Mail Health Check¶
Prüft, ob E-Mails deiner Domain zugestellt werden, ob sie gefälscht werden können und ob die Übertragung verschlüsselt ist — 15 Checks in drei Gruppen.
DNS-Konfiguration¶
| Check | Was wird geprüft |
|---|---|
| MX | Existieren MX-Records? Mehrere Einträge mit Prioritäten sorgen für Ausfallsicherheit. |
| SPF | Gibt es einen v=spf1-Record, und wie streng ist er? -all (hardfail) ist ok, ~all/?all nur warn, +all ist gefährlich und damit fail. |
| DKIM | Vernax sucht DKIM-Records unter 13 verbreiteten Selektoren (default, google, selector1/2, k1, …). Eigene Selektoren außerhalb dieser Liste werden ggf. nicht gefunden. |
| DMARC | Policy-Level und Reporting: p=reject mit rua= ist ok; quarantine/none lösen warn aus. p=reject ohne rua= wird ebenfalls warn — ohne Berichtsadresse läufst du blind und siehst nicht, was abgelehnt wird. |
| MTA-STS | DNS-Record und Policy-Datei unter https://mta-sts.<domain>/.well-known/mta-sts.txt; Modus enforce empfohlen. |
| TLS-RPT | Gibt es _smtp._tls.<domain> mit v=TLSRPTv1; rua=? Meldet, wenn sendende Server keine sichere Verbindung zu deinem MX aufbauen können — die Gegenseite zu MTA-STS/DANE. Record ohne rua= ist wirkungslos (warn), gar keiner ist info. |
| BIMI | Optionaler Logo-Record (nur info, fließt kaum in den Score ein). |
| PTR | Haben die MX-IPs Reverse-DNS-Einträge? Fehlende PTR führen bei manchen Empfängern zu Ablehnung. |
| DNSSEC | DNSKEY- und DS-Records vorhanden? Nur beides zusammen ergibt eine vollständige Chain of Trust. |
Transportverschlüsselung¶
Vernax verbindet sich live mit deinem primären MX-Server auf Port 25:
| Check | Was wird geprüft |
|---|---|
| STARTTLS | Bietet der Server Verschlüsselung an? Ohne STARTTLS gehen Mails im Klartext durchs Netz (fail). |
| TLS-Version | TLS 1.2/1.3 ok, TLS 1.0/1.1 warn, SSLv3 fail. |
| Zertifikat | Gültigkeit und Ablaufdatum: < 30 Tage warn, < 14 Tage oder abgelaufen fail. |
| DANE/TLSA | Prüft nicht nur, ob TLSA-Records für die MX-Hosts existieren, sondern validiert das live ausgelieferte Zertifikat gegen den DNS-Eintrag (alle Selector-/Matching-Type-Kombinationen). Stimmt der Hash nicht mehr — typisch nach einem Zertifikatswechsel ohne TLSA-Update — ist das fail: DANE-validierende Mailserver stellen dann nicht mehr zu. Kein TLSA-Record ist info (DANE ist optional). Die Details zeigen DNS-Digest und berechneten Zertifikats-Hash zum Vergleich. |
Wenn Port 25 nicht erreichbar ist
Manche Netze blockieren ausgehende Verbindungen auf Port 25. Kann Vernax deinen MX nicht erreichen, werden diese drei Checks als „info" markiert und werten deine Domain nicht ab.
Reputation¶
| Check | Was wird geprüft |
|---|---|
| DNSBL | Stehen die IPs deiner MX-Server auf Blacklists? Geprüft werden Spamhaus ZEN, Barracuda, SpamCop und SORBS. |
| DBL | Steht die Domain selbst auf der Spamhaus Domain-Blocklist? |
Tipp: E-Mail-Adresse eingeben¶
Du kannst statt der Domain auch eine E-Mail-Adresse eingeben
(user@example.com) — geprüft wird der Domain-Teil.