STARTTLS
Was ist STARTTLS?
STARTTLS ist ein Protokollbefehl, mit dem eine zunächst unverschlüsselte Verbindung nachträglich auf TLS-Verschlüsselung umgestellt wird. Das Verfahren kommt vor allem bei SMTP, IMAP und POP3 zum Einsatz. Bei der E-Mail-Übertragung handeln Client und Server innerhalb der bestehenden Verbindung aus, ob sie die weitere Kommunikation verschlüsseln.
Was bedeutet STARTTLS?
STARTTLS steht sinngemäß für „Transportverschlüsselung jetzt starten“. Der Befehl erweitert textbasierte Protokolle wie SMTP, IMAP und POP3 um die Möglichkeit, eine bereits aufgebaute Verbindung durch Transport Layer Security, kurz TLS, abzusichern. Für SMTP ist das Verfahren in RFC 3207 spezifiziert.
Die Verbindung beginnt bei STARTTLS zunächst im Klartext. Der Server teilt dem Client anschließend mit, dass er TLS unterstützt. Fordert der Client die Verschlüsselung an und verläuft der TLS-Handshake erfolgreich, werden die folgenden Anmeldedaten, Befehle und Nachrichteninhalte verschlüsselt übertragen.
STARTTLS ist keine eigene Verschlüsselungstechnologie. Der Befehl dient als Umschaltmechanismus, während TLS die eigentliche Verschlüsselung, Integritätsprüfung und gegebenenfalls die Authentifizierung des Servers übernimmt. Die Bezeichnungen SSL und STARTTLS werden daher gelegentlich fälschlich gleichgesetzt.
Wie funktioniert STARTTLS bei SMTP?
Bei SMTP, dem Simple Mail Transfer Protocol, läuft die Umstellung auf eine verschlüsselte Verbindung in mehreren festgelegten Schritten ab. Nach erfolgreicher Verschlüsselung müssen Client und Server ihre SMTP-Kommunikation neu initialisieren, weil vor dem TLS-Handshake ausgetauschte Informationen nicht als vertrauenswürdig gelten.
Der Client sollte Zugangsdaten erst nach einem erfolgreichen TLS-Handshake übertragen. Andernfalls können Benutzername, Passwort und Nachrichteninhalte über einen ungeschützten Transportweg offengelegt werden. Eine sichere Konfiguration verlangt deshalb TLS, bevor der Server eine SMTP-Authentifizierung zulässt.
Welche Ports werden für verschlüsselte E-Mails verwendet?
STARTTLS ist nicht an einen einzigen Port gebunden. Der verwendete Port hängt davon ab, ob eine Nachricht zwischen Mailservern übertragen oder von einem E-Mail-Programm beim eigenen Mailanbieter eingeliefert wird.
| Port | Typischer Zweck | Verschlüsselungsverfahren |
|---|---|---|
| 25 | SMTP-Transport zwischen Mailservern | Häufig opportunistisches STARTTLS |
| 587 | Einlieferung durch authentifizierte Absender | STARTTLS innerhalb der bestehenden Verbindung |
| 465 | Verschlüsselte SMTP-Einlieferung | Implizites TLS unmittelbar nach Verbindungsaufbau |
Port 587 ist für die Einlieferung von Nachrichten vorgesehen und unterstützt weitverbreitet STARTTLS. Bei Port 465 beginnt der TLS-Handshake dagegen sofort, bevor SMTP-Befehle übertragen werden. RFC 8314 empfiehlt für die E-Mail-Einlieferung implizites TLS, sieht aber die Unterstützung von STARTTLS auf Port 587 weiterhin vor.
STARTTLS oder SMTPS: Wo liegt der Unterschied?
Der Unterschied zwischen STARTTLS und umgangssprachlich als SMTPS bezeichnetem implizitem TLS liegt im Zeitpunkt des Verbindungsaufbaus. STARTTLS beginnt mit einer unverschlüsselten SMTP-Sitzung und wechselt anschließend zu TLS. Bei implizitem TLS wird die verschlüsselte Verbindung aufgebaut, bevor der erste SMTP-Befehl übertragen wird.
STARTTLS auf Port 587 und implizites TLS auf Port 465 können ein vergleichbares Sicherheitsniveau erreichen, wenn Client und Server TLS zwingend verlangen, das Zertifikat korrekt prüfen und die Verbindung bei einem Fehler abbrechen. Eine Konfiguration mit optionalem Rückfall auf Klartext bietet diesen Schutz nicht.
Welche Sicherheitsrisiken hat opportunistisches STARTTLS?
Bei opportunistischem STARTTLS verwendet ein sendender Mailserver TLS, sofern der empfangende Server die Funktion anbietet. Ist STARTTLS nicht verfügbar oder schlägt die Aushandlung fehl, kann die Software je nach Konfiguration mit einer unverschlüsselten Übertragung fortfahren. Dieses Verhalten verbessert die Kompatibilität, erlaubt aber Downgrade-Angriffe.
MTA-STS, ausgeschrieben SMTP MTA Strict Transport Security, ermöglicht einer Domain, TLS für den Empfang von E-Mails verbindlich vorzugeben. DANE verknüpft den Mailserver über DNSSEC-gesicherte TLSA-Einträge mit seinem Zertifikat. TLS-RPT ergänzt diese Verfahren um Berichte über fehlgeschlagene oder manipulierte TLS-Verbindungen.
STARTTLS stellt außerdem keine Ende-zu-Ende-Verschlüsselung bereit. Die Nachricht ist nur auf dem jeweiligen Transportabschnitt zwischen zwei beteiligten Systemen geschützt. Auf Mailservern kann sie entschlüsselt gespeichert, verarbeitet, auf Schadsoftware geprüft oder an den nächsten Server weitergeleitet werden.
Wie lässt sich eine STARTTLS-Konfiguration prüfen?
Eine technische Prüfung sollte kontrollieren, ob der Mailserver STARTTLS anbietet, welche TLS-Versionen und Verschlüsselungsverfahren er akzeptiert und ob sein Zertifikat gültig ist. Der geprüfte Hostname muss zum Zertifikat passen, die Zertifikatskette muss vertrauenswürdig sein und ein Fehler darf bei vorgeschriebener Verschlüsselung keinen Klartext-Rückfall auslösen.
Welche Bedeutung hat STARTTLS für SEO, SEA und GEO?
STARTTLS ist kein direkter Rankingfaktor und darf nicht mit HTTPS verwechselt werden. HTTPS schützt die Verbindung zwischen Browser und Website, während STARTTLS hauptsächlich E-Mail-Protokolle absichert. Für die technische Suchmaschinenoptimierung sollte eine Website über HTTPS erreichbar sein und HTTP-Aufrufe eindeutig auf die sichere Version weiterleiten. Hinweise zur systematischen Kontrolle technischer Fehler bietet ein technisches SEO-Audit für Websites.
Für SEO, SEA und GEO, also Generative Engine Optimization, entsteht ein indirekter Bezug über betriebliche E-Mails. Kontaktformulare, Bestellbestätigungen, Newsletter und Benachrichtigungen aus Lead-Systemen müssen zuverlässig übertragen werden. Fehlerhafte TLS-Einstellungen können dazu führen, dass Anfragen aus organischem Traffic oder Google-Ads-Kampagnen verspätet eintreffen oder abgewiesen werden.
Für Absender an private Gmail-Konten gehört eine TLS-Verbindung zu den technischen Versandanforderungen. STARTTLS allein garantiert jedoch keine Zustellung, weil Mailanbieter zusätzlich Absenderauthentifizierung, DNS-Konfiguration, Reputation und Spamraten bewerten. SPF, DKIM und DMARC ergänzen die Transportverschlüsselung, ersetzen sie aber nicht.
Fragen zur technischen Absicherung deiner Website und zur Einordnung in deine Search-Strategie kannst du mit einem erfahrenen Ansprechpartner klären.
Kostenlose ErstberatungHäufige Fragen zu STARTTLS
Verschlüsselt STARTTLS auch den Betreff einer E-Mail?
STARTTLS verschlüsselt während der Übertragung den gesamten SMTP-Datenstrom und damit auch Betreff und Nachrichtentext. Auf den beteiligten Mailservern kann die E-Mail jedoch entschlüsselt vorliegen.
Kann STARTTLS ohne Zertifikat verwendet werden?
Ein TLS-Server benötigt grundsätzlich ein Zertifikat. Ein Client kann eine Verbindung trotz ungültigem oder nicht vertrauenswürdigem Zertifikat technisch fortsetzen, verliert dadurch aber einen wesentlichen Teil der Serverauthentifizierung.
Ist Port 587 immer verschlüsselt?
Port 587 ist nicht automatisch verschlüsselt. Bei STARTTLS beginnt die Verbindung im Klartext und wird erst nach erfolgreichem TLS-Handshake geschützt. Die Konfiguration sollte deshalb eine erfolgreiche Verschlüsselung erzwingen.
Ersetzt STARTTLS die Verfahren SPF, DKIM und DMARC?
STARTTLS ersetzt SPF, DKIM und DMARC nicht. STARTTLS schützt den Transportweg, während SPF, DKIM und DMARC die Berechtigung des Absenders, die Integrität der Nachricht und den Umgang mit Authentifizierungsfehlern regeln.
Woran erkennt man STARTTLS in einem E-Mail-Header?
In den Received-Zeilen eines E-Mail-Headers können Angaben wie ESMTPS, TLS-Version und verwendetes Verschlüsselungsverfahren erscheinen. Die genaue Darstellung hängt von den beteiligten Mailservern ab.
Sie haben noch Fragen?







