Zum Hauptinhalt springen

Kostenloser MTA-STS Generator

Erstellen Sie MTA-STS-DNS-Einträge und Policy-Dateien in Minuten

Erstellen Sie mit wenigen Klicks den DNS-TXT-Eintrag und die Policy-Datei Ihrer Domain nach RFC 8461. Wählen Sie den TLS-Durchsetzungsmodus, fügen Sie Ihre MX-Server hinzu und legen Sie die Cache-Dauer fest: Das Ergebnis ist bereit zum Kopieren und Einfügen, inklusive einer Schritt-für-Schritt-Bereitstellungsanleitung.

1Ihre Domain und Ihre Empfangsserver

Die Domain, für die die MTA-STS-Konfiguration generiert werden soll.

Ein exakter Host (mail.example.com) oder ein Wildcard *.example.com. Maximal 20 Muster.

2Schutzniveau

Starten Sie mit testing und wechseln Sie nach der Validierung zu enforce.

Wie lange empfangende Server Ihre Richtlinie zwischenspeichern sollen.

Erweitert

Muss bei jeder Änderung der Policy geändert werden.

Kostenloses MTA-STS-Hosting

Sie möchten Ihre MTA-STS-Richtlinie nicht selbst hosten? Wir hosten sie kostenlos.

MTA-STS-Hosting testen

Wichtige Funktionen

Einfache Konfiguration

Geben Sie Ihre Domain ein, wählen Sie einen Modus und fügen Sie Ihre MX-Server hinzu. Wir kümmern uns um Formatierung und Syntax für die RFC-8461-Konformität.

Flexible Modi

Beginnen Sie mit testing zur Überwachung ohne Durchsetzung, dann wechseln Sie zu enforce für die Produktion. Deaktivieren Sie mit none bei Bedarf.

Wildcard-MX-Unterstützung

Verwenden Sie exakte Hostnamen oder Wildcards (*.mail.beispiel.de), um mehrere MX-Server mit einem einzigen Muster abzudecken.

Kopierbereite Ausgabe

Ein-Klick-Kopieren für DNS-Eintrag und Policy-Datei. Bereit zum Einfügen bei Ihrem DNS-Anbieter und auf Ihrem Webserver.

Schritt-für-Schritt-Anleitung

Klare Bereitstellungsanweisungen inklusive. So wissen Sie genau, wo Sie den DNS-Eintrag hinzufügen und die Policy-Datei hosten müssen.

Was ist MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) ist ein E-Mail-Sicherheitsstandard, der in RFC 8461 definiert ist. Er ermöglicht es einem Domain-Inhaber zu erklären, dass seine Mailserver TLS-Verschlüsselung unterstützen, und verpflichtet sendende Server, die Zustellung zu verweigern, statt eine Nachricht unverschlüsselt zu übermitteln.

Das zugrunde liegende Problem ist alt. SMTP handelt TLS opportunistisch aus: Schlägt das STARTTLS-Kommando fehl, geht die Nachricht trotzdem raus, und zwar unverschlüsselt. Ein Angreifer auf dem Netzwerkpfad nutzt diese Toleranz aus, indem er STARTTLS entfernt und so eine unverschlüsselte Übertragung erzwingt, die er mitliest. Das ist der sogenannte Downgrade-Angriff. MTA-STS schließt diesen Rückfall aus: Ohne gültiges TLS zu Ihren MX-Servern wird die E-Mail schlicht nicht zugestellt.

Über den Schutz vor Mitlesen und Man-in-the-Middle-Angriffen hinaus signalisiert ein veröffentlichter MTA-STS-Eintrag, dass Ihre Domain bewährte Praktiken zur Transportverschlüsselung umsetzt. Google und Microsoft 365 unterstützen ihn auf der Senderseite und koppeln ihn mit TLS-RPT, um Verbindungsfehler zu melden.


MTA-STS-Komponenten

Eine MTA-STS-Konfiguration beruht auf zwei getrennt veröffentlichten Elementen: einem DNS-Eintrag, der die Policy ankündigt, und der Policy selbst, die über HTTPS gehostet wird. Beide müssen konsistent bleiben, damit ein sendender Server Ihre Regeln anwendet.

1. DNS-Eintrag

Ein TXT-Eintrag, der unter _mta-sts.ihredomain.de veröffentlicht wird, kündigt an, dass Ihre Domain MTA-STS unterstützt:

_mta-sts.beispiel.de.  IN  TXT  "v=STSv1; id=20240115120000"
  • v=STSv1: Protokollversion (immer STSv1)
  • id: Kennung der aktuellen Version; ändern Sie sie bei jeder Aktualisierung der Policy

2. Policy-Datei

Die Policy ist eine Textdatei, die unter https://mta-sts.ihredomain.de/.well-known/mta-sts.txt gehostet wird:

version: STSv1
mode: enforce
mx: mail.beispiel.de
mx: *.backup-mail.beispiel.de
max_age: 604800

Die Direktive mx darf mehrfach vorkommen, um alle Ihre empfangenden Server aufzulisten. Das Feld mode akzeptiert enforce, testing oder none.


Bereitstellungs-Checkliste

Stellen Sie MTA-STS in dieser Reihenfolge bereit: zuerst die Policy samt HTTPS-Zertifikat, erst danach den DNS-Eintrag. Solange die Policy nicht erreichbar ist, bleibt der Eintrag wirkungslos: Die sendenden Server haben nichts anzuwenden.

Schritt 1: Policy-Host einrichten

  1. Erstellen Sie eine Subdomain: mta-sts.ihredomain.de
  2. Besorgen Sie ein HTTPS-Zertifikat (Let's Encrypt funktioniert)
  3. Konfigurieren Sie Ihren Webserver so, dass er die Policy-Datei ausliefert

Schritt 2: Policy-Datei erstellen und hosten

  1. Erstellen Sie Ihre Policy mit dem Generator oben
  2. Speichern Sie sie unter dem Namen mta-sts.txt
  3. Hosten Sie sie unter /.well-known/mta-sts.txt

Schritt 3: DNS-Eintrag hinzufügen

  1. Generieren Sie den DNS-Eintrag mit dem Tool oben
  2. Fügen Sie ihn als TXT-Eintrag unter _mta-sts zu Ihrem DNS hinzu

Schritt 4: Testen und überwachen

  1. Validieren Sie Ihre Konfiguration mit dem MTA-STS Record Checker
  2. Bleiben Sie im Modus testing, solange Sie Probleme identifizieren
  3. Wechseln Sie zu enforce, sobald die Konfiguration bestätigt ist

FAQ - Häufig gestellte Fragen

F: Was ist MTA-STS und warum brauche ich es?

A: MTA-STS (Mail Transfer Agent Strict Transport Security) ist ein in RFC 8461 definierter Standard, mit dem ein Domain-Inhaber erklären kann, dass seine Mailserver TLS voraussetzen. Ohne MTA-STS fällt SMTP auf eine unverschlüsselte Verbindung zurück, sobald die TLS-Aushandlung scheitert. Ein Angreifer kann genau das gezielt provozieren, um Nachrichten mitzulesen. MTA-STS unterbindet diesen Rückfall und schützt Ihre eingehenden E-Mails vor Mitlesen und Man-in-the-Middle-Angriffen.


F: Was ist der Unterschied zwischen den Modi testing und enforce?

A: Im Modus testing melden sendende Server Fehler über TLS-RPT, stellen die Nachricht aber trotzdem zu, wenn TLS scheitert: Nichts wird blockiert, Sie beobachten nur. Im Modus enforce müssen sie eine gültige TLS-Verbindung aufbauen oder die Zustellung verweigern. Beginnen Sie immer mit testing, um zu prüfen, dass alle Ihre MX-Server per TLS antworten, und wechseln Sie erst dann zu enforce.


F: Wie stelle ich die MTA-STS-Policy-Datei bereit?

A: Hosten Sie die Policy-Datei unter https://mta-sts.ihredomain.de/.well-known/mta-sts.txt. Die Subdomain mta-sts muss ein gültiges HTTPS-Zertifikat vorweisen, die Datei mit dem Header Content-Type: text/plain ausliefern und ohne Weiterleitung erreichbar bleiben. Fehlt auch nur eine dieser Bedingungen, wird die Policy ignoriert.


F: Welchen max_age-Wert sollte ich verwenden?

A: Die Direktive max_age legt fest, wie lange (in Sekunden) sendende Server Ihre Policy zwischenspeichern. Gängige Werte reichen von 86400 (1 Tag) in der Testphase über 604800 (1 Woche) im Produktivbetrieb bis 31557600 (1 Jahr) für eine stabile Konfiguration. Bleiben Sie nicht unter 86400: Manche Anbieter wie Gmail ignorieren eine Policy mit zu kurzer Cache-Dauer.


F: Kann ich Wildcards in MX-Mustern verwenden?

A: Ja. MTA-STS akzeptiert ein Sternchen (*) als äußerstes linkes Label eines MX-Musters. Zum Beispiel deckt *.mail.beispiel.de jede Subdomain von mail.beispiel.de ab, sodass Sie nicht jeden Server einzeln auflisten müssen.


F: Brauche ich auch einen TLS-RPT-Eintrag?

A: Pflicht ist er nicht, aber dringend empfohlen. Ein TLS-RPT-Eintrag (RFC 8460) fordert sendende Server auf, Ihnen täglich einen Bericht über fehlgeschlagene TLS-Verbindungen zu schicken. Das ist Ihre einzige Sicht darauf, was MTA-STS blockiert oder durchlässt: Ohne ihn bleibt ein Zertifikatsproblem unbemerkt.


F: Wie konfiguriere ich MTA-STS für Microsoft 365 / Office 365?

A: Geben Sie Ihre Domain in den Generator ein, wählen Sie den Modus (beginnen Sie mit testing) und fügen Sie das MX-Muster *.mail.protection.outlook.com hinzu, das die Exchange-Online-Server abdeckt. Kopieren Sie den DNS-TXT-Eintrag und hosten Sie anschließend die Policy-Datei auf der Subdomain mta-sts Ihrer Domain.


F: Wie konfiguriere ich MTA-STS für Google Workspace?

A: Geben Sie Ihre Domain ein und fügen Sie die MX-Muster hinzu, die Ihre Domain tatsächlich veröffentlicht: smtp.google.com für eine neue Workspace-Domain (seit 2023 einzelner MX mit Priorität 1) oder den historischen Satz aspmx.l.google.com für den primären MX, *.aspmx.l.google.com für die vier alternativen MX-Hosts und *.googlemail.com für die Ersatz-MX. Der Generator erzeugt den DNS-TXT-Eintrag und die Policy-Datei, fertig zum Bereitstellen.


Bereit, Ihre Transportverschlüsselung fest zu verankern? Erzeugen Sie Ihre Konfiguration oben, stellen Sie die Policy bereit und validieren Sie anschließend alles mit dem MTA-STS Record Checker.


Ergänzende Tools

ToolBeschreibung
MTA-STS Record CheckerPrüfen Sie Ihre veröffentlichte MTA-STS-Konfiguration live
MTA-STS Syntax CheckerPrüfen Sie die MTA-STS-Syntax offline vor der Veröffentlichung
DMARC GeneratorErstellen Sie den DMARC-Eintrag Ihrer Domain
MTA-STS HostingHosten Sie Ihre MTA-STS-Policy kostenlos bei uns

Nützliche Ressourcen