Praxis · MTA-STS

MTA-STS einrichten, TLS erzwingen.

Mail Transfer Agent Strict Transport Security sagt sendenden Servern: „An meine Domain wird nur noch verschlüsselt zugestellt, sonst gar nicht."

Das Problem

E-Mail zwischen Servern wird seit Jahren mit TLS verschlüsselt, aber opportunistisch. Wenn der Empfangsserver kein TLS anbietet (oder ein Angreifer es unterdrückt), fällt die Kommunikation auf Klartext zurück. Dieser Downgrade-Angriff kann still und unbemerkt passieren.

Was MTA-STS ändert

Mit MTA-STS veröffentlichen Sie eine Policy, die absendende Server verpflichtet, nur mit gültigem TLS-Zertifikat zuzustellen. Fehlt das Zertifikat oder passt es nicht zum Namen, wird die Mail nicht zugestellt, statt im Klartext zu landen.

Die drei Bausteine

  1. Ein TXT-Record im DNS, der signalisiert: „Es gibt eine Policy."
  2. Die Policy-Datei, erreichbar über HTTPS.
  3. Optional: TLS-RPT für Zustellungs-Reports.

1. DNS-TXT-Record

; TXT-Record für _mta-sts.firma.at
"v=STSv1; id=20250401120000"

Der Wert id muss sich bei jeder Policy-Änderung ändern (oft als Zeitstempel).

2. Policy-Datei

Erreichbar unter https://mta-sts.firma.at/.well-known/mta-sts.txt:

# mta-sts.txt
version: STSv1
mode: enforce
mx: mail.firma.at
mx: *.mail.firma.at
max_age: 604800

Die drei mode-Werte:

ModeBedeutung
nonePolicy deaktiviert, für Rollback.
testingFehler werden nur gemeldet, nicht erzwungen.
enforceTLS-Fehler führen zur Nicht-Zustellung.
Start mit mode: testing. Erst wenn die TLS-RPT-Reports über Wochen sauber sind, auf enforce wechseln. Das verhindert, dass eine falsch gesetzte MX-Zeile Ihre Mails blockiert.

3. TLS-RPT, Feedback einrichten

; TXT-Record für _smtp._tls.firma.at
"v=TLSRPTv1; rua=mailto:[email protected]"

Anbieter wie Google, Microsoft und Yahoo schicken täglich JSON-Reports: wie viele Mails erfolgreich via TLS zugestellt wurden, und welche gescheitert sind, inklusive Grund.

Häufige Fehler

Warum sich der Aufwand lohnt

Ohne MTA-STS bleiben E-Mails ein attraktives Ziel für Man-in-the-Middle-Angriffe. Für regulierte Branchen (Gesundheit, Finanzen, Öffentliche Hand) ist TLS-Zwang zunehmend Pflicht, NIS2 adressiert das explizit.

Das Wichtigste in Kürze

  • MTA-STS verpflichtet sendende Server, nur mit gültigem TLS-Zertifikat zuzustellen, und verhindert so stille Downgrade-Angriffe.
  • Sie brauchen drei Teile: einen TXT-Record _mta-sts.<domain>, eine Policy-Datei unter https://mta-sts.<domain>/.well-known/mta-sts.txt und optional TLS-RPT.
  • Listen Sie in der Policy jeden MX-Server; bei jeder Änderung muss der id-Wert steigen.
  • Starten Sie mit mode: testing und wechseln Sie erst auf enforce, wenn die TLS-RPT-Reports über Wochen sauber sind.

Häufige Fragen

Was ist der Unterschied zwischen testing und enforce?

testing meldet TLS-Fehler nur via TLS-RPT, stellt aber zu. enforce lehnt bei TLS-Fehler ab. Best Practice: 4-6 Wochen testing, dann enforce.

Wo hoste ich das Policy-File?

Unter https://mta-sts.<ihre-domain>/.well-known/mta-sts.txt. Subdomain mta-sts. ist Pflicht. Mailantis übernimmt das Hosting auf Wunsch komplett (CNAME-basiert).

Was muss ich am DNS ändern?

Zwei Records: TXT-Record _mta-sts.<domain> mit v=STSv1; id=<wert>. Optional ein CNAME für mta-sts.<domain> auf den Hosting-Provider.

Was sind TLS-RPT-Failures?

Tägliche JSON-Reports über TLS-Probleme zwischen sendenden und empfangenden Mailservern, abgebrochene Handshakes, Cert-Mismatches, Cipher-Probleme. Mehr im Artikel TLS-RPT verstehen.

Wie oft muss ich die Policy aktualisieren?

Nur bei MX-Änderungen. Dann id-Wert hochzählen und Policy-File neu hochladen. Empfänger merken sich die Policy bis zu max_age (typisch 1 Woche).