Zum Inhalt

Mail Health Check

Prüft, ob E-Mails deiner Domain zugestellt werden, ob sie gefälscht werden können und ob die Übertragung verschlüsselt ist — 15 Checks in drei Gruppen.

DNS-Konfiguration

Check Was wird geprüft
MX Existieren MX-Records? Mehrere Einträge mit Prioritäten sorgen für Ausfallsicherheit.
SPF Gibt es einen v=spf1-Record, und wie streng ist er? -all (hardfail) ist ok, ~all/?all nur warn, +all ist gefährlich und damit fail.
DKIM Vernax sucht DKIM-Records unter 13 verbreiteten Selektoren (default, google, selector1/2, k1, …). Eigene Selektoren außerhalb dieser Liste werden ggf. nicht gefunden.
DMARC Policy-Level und Reporting: p=reject mit rua= ist ok; quarantine/none lösen warn aus. p=reject ohne rua= wird ebenfalls warn — ohne Berichtsadresse läufst du blind und siehst nicht, was abgelehnt wird.
MTA-STS DNS-Record und Policy-Datei unter https://mta-sts.<domain>/.well-known/mta-sts.txt; Modus enforce empfohlen.
TLS-RPT Gibt es _smtp._tls.<domain> mit v=TLSRPTv1; rua=? Meldet, wenn sendende Server keine sichere Verbindung zu deinem MX aufbauen können — die Gegenseite zu MTA-STS/DANE. Record ohne rua= ist wirkungslos (warn), gar keiner ist info.
BIMI Optionaler Logo-Record (nur info, fließt kaum in den Score ein).
PTR Haben die MX-IPs Reverse-DNS-Einträge? Fehlende PTR führen bei manchen Empfängern zu Ablehnung.
DNSSEC DNSKEY- und DS-Records vorhanden? Nur beides zusammen ergibt eine vollständige Chain of Trust.

Transportverschlüsselung

Vernax verbindet sich live mit deinem primären MX-Server auf Port 25:

Check Was wird geprüft
STARTTLS Bietet der Server Verschlüsselung an? Ohne STARTTLS gehen Mails im Klartext durchs Netz (fail).
TLS-Version TLS 1.2/1.3 ok, TLS 1.0/1.1 warn, SSLv3 fail.
Zertifikat Gültigkeit und Ablaufdatum: < 30 Tage warn, < 14 Tage oder abgelaufen fail.
DANE/TLSA Prüft nicht nur, ob TLSA-Records für die MX-Hosts existieren, sondern validiert das live ausgelieferte Zertifikat gegen den DNS-Eintrag (alle Selector-/Matching-Type-Kombinationen). Stimmt der Hash nicht mehr — typisch nach einem Zertifikatswechsel ohne TLSA-Update — ist das fail: DANE-validierende Mailserver stellen dann nicht mehr zu. Kein TLSA-Record ist info (DANE ist optional). Die Details zeigen DNS-Digest und berechneten Zertifikats-Hash zum Vergleich.

Wenn Port 25 nicht erreichbar ist

Manche Netze blockieren ausgehende Verbindungen auf Port 25. Kann Vernax deinen MX nicht erreichen, werden diese drei Checks als „info" markiert und werten deine Domain nicht ab.

Reputation

Check Was wird geprüft
DNSBL Stehen die IPs deiner MX-Server auf Blacklists? Geprüft werden Spamhaus ZEN, Barracuda, SpamCop und SORBS.
DBL Steht die Domain selbst auf der Spamhaus Domain-Blocklist?

Tipp: E-Mail-Adresse eingeben

Du kannst statt der Domain auch eine E-Mail-Adresse eingeben (user@example.com) — geprüft wird der Domain-Teil.