MTA-STS einrichten: erzwungene Verschlüsselung für eingehende Mail
MTA-STS zwingt absendende Server, Ihre Mails nur verschlüsselt und an die echten Mailserver zuzustellen. Einrichtung mit Policy-Datei, DNS-Eintrag und TLS-RPT.
Zwischen Mailservern wird Verschlüsselung normalerweise nur angeboten, nicht verlangt — ein Angreifer im Netzweg kann sie wegverhandeln und mitlesen oder Mails zu einem falschen Server umleiten. MTA-STS (Mail Transfer Agent Strict Transport Security) schließt genau diese Lücke: Ihre Domain veröffentlicht verbindlich „Zustellung an mich nur über TLS und nur an diese Mailserver“. Google, Microsoft und die anderen Großen halten sich daran.
Die drei Bausteine
MTA-STS besteht aus einer Policy-Datei auf einer festen Adresse, einem DNS-Eintrag, der auf sie hinweist, und sinnvollerweise TLS-RPT für Berichte. Die Policy-Datei liegt IMMER unter derselben Adresse: https://mta-sts.ihre-domain.at/.well-known/mta-sts.txt — dafür braucht es eine kleine Website auf der Subdomain mta-sts mit gültigem Zertifikat.
_mta-sts.beispiel.atv=STSv1; id=2026090201Die Policy-Datei selbst ist reiner Text und nennt Modus, erlaubte Mailserver und Speicherdauer:
https://mta-sts.beispiel.at/.well-known/mta-sts.txtversion: STSv1
mode: testing
mx: *.protection.outlook.com
max_age: 86400Erst testing, dann enforce
Im Modus testing wird noch nichts abgewiesen — Absender melden Probleme nur (per TLS-RPT). Erst enforce erzwingt die Regel. Der sichere Weg: mit testing und kleinem max_age (z. B. ein Tag) starten, einige Wochen Berichte beobachten, dann in der Datei auf enforce stellen, max_age auf eine Woche (604800) erhöhen — und im selben Zug die id im TXT-Eintrag hochzählen.
TLS-RPT: die Berichte dazu
_smtp._tls.beispiel.atv=TLSRPTv1; rua=mailto:dmarc@beispiel.atHäufige Fragen
Brauche ich MTA-STS, wenn ich Microsoft 365 oder Google nutze?
Ihr Postfach-Anbieter liefert die Serverseite (TLS, gültige Zertifikate) — aber die Ansage, dass Ihre Domain nur verschlüsselt beliefert werden darf, veröffentlicht der Domain-Inhaber selbst. Ohne Ihren Eintrag bleibt die Zustellung an Sie herunterhandelbar.
Was ist der Unterschied zu DANE?
DANE erreicht dasselbe Ziel über DNSSEC-gesicherte TLSA-Einträge und ist kryptografisch strenger — aber viele große Absender werten es nicht aus, und es verlangt DNSSEC. MTA-STS funktioniert ohne DNSSEC und wird von Google und Microsoft aktiv genutzt; beide können parallel bestehen.
Zählt MTA-STS für die Zustellbarkeit meiner AUSGEHENDEN Mails?
Nur indirekt. MTA-STS schützt die Zustellung ZU Ihnen. Für ausgehende Post zählen SPF, DKIM und DMARC — MTA-STS gehört trotzdem zur sauberen Domain-Hygiene, die seriöse Absender auszeichnet.