain gekürzt.

Zwei Teile, die zusammenpassen müssen

MTA-STS besteht aus zwei getrennten Dingen an zwei getrennten Orten. Im DNS steht unter _mta-sts.<domain> nur ein Verweis mit einer Versionskennung. Die eigentliche Policy ist eine Textdatei, die über https://mta-sts.<domain>/.well-known/mta-sts.txt ausgeliefert werden muss — über einen eigenen Hostnamen, mit gültigem Zertifikat.

Genau diese Zweiteilung ist die häufigste Fehlerquelle: Der DNS-Record ist gesetzt, die Datei fehlt oder liefert eine Weiterleitung, ein 404 oder ein abgelaufenes Zertifikat. Der Record allein bewirkt dann nichts — und niemand merkt es.

Was dieses Tool prüft

  • DNS-Record unter _mta-sts, inklusive der Versionskennung id=. Fehlt sie, erkennen sendende Server nicht, dass sich die Policy geändert hat.
  • Policy-Datei — tatsächlich über HTTPS abgerufen, nicht nur vermutet. Zertifikatsfehler und HTTP-Status werden ausgewiesen.
  • Modus — enforce, testing oder none.
  • max_age — wie lange sendende Server die Policy zwischenspeichern.
  • MX-Abdeckung — jeder veröffentlichte MX-Host wird gegen die mx:-Muster der Policy geprüft, Wildcards eingeschlossen.
  • TLS-RPT — ob es überhaupt einen Rückkanal gibt.

Die Prüfung, auf die es ankommt

Der MX-Abgleich ist der Grund für dieses Tool. Eine Policy, die einen deiner MX-Hosts nicht nennt, lässt im Modus enforce genau die Zustellungen über diesen Host scheitern. Der sendende Server bricht ab, bevor die Nachricht bei dir ankommt — es gibt also keinen Logeintrag auf deiner Seite, keine Bounce-Kopie, nichts. Der Absender sieht eine Fehlermeldung, du siehst gar nichts.

Typisch passiert das nach einer Änderung an den MX-Records: Ein Backup-MX kommt dazu, die Policy-Datei wird vergessen. Oder ein Anbieterwechsel ändert die Hostnamen, und die alte Policy zeigt noch auf die alten. Beides fällt hier sofort auf.

Was dieser Test nicht sehen kann

Ob deine MX-Server tatsächlich ein Zertifikat ausliefern, das zu den Namen in der Policy passt, beantwortet der MX-Check mit einer echten SMTP-Verbindung. Und ob fremde Server in der Praxis an deiner Policy scheitern, sagt dir nur TLS-RPT — der Rückkanal, den dieses Tool mitprüft, aber nicht auswerten kann.

Die vollständige Analyse

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen Report mit über 20 Checks zurück — für die real sendende IP, inklusive DKIM, DMARC-Auswertung, TLS-Strecke, Blacklists und Header-Analyse.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick