mailampel

Alle Artikel

MTA-STS einrichten: erzwungene Verschlüsselung für eingehende Mail

MTA-STS zwingt absendende Server, Ihre Mails nur verschlüsselt und an die echten Mailserver zuzustellen. Einrichtung mit Policy-Datei, DNS-Eintrag und TLS-RPT.

6 Min. Lesezeit · Stand 2. September 2026

Zwischen Mailservern wird Verschlüsselung normalerweise nur angeboten, nicht verlangt — ein Angreifer im Netzweg kann sie wegverhandeln und mitlesen oder Mails zu einem falschen Server umleiten. MTA-STS (Mail Transfer Agent Strict Transport Security) schließt genau diese Lücke: Ihre Domain veröffentlicht verbindlich „Zustellung an mich nur über TLS und nur an diese Mailserver“. Google, Microsoft und die anderen Großen halten sich daran.

Die drei Bausteine

MTA-STS besteht aus einer Policy-Datei auf einer festen Adresse, einem DNS-Eintrag, der auf sie hinweist, und sinnvollerweise TLS-RPT für Berichte. Die Policy-Datei liegt IMMER unter derselben Adresse: https://mta-sts.ihre-domain.at/.well-known/mta-sts.txt — dafür braucht es eine kleine Website auf der Subdomain mta-sts mit gültigem Zertifikat.

DNS-Eintrag vom Typ TXT:
Name / Host
_mta-sts.beispiel.at
Wert
v=STSv1; id=2026090201
Die id ist ein frei wählbarer Stempel. WICHTIG: Bei jeder Änderung der Policy-Datei muss auch die id erhöht werden — sonst verwenden Absender ihre gespeicherte alte Fassung weiter.

Die Policy-Datei selbst ist reiner Text und nennt Modus, erlaubte Mailserver und Speicherdauer:

DNS-Eintrag vom Typ Datei:
Name / Host
https://mta-sts.beispiel.at/.well-known/mta-sts.txt
Wert
version: STSv1 mode: testing mx: *.protection.outlook.com max_age: 86400
Die mx-Zeilen müssen zu Ihren echten MX-Einträgen passen (Muster mit * sind erlaubt). Beispiel hier: Microsoft 365.

Erst testing, dann enforce

Im Modus testing wird noch nichts abgewiesen — Absender melden Probleme nur (per TLS-RPT). Erst enforce erzwingt die Regel. Der sichere Weg: mit testing und kleinem max_age (z. B. ein Tag) starten, einige Wochen Berichte beobachten, dann in der Datei auf enforce stellen, max_age auf eine Woche (604800) erhöhen — und im selben Zug die id im TXT-Eintrag hochzählen.

TLS-RPT: die Berichte dazu

DNS-Eintrag vom Typ TXT:
Name / Host
_smtp._tls.beispiel.at
Wert
v=TLSRPTv1; rua=mailto:dmarc@beispiel.at
Große Absender schicken dann tägliche Berichte über gelungene und fehlgeschlagene TLS-Zustellungen — Ihr Frühwarnsystem für den Umstieg auf enforce.

Häufige Fragen

Brauche ich MTA-STS, wenn ich Microsoft 365 oder Google nutze?

Ihr Postfach-Anbieter liefert die Serverseite (TLS, gültige Zertifikate) — aber die Ansage, dass Ihre Domain nur verschlüsselt beliefert werden darf, veröffentlicht der Domain-Inhaber selbst. Ohne Ihren Eintrag bleibt die Zustellung an Sie herunterhandelbar.

Was ist der Unterschied zu DANE?

DANE erreicht dasselbe Ziel über DNSSEC-gesicherte TLSA-Einträge und ist kryptografisch strenger — aber viele große Absender werten es nicht aus, und es verlangt DNSSEC. MTA-STS funktioniert ohne DNSSEC und wird von Google und Microsoft aktiv genutzt; beide können parallel bestehen.

Zählt MTA-STS für die Zustellbarkeit meiner AUSGEHENDEN Mails?

Nur indirekt. MTA-STS schützt die Zustellung ZU Ihnen. Für ausgehende Post zählen SPF, DKIM und DMARC — MTA-STS gehört trotzdem zur sauberen Domain-Hygiene, die seriöse Absender auszeichnet.