Zum Inhalt springen

Mail-Richtlinien

BIMI, MTA-STS und TLSRPT einer Domain prüfen — Records holen, Policy laden, Syntax und Logik gegenprüfen.

Beispiele: posteo.de, google.com, paypal.com

Was hier geprüft wird

BIMI — BIMI hinterlegt unter default._bimi ein Logo als SVG (Tiny PS), dazu optional ein Nachweis-Zertifikat — VMC für eingetragene Marken, CMC für Logos ohne Markenregistrierung. Voraussetzung ist bei allen Anbietern ein DMARC mit p=quarantine oder p=reject; welchen Nachweis sie darüber hinaus verlangen, ist von Anbieter zu Anbieter verschieden.

MTA-STS — MTA-STS besteht aus zwei Teilen: dem TXT-Record unter _mta-sts und der eigentlichen Policy unter https://mta-sts.<domain>/.well-known/mta-sts.txt. Der TXT-Record verweist dabei nicht auf die Policy — die Adresse steht fest; die id sagt dem Sender nur, dass sich etwas geändert hat und er neu laden soll. Geprüft wird dann je Verbindung: Der sendende Server schaut, ob genau der MX-Host, zu dem er gerade verbindet, in der Policy steht. Ein nicht aufgeführter Ausweich-MX hebt den Schutz der aufgeführten also nicht auf — an ihn wird im Modus enforce nur nicht zugestellt.

TLSRPT — TLSRPT unter _smtp._tls sagt fremden Mailservern, wohin sie Berichte über gescheiterte TLS-Verbindungen schicken sollen — das Frühwarnsystem für kaputte Zertifikate.

Selbst nachprüfen

Dieselbe Prüfung kannst du im Terminal machen — unter Linux und macOS mit diesen Befehlen:

BIMI-Record abfragen (Logo-Anzeige im Postfach).
dig +short TXT default._bimi.example.com
MTA-STS-Record abfragen — verweist auf die Policy-Datei.
dig +short TXT _mta-sts.example.com
Die MTA-STS-Policy selbst herunterladen und lesen.
curl -s https://mta-sts.example.com/.well-known/mta-sts.txt
TLSRPT-Record abfragen (wohin TLS-Fehlerberichte gehen).
dig +short TXT _smtp._tls.example.com

Die Befehle sind bereits mit deiner Eingabe gefüllt. Weicht ein Ergebnis von dem hier ab: Deine Befehle fragen den Resolver deines Rechners, diese Seite fragt vom Server aus. Unterschiedliche Ergebnisse sind normal: Jeder Resolver hat einen eigenen Zwischenspeicher, und frische Änderungen brauchen bis zum Ablauf der TTL.