Kostenloser Generator

MTA-STS Record und Policy erstellen

Trage Domain, Modus und MX-Hosts ein. Der Generator erzeugt den DNS-Record, die Policy-Datei für mta-sts.deine-domain.de und den TLS-RPT-Record, über den dir sendende Server Zustellprobleme melden.

Ein Hostname je Zeile, Platzhalter wie *.mail.protection.outlook.com erlaubt
Kurz zum Testen, mindestens eine Woche im Betrieb
Postfach für die täglichen JSON-Berichte

1. DNS-Record eintragen

TXTName: _mta-sts
v=STSv1; id=202609132328

Die id ändert sich bei jeder Änderung der Policy-Datei, sonst behalten sendende Server ihre alte Kopie.

2. Policy-Datei ausliefern

DateiName: https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: testing
max_age: 604800

Über HTTPS mit gültigem Zertifikat für mta-sts.deine-domain ausliefern, Content-Type text/plain.

Noch keine gültigen MX-Hosts eingetragen. Ohne mx-Zeile lehnen Server im Modus enforce jede Zustellung ab.

3. TLS-RPT-Record eintragen

TXTName: _smtp._tls
v=TLSRPTv1; rua=mailto:tls-reports@example.com

Eingetragenen MTA-STS-Record jetzt prüfen

Drei Teile, eine Policy

MTA-STS besteht aus einem TXT-Record unter _mta-sts.deine-domain.de, der nur eine Versions- und ID-Angabe trägt, und einer Textdatei, die unter https://mta-sts.deine-domain.de/.well-known/mta-sts.txt liegt. Die Datei enthält Modus, erlaubte MX-Hosts und Gültigkeitsdauer. Ändert sich die Datei, bekommt der DNS-Record eine neue id, sonst nutzen sendende Server ihre alte Kopie weiter. Der Generator setzt die id aus dem aktuellen Zeitstempel.

testing vor enforce

Im Modus testing prüfen sendende Server die Policy, stellen aber auch bei Verstößen zu und melden das per TLS-RPT. Erst enforce lehnt Verbindungen ab, die kein gültiges TLS bieten oder an einen nicht gelisteten MX gehen. Starte mit testing und einem kurzen max_age, lies zwei Wochen lang die TLS-RPT-Berichte und wechsle dann auf enforce mit einem max_age von mindestens einer Woche.

Die MX-Hosts richtig angeben

In der Policy stehen die Hostnamen der MX-Records, nicht die Domain selbst. Für Microsoft 365 ist das *.mail.protection.outlook.com, für Google Workspace smtp.google.com, für eigene Server deren Hostnamen. Ein Platzhalter wie *.mail.protection.outlook.com deckt genau eine Ebene ab. Jeder gelistete Host braucht ein gültiges, zur Hostnamen passendes Zertifikat, sonst schlägt die Zustellung im Modus enforce fehl.

Datei ausliefern und prüfen

Die Policy-Datei muss über HTTPS auf dem Host mta-sts.deine-domain.de erreichbar sein, mit gültigem Zertifikat für genau diesen Namen und Content-Type text/plain. Ein statischer Webspace oder eine Cloudflare-Worker-Route reicht. Danach die beiden TXT-Records eintragen und mit dem MTA-STS Checker prüfen, ob DNS-Record, Datei und MX-Hosts zusammenpassen.

Häufige Fragen

Was passiert, wenn ich einen MX vergesse?
Im Modus enforce lehnen sendende Server Mails an diesen MX ab. Deshalb testing zuerst: dort erscheint der Fehler nur im TLS-RPT-Bericht.
Muss die id eine bestimmte Form haben?
Nein, nur eindeutig und aus Buchstaben und Ziffern. Der Zeitstempel des Generators erfüllt das und macht die Änderung nachvollziehbar.
Brauche ich TLS-RPT zwingend?
Nicht für die Funktion, aber ohne Berichte erfährst du nicht, ob Server an der Policy scheitern. Der Generator liefert den Record gleich mit.
Eingerichtetes MTA-STS prüfen

MTA-STS kostenlos prüfen: DNS-Record, Policy-Datei, Modus, max_age und ob deine MX-Server in der Policy stehen. Zeigt, ob eingehende Mails TLS erzwingen.

Weitere Tools

Kostenloses Tool

E-Mail-Check

SPF, DKIM, DMARC und MX einer Domain in einem Lauf prüfen, kostenlos und ohne Anmeldung. Zeigt, ob deine Mails die Anforderungen von Google und Yahoo erfüllen.

Tool öffnen →
Kostenloses Tool

SPF Checker

SPF-Eintrag kostenlos prüfen: Syntax, Includes, das Limit von 10 DNS-Lookups und der Abschluss (-all, ~all). Zeigt, ob deine Domain vor gefälschten Absendern schützt.

Tool öffnen →
Kostenloses Tool

DMARC Checker

DMARC-Eintrag kostenlos prüfen: Policy (none, quarantine, reject), pct, Reporting-Adressen und Syntaxfehler. Mit Empfehlungen für den Umstieg auf p=reject.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos abfragen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA, jeder Record erklärt. Ohne Anmeldung, ohne Resolver-Cache.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos prüfen: Ablaufdatum, Aussteller, Kette, Hostname und TLS-Version, auch Mailserver per Port. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

HTTP Header Checker

HTTP-Header kostenlos prüfen: HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy. Mit Empfehlungen.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

DNSSEC Checker

DNSSEC kostenlos testen: DS-Record, Validierung, kaputte Signaturketten. Zeigt, ob validierende Resolver wie Google und Cloudflare deine Domain noch erreichen.

Tool öffnen →
Kostenloses Tool

TLS-RPT Checker

TLS-RPT-Record kostenlos prüfen: Syntax, Berichtsadressen (rua) und Fehler wie ein fehlender Record. Zeigt, ob du Berichte über TLS-Fehler bekommst.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP- und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL und SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Whois-Daten per RDAP direkt aus der Registry, Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver. Warnt vor Ablauf und Sperren.

Tool öffnen →