Zwei Teile, die zusammenpassen müssen
MTA-STS besteht aus zwei getrennten Dingen an zwei getrennten Orten. Im DNS steht unter _mta-sts.<domain> nur ein Verweis mit einer Versionskennung. Die eigentliche Policy ist eine Textdatei, die über https://mta-sts.<domain>/.well-known/mta-sts.txt ausgeliefert werden muss — über einen eigenen Hostnamen, mit gültigem Zertifikat.
Genau diese Zweiteilung ist die häufigste Fehlerquelle: Der DNS-Record ist gesetzt, die Datei fehlt oder liefert eine Weiterleitung, ein 404 oder ein abgelaufenes Zertifikat. Der Record allein bewirkt dann nichts — und niemand merkt es.
Was dieses Tool prüft
- DNS-Record unter
_mta-sts, inklusive der Versionskennungid=. Fehlt sie, erkennen sendende Server nicht, dass sich die Policy geändert hat. - Policy-Datei — tatsächlich über HTTPS abgerufen, nicht nur vermutet. Zertifikatsfehler und HTTP-Status werden ausgewiesen.
- Modus —
enforce,testingodernone. - max_age — wie lange sendende Server die Policy zwischenspeichern.
- MX-Abdeckung — jeder veröffentlichte MX-Host wird gegen die
mx:-Muster der Policy geprüft, Wildcards eingeschlossen. - TLS-RPT — ob es überhaupt einen Rückkanal gibt.
Die Prüfung, auf die es ankommt
Der MX-Abgleich ist der Grund für dieses Tool. Eine Policy, die einen deiner MX-Hosts nicht nennt, lässt im Modus enforce genau die Zustellungen über diesen Host scheitern. Der sendende Server bricht ab, bevor die Nachricht bei dir ankommt — es gibt also keinen Logeintrag auf deiner Seite, keine Bounce-Kopie, nichts. Der Absender sieht eine Fehlermeldung, du siehst gar nichts.
Typisch passiert das nach einer Änderung an den MX-Records: Ein Backup-MX kommt dazu, die Policy-Datei wird vergessen. Oder ein Anbieterwechsel ändert die Hostnamen, und die alte Policy zeigt noch auf die alten. Beides fällt hier sofort auf.
Was dieser Test nicht sehen kann
Ob deine MX-Server tatsächlich ein Zertifikat ausliefern, das zu den Namen in der Policy passt, beantwortet der MX-Check mit einer echten SMTP-Verbindung. Und ob fremde Server in der Praxis an deiner Policy scheitern, sagt dir nur TLS-RPT — der Rückkanal, den dieses Tool mitprüft, aber nicht auswerten kann.