Drei Teile, eine Policy
MTA-STS besteht aus einem TXT-Record unter _mta-sts.deine-domain.de, der nur eine Versions- und ID-Angabe trägt, und einer Textdatei, die unter https://mta-sts.deine-domain.de/.well-known/mta-sts.txt liegt. Die Datei enthält Modus, erlaubte MX-Hosts und Gültigkeitsdauer. Ändert sich die Datei, bekommt der DNS-Record eine neue id, sonst nutzen sendende Server ihre alte Kopie weiter. Der Generator setzt die id aus dem aktuellen Zeitstempel.
testing vor enforce
Im Modus testing prüfen sendende Server die Policy, stellen aber auch bei Verstößen zu und melden das per TLS-RPT. Erst enforce lehnt Verbindungen ab, die kein gültiges TLS bieten oder an einen nicht gelisteten MX gehen. Starte mit testing und einem kurzen max_age, lies zwei Wochen lang die TLS-RPT-Berichte und wechsle dann auf enforce mit einem max_age von mindestens einer Woche.
Die MX-Hosts richtig angeben
In der Policy stehen die Hostnamen der MX-Records, nicht die Domain selbst. Für Microsoft 365 ist das *.mail.protection.outlook.com, für Google Workspace smtp.google.com, für eigene Server deren Hostnamen. Ein Platzhalter wie *.mail.protection.outlook.com deckt genau eine Ebene ab. Jeder gelistete Host braucht ein gültiges, zur Hostnamen passendes Zertifikat, sonst schlägt die Zustellung im Modus enforce fehl.
Datei ausliefern und prüfen
Die Policy-Datei muss über HTTPS auf dem Host mta-sts.deine-domain.de erreichbar sein, mit gültigem Zertifikat für genau diesen Namen und Content-Type text/plain. Ein statischer Webspace oder eine Cloudflare-Worker-Route reicht. Danach die beiden TXT-Records eintragen und mit dem MTA-STS Checker prüfen, ob DNS-Record, Datei und MX-Hosts zusammenpassen.
Häufige Fragen
- Was passiert, wenn ich einen MX vergesse?
- Im Modus enforce lehnen sendende Server Mails an diesen MX ab. Deshalb testing zuerst: dort erscheint der Fehler nur im TLS-RPT-Bericht.
- Muss die id eine bestimmte Form haben?
- Nein, nur eindeutig und aus Buchstaben und Ziffern. Der Zeitstempel des Generators erfüllt das und macht die Änderung nachvollziehbar.
- Brauche ich TLS-RPT zwingend?
- Nicht für die Funktion, aber ohne Berichte erfährst du nicht, ob Server an der Policy scheitern. Der Generator liefert den Record gleich mit.