MTA-STS prüfen

Gib eine Domain ein. Der MTA-STS Checker liest den TXT-Record unter _mta-sts, lädt die Policy-Datei über HTTPS, prüft Modus, max_age und mx-Einträge und gleicht sie mit den echten MX-Records der Domain ab. Außerdem zeigt er, ob ein TLS-RPT-Record existiert.

Was ist MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security, RFC 8461) legt fest, dass Mails an deine Domain nur über verschlüsselte, zertifikatsgeprüfte Verbindungen zugestellt werden dürfen. Ohne MTA-STS ist STARTTLS zwischen Mailservern opportunistisch: Der sendende Server versucht Verschlüsselung, fällt aber auf Klartext zurück, wenn sie nicht klappt. Ein Angreifer im Netzwerkpfad kann die STARTTLS-Ankündigung entfernen und die Mail unverschlüsselt mitlesen.

Mit einer MTA-STS-Policy im Modus enforce lehnt der sendende Server die Zustellung ab, wenn TLS fehlschlägt oder das Zertifikat des MX nicht zum Hostnamen passt. Google, Microsoft und andere große Anbieter werten MTA-STS beim Senden aus. Es ist der pragmatische Weg zu verpflichtender Transportverschlüsselung ohne DNSSEC, das DANE voraussetzen würde.

Die zwei Teile: DNS-Record und Policy-Datei

MTA-STS besteht aus einem TXT-Record und einer Textdatei. Der Record unter _mta-sts.beispiel.de signalisiert nur, dass eine Policy existiert, und trägt eine id, die bei jeder Änderung der Policy erhöht werden muss. Die Policy selbst liegt unter https://mta-sts.beispiel.de/.well-known/mta-sts.txt und muss über ein gültiges Zertifikat für genau diesen Hostnamen erreichbar sein.

_mta-sts.beispiel.de. IN TXT "v=STSv1; id=20250901T120000"

# https://mta-sts.beispiel.de/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.beispiel.de
mx: *.mx.beispiel.de
max_age: 604800

So liest du das Ergebnis

Der Checker zeigt Record, Policy und den Abgleich mit den MX-Records:

  • Modus enforce: Sender müssen TLS verwenden und das Zertifikat prüfen. Das Ziel.
  • Modus testing: Sender melden Fehler per TLS-RPT, stellen aber trotzdem zu. Der richtige Start für die ersten Wochen.
  • Modus none: Policy vorhanden, aber wirkungslos. Sinnvoll nur, um eine Policy geordnet zurückzuziehen.
  • max_age: Wie lange Sender die Policy zwischenspeichern, in Sekunden. Mindestens ein Tag (86400), empfohlen eine bis vier Wochen.
  • MX abgedeckt: Jeder MX-Host der Domain muss zu einem mx-Eintrag der Policy passen, entweder exakt oder über ein Wildcard-Muster wie *.mx.beispiel.de. Fehlt ein MX in der Policy, lehnen Sender im Modus enforce die Zustellung an diesen Server ab.
  • TLS-RPT: Ohne Berichtsadresse erfährst du nie, ob Sender Probleme mit deiner Policy haben.

Häufige Fehler

  • Policy-Datei nicht erreichbar: Der Hostname mta-sts.beispiel.de hat keinen A-Record, kein Zertifikat oder das Zertifikat deckt nur beispiel.de ab.
  • Falscher Content-Type oder HTML statt Text: Die Datei muss als text/plain ausgeliefert werden, ohne Weiterleitung auf eine Login- oder Fehlerseite.
  • id nicht erhöht: Nach einer Änderung der Policy lesen Sender die alte Version weiter, bis max_age abgelaufen ist.
  • MX geändert, Policy nicht: Nach einem Wechsel des Mailanbieters passen die mx-Einträge nicht mehr. Im Modus enforce kommen dann keine Mails von Google und Microsoft mehr an.
  • Direkt mit enforce gestartet: Ohne Testphase und TLS-RPT bleiben Konfigurationsfehler unbemerkt, bis Mails fehlen.

Einführung in drei Schritten

Erst den TLS-RPT-Record anlegen, dann die Policy im Modus testing mit kurzem max_age veröffentlichen und ein bis zwei Wochen Berichte lesen. Kommen keine Fehler, auf enforce wechseln und max_age auf eine oder mehrere Wochen erhöhen. Bei jedem Wechsel des Mailanbieters die Policy zuerst anpassen, dann die MX-Records.

MTA-STS dauerhaft überwachen

Eine MTA-STS-Policy im Modus enforce ist ein Versprechen an alle Sender. Läuft das Zertifikat der Policy-Seite ab oder ändert jemand die MX-Records ohne die Policy, bleiben Mails liegen. DomainWarn prüft Record, Policy-Datei und den Abgleich mit den MX-Records aller Kundendomains regelmäßig und meldet Abweichungen, bevor Sender die Zustellung verweigern.

Häufige Fragen

Brauche ich MTA-STS, wenn ich Microsoft 365 oder Google Workspace nutze?
Beide Anbieter unterstützen MTA-STS für eingehende Mails, richten es aber nicht automatisch für deine Domain ein. Du musst den DNS-Record und die Policy-Datei selbst veröffentlichen. Die mx-Einträge findest du in der Dokumentation des Anbieters.
Was ist der Unterschied zwischen MTA-STS und DANE?
Beide erzwingen TLS bei der Zustellung. DANE veröffentlicht Zertifikatsinformationen im DNS und setzt DNSSEC voraus. MTA-STS nutzt HTTPS und die normale Zertifikatsprüfung und kommt ohne DNSSEC aus. Beide lassen sich parallel betreiben.
Wo hoste ich die Policy-Datei?
Auf einem beliebigen Webserver oder CDN, der unter mta-sts.beispiel.de mit gültigem Zertifikat erreichbar ist. Ein statischer Host wie GitHub Pages, Cloudflare Pages oder ein kleiner Nginx reicht. Die Datei ändert sich selten.

MTA-STS-Record bei IONOS, STRATO, Hetzner und Co. eintragen

Der Weg zum DNS-Editor unterscheidet sich je Hoster. Hier steht für die gängigen Anbieter, wo du den MTA-STS-Record anlegst und was zu beachten ist.

MTA-STS-Record bei IONOS eintragen

  1. Im IONOS-Kundenkonto anmelden und "Domains & SSL" öffnen.
  2. Bei der Domain auf das Zahnrad klicken und "DNS" wählen.
  3. "Record hinzufügen" wählen, Typ (TXT, MX, CNAME) und Hostname eintragen, Wert einfügen, speichern.
  4. Änderungen greifen meist innerhalb weniger Minuten, die TTL steht standardmäßig auf einer Stunde.

Für die Hauptdomain als Hostname "@" eintragen; IONOS zeigt ihn als Domainname an.

MTA-STS-Record bei STRATO eintragen

  1. Im STRATO-Kundenlogin "Domains" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain auf "verwalten" und in den Reiter "DNS-Verwaltung" wechseln.
  3. STRATO trennt nach Typ: "TXT und CNAME Records" für SPF, DKIM, DMARC und Verifizierungen, "MX-Records" für den Mailempfang.
  4. Wert eintragen, speichern, danach kann die Verteilung bis zu einer Stunde dauern.

Für Subdomain-Einträge wie _dmarc oder selector._domainkey den Präfix im Feld "Subdomain" eintragen, nicht in den Wert.

MTA-STS-Record bei Hetzner eintragen

  1. Die Hetzner DNS Console öffnen (dns.hetzner.com) und die Zone der Domain auswählen.
  2. "Add record" wählen, Typ, Name und Wert eintragen, TTL bei Bedarf senken.
  3. Speichern; die Hetzner-Nameserver liefern den Eintrag sofort aus.

MTA-STS-Record bei ALL-INKL eintragen

  1. Im KAS (Kundenadministrationssystem) anmelden und "Domain" öffnen.
  2. Bei der Domain auf "bearbeiten" und dann "DNS-Einstellungen" klicken.
  3. "Neuen DNS-Eintrag anlegen", Name (leer für die Hauptdomain), Typ und Wert eintragen, speichern.
  4. ALL-INKL übernimmt Änderungen innerhalb weniger Minuten.

MTA-STS-Record bei Cloudflare eintragen

  1. Im Cloudflare-Dashboard die Domain öffnen und "DNS" → "Records" wählen.
  2. "Add record" wählen, Typ, Name und Inhalt eintragen.
  3. Bei MX, TXT und CNAME für Mail den Proxy-Status auf "DNS only" lassen; ein orangefarbenes Wölkchen gehört nur zu Web-Einträgen.
  4. Speichern; Cloudflare verteilt sofort.

MTA-STS-Record bei netcup eintragen

  1. Im netcup Customer Control Panel (CCP) "Domains" öffnen und die Domain wählen.
  2. In den Reiter "DNS" wechseln und "Neuen Eintrag hinzufügen" wählen.
  3. Host (@ für die Hauptdomain), Typ und Ziel eintragen, dann "DNS Records speichern".

MTA-STS-Record bei united-domains eintragen

  1. Im united-domains Portfolio die Domain anklicken und "DNS-Einstellungen" öffnen.
  2. Unter "Eigene DNS-Einträge" den Typ wählen, Subdomain und Wert eintragen.
  3. Speichern; die Verteilung dauert wenige Minuten.

MTA-STS-Record bei checkdomain eintragen

  1. Im checkdomain-Kundenbereich "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen und einen neuen Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

MTA-STS-Record bei domainfactory eintragen

  1. Im domainfactory-Kundenmenü "Domains" öffnen und die Domain wählen.
  2. "Nameserver-Einstellungen" öffnen und einen neuen Eintrag anlegen.
  3. Typ, Hostname und Wert eintragen, speichern.

MTA-STS-Record bei Alfahosting eintragen

  1. Im Alfahosting-Kundencenter die Domain öffnen und "DNS-Verwaltung" wählen.
  2. Neuen Eintrag mit Typ, Name und Wert anlegen, speichern.

MTA-STS-Record bei webgo eintragen

  1. Im webgo-Kundenportal "Domains" öffnen und bei der Domain "DNS-Verwaltung" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

MTA-STS-Record bei 1blu eintragen

  1. Im 1blu-Kundenservicebereich "Domains" öffnen und bei der Domain "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

MTA-STS-Record bei Host Europe eintragen

  1. Im KIS (Kunden-Informations-System) "Domainservices" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain "Nameserver / DNS" wählen und den Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

MTA-STS-Record bei Mittwald eintragen

  1. Im mStudio das Projekt öffnen und unter "Domains" die Domain wählen.
  2. "DNS" öffnen, den passenden Eintrag bearbeiten oder anlegen, speichern.

MTA-STS-Record bei GoDaddy eintragen

  1. Bei GoDaddy "Meine Produkte" öffnen und bei der Domain "DNS" wählen.
  2. "Hinzufügen" wählen, Typ, Name und Wert eintragen, speichern.

MTA-STS-Record bei Hostinger eintragen

  1. Im hPanel "Domains" öffnen und bei der Domain "DNS / Nameserver" wählen.
  2. Im DNS-Zonen-Editor den Eintrag mit Typ, Name und Wert anlegen.

MTA-STS-Record bei Amazon Route 53 eintragen

  1. In der AWS-Konsole Route 53 öffnen, "Hosted zones" und die Zone wählen.
  2. "Create record" wählen, Name, Typ und Wert eintragen, TTL setzen, "Create records".

MTA-STS-Record bei Google Cloud DNS eintragen

  1. In der Google Cloud Console "Cloud DNS" öffnen und die Zone wählen.
  2. "Datensatz hinzufügen", Name, Typ und Wert eintragen, erstellen.

MTA-STS-Record bei Azure DNS eintragen

  1. Im Azure-Portal "DNS-Zonen" öffnen und die Zone wählen.
  2. "Datensatzgruppe" hinzufügen, Name, Typ und Wert eintragen, OK.

MTA-STS-Record bei OVHcloud eintragen

  1. Im OVHcloud-Kundencenter "Web Cloud" → "Domainnamen" und die Domain öffnen.
  2. Reiter "DNS-Zone", "Eintrag hinzufügen", Typ wählen, Subdomain und Wert eintragen, bestätigen.

MTA-STS-Record bei DigitalOcean eintragen

  1. Im DigitalOcean-Dashboard "Networking" → "Domains" öffnen und die Domain wählen.
  2. Typ wählen, Hostname und Wert eintragen, "Create Record".

MTA-STS-Record bei Squarespace eintragen

  1. Bei Squarespace "Domains" öffnen, die Domain wählen und "DNS-Einstellungen" öffnen.
  2. Unter "Custom records" den Eintrag mit Typ, Host und Daten anlegen.

MTA-STS-Record bei Wix eintragen

  1. Im Wix-Konto "Domains" öffnen, bei der Domain "DNS-Einträge verwalten" wählen.
  2. Beim passenden Typ "Eintrag hinzufügen", Hostname und Wert eintragen, speichern.

MTA-STS-Record bei Shopify eintragen

  1. Im Shopify-Adminbereich "Einstellungen" → "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen, "Benutzerdefinierten Eintrag hinzufügen", Typ, Name und Wert eintragen, bestätigen.

MTA-STS-Record bei INWX eintragen

  1. Bei INWX "Nameserver" öffnen und die Domain wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, speichern.

MTA-STS-Record bei dogado eintragen

  1. Im dogado-Kundenbereich die Domain öffnen und "DNS" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

MTA-STS-Record bei Variomedia eintragen

  1. Im Variomedia-Kundenmenü die Domain öffnen und "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

MTA-STS-Record bei Namecheap eintragen

  1. Bei Namecheap "Domain List" öffnen, "Manage" und den Reiter "Advanced DNS" wählen.
  2. "Add New Record", Typ, Host und Wert eintragen, speichern.

MTA-STS-Record bei Gandi eintragen

  1. Bei Gandi die Domain öffnen und "DNS-Einträge" wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, erstellen.

MTA-STS-Record bei Vercel eintragen

  1. Im Vercel-Dashboard "Domains" öffnen und die Domain wählen.
  2. Unter "DNS Records" Typ, Name und Wert eintragen, "Add".

Anleitungen zu diesem Tool

Weitere Tools

Kostenloses Tool

SPF Checker

SPF-Eintrag kostenlos online prüfen: Syntax, Includes, DNS-Lookup-Limit von 10 und Qualifier am Ende. Zeigt, ob deine Domain vor gefälschten Absendern schützt.

Tool öffnen →
Kostenloses Tool

DMARC Checker

DMARC-Eintrag kostenlos prüfen: Policy (none, quarantine, reject), pct, Reporting-Adressen und Syntaxfehler. Mit Empfehlungen für den Umstieg auf p=reject.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos prüfen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA auf einen Blick. Ohne Anmeldung, jeder Record erklärt.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos online prüfen: Ablaufdatum, Aussteller, Kette, Hostname, alternative Namen, TLS-Version. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

HTTP Header Checker

HTTP-Header kostenlos prüfen: HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Permissions-Policy mit Empfehlungen.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

DNSSEC Checker

DNSSEC kostenlos prüfen: DS-Record, Validierung und kaputte Signaturketten. Zeigt, ob validierende Resolver wie Google und Cloudflare deine Domain erreichen.

Tool öffnen →
Kostenloses Tool

TLS-RPT Checker

TLS-RPT-Record kostenlos prüfen: Syntax, Berichtsadressen (rua) und Fehler wie ein fehlender Record. Zeigt, ob du Berichte über TLS-Fehler bekommst.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP-Blacklist und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL, SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver per RDAP direkt aus der Registry. Warnt vor Ablauf und Sperren.

Tool öffnen →