Mail-Richtlinien
BIMI, MTA-STS und TLSRPT einer Domain prüfen — Records holen, Policy laden, Syntax und Logik gegenprüfen.
BIMI — BIMI hinterlegt unter default._bimi ein Logo als SVG (Tiny PS), dazu optional ein Nachweis-Zertifikat — VMC für eingetragene Marken, CMC für Logos ohne Markenregistrierung. Voraussetzung ist bei allen Anbietern ein DMARC mit p=quarantine oder p=reject; welchen Nachweis sie darüber hinaus verlangen, ist von Anbieter zu Anbieter verschieden.
MTA-STS — MTA-STS besteht aus zwei Teilen: dem TXT-Record unter _mta-sts und der eigentlichen Policy unter https://mta-sts.<domain>/.well-known/mta-sts.txt. Der TXT-Record verweist dabei nicht auf die Policy — die Adresse steht fest; die id sagt dem Sender nur, dass sich etwas geändert hat und er neu laden soll. Geprüft wird dann je Verbindung: Der sendende Server schaut, ob genau der MX-Host, zu dem er gerade verbindet, in der Policy steht. Ein nicht aufgeführter Ausweich-MX hebt den Schutz der aufgeführten also nicht auf — an ihn wird im Modus enforce nur nicht zugestellt.
TLSRPT — TLSRPT unter _smtp._tls sagt fremden Mailservern, wohin sie Berichte über gescheiterte TLS-Verbindungen schicken sollen — das Frühwarnsystem für kaputte Zertifikate.
Selbst nachprüfen
Dieselbe Prüfung kannst du im Terminal machen — unter Linux und macOS mit diesen Befehlen:
dig +short TXT default._bimi.example.comdig +short TXT _mta-sts.example.comcurl -s https://mta-sts.example.com/.well-known/mta-sts.txtdig +short TXT _smtp._tls.example.comDie Befehle sind bereits mit deiner Eingabe gefüllt. Weicht ein Ergebnis von dem hier ab: Deine Befehle fragen den Resolver deines Rechners, diese Seite fragt vom Server aus. Unterschiedliche Ergebnisse sind normal: Jeder Resolver hat einen eigenen Zwischenspeicher, und frische Änderungen brauchen bis zum Ablauf der TTL.
