MTA-STS (SMTP MTA Strict Transport Security) ist ein Standard, der in RFC 8461 definiert ist und Domain-Besitzern ermöglicht, eine Richtlinie zu deklarieren, die eingehende Mail-Server zwingt, TLS-Verschlüsselung beim E-Mail-Versand zu nutzen und die Zustellung zu verweigern, wenn keine sichere Verbindung hergestellt werden kann.
Es funktioniert durch zwei erforderliche Komponenten:
- DNS TXT-Datensatz veröffentlicht unter
_mta-sts.<domain>signalisiert die Richtlinien-Version. Beispiel:_mta-sts.example.com. IN TXT "v=STSv1; id=20230101T000000" - HTTPS-Richtliniendatei bereitgestellt unter
https://mta-sts.<domain>/.well-known/mta-sts.txtenthält die tatsächlichen Richtlinienregeln.
Im Gegensatz zu SPF, DKIM und DMARC nutzt MTA-STS HTTPS statt DNS, weil HTTPS resistent gegen Man-in-the-Middle-Attacken ist – der Bedrohung, vor der MTA-STS schützt. Ein Angreifer könnte sonst die SMTP-Verhandlung abfangen und den Fallback zu unverschlüsseltem Klartext erzwingen, indem er den TLS-Handshake blockiert.
Beispiel einer Richtliniendatei unter https://mta-sts.example.com/.well-known/mta-sts.txt:
version: STSv1
mode: enforce
max_age: 604800
mx: mail.example.com
mx: backup-mail.example.com
Der Richtlinien-mode bestimmt die Durchsetzung:
- testing: Meldet Fehler, erlaubt aber Fallback; keine Zustellfehler
- enforce: Erfordert TLS; schlägt fehl, wenn Verschlüsselung nicht verfügbar ist
- none: Richtlinie deaktiviert
WarningStarten du immer im Testing-Modus. Ein direkter Wechsel zu Enforce-Modus mit einer falsch konfigurierten Richtlinie oder hohem
max_age(Cacheldauer) riskiert E-Mail-Zustellausfälle, die über Wochen oder Monate in Sender-Caches bestehen bleiben.
MTA-STS funktioniert zusammen mit TLS-RPT (RFC 8460), das detaillierte Fehlerberichte liefert, um Attacken und Konfigurationsprobleme zu erkennen.