# Weg von Freemail: Erste eigene E-Mail Domain - Empfehlungen, best practice?

**URL:** <https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026>\
**Category:** Allgemein\
**Created:** [25. Oktober 2024 um 17:47 UTC](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026 "2024-10-25T17:47:25Z")\
**Posts on this page:** 6\
**Page:** 7

<div class="post-metadata">

**Author:** ![Joachim](https://www.kuketz-forum.de/letter_avatar/joachim/32/5_5575768a8748004e209b776fc1b2916d.png) [@Joachim](https://www.kuketz-forum.de/u/Joachim)\
**Post date:** [1. Dezember 2024 um 11:05 UTC](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026/122 "2024-12-01T11:05:30Z")

</div>

> [@ToKu](#):
>
> Da der max\_age Wert angibt, wie lange ein Mailserver die MTA-STS Policy für eine Domain zwischenspeichern darf, bevor er die Gültigkeit erneut überprüft, heißt im Umkehrschluss, dass wenn du 6 Monate einstellst und du an der Policy etwas änderst, andere Mailserver es erstmal für einen längeren Zeitraum nicht mitbekommen.

bitte nicht spekulieren sondern RFC 8461 lesen, der Cache soll bei Änderungen des TXT-Records invalidiert werden, und der gilt nur TTL lange.

> [@designersieb](#):
>
> Muss man die DS Records, in meinem Fall von deSEC zu Netcup, manuell aktualisieren falls die sich ändern sollten?

Dafür gibt es den RFC 8078, aber der muss sowohl vom DNS-Anbieter als auch der Registry unterstützt werden.

---

<div class="post-metadata">

**Author:** ![designersieb](https://www.kuketz-forum.de/letter_avatar/designersieb/32/5_5575768a8748004e209b776fc1b2916d.png) [@designersieb](https://www.kuketz-forum.de/u/designersieb)\
**Post date:** [1. Dezember 2024 um 22:19 UTC](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026/123 "2024-12-01T22:19:19Z")

</div>

Mittlerweile habe ich schon angefangen alle Account E-Mails zu ändern und K9 am Smartphone installiert/eingerichtet. War auch alles selbsterklärend und einfach.

Nach kurzer Zeit aber bekam ich plötzlich in der Webmail(hatte beides offen) diese Fehlermeldung: _Maximum number of connections from user+IP exceeded (mail\_max\_userip\_connections=10)_ und alles war weg. In K9 konnte ich auch nichts mehr aufrufen.

Was heißt das, was kann ich dagegen tun, wie lange hält dieser Status an? In blöden Situationen kann das wirklich mist sein wenn ich plötzlich keinen Zugriff mehr auf meine Mails habe.

---

<div class="post-metadata">

**Author:** ![anon44882573](https://www.kuketz-forum.de/letter_avatar/anon44882573/32/5_5575768a8748004e209b776fc1b2916d.png) [@anon44882573](https://www.kuketz-forum.de/u/anon44882573)\
**Post date:** [1. Dezember 2024 um 23:04 UTC](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026/124 "2024-12-01T23:04:47Z")

</div>

Thunderbird:

- Konten-Einstellungen
- Postfach
- Server-Einstellungen
- Erweitert  
=\> Maximale Anzahl der aufrecht erhaltenen Serververbindungen = 2

---

<div class="post-metadata">

**Author:** ![designersieb](https://www.kuketz-forum.de/letter_avatar/designersieb/32/5_5575768a8748004e209b776fc1b2916d.png) [@designersieb](https://www.kuketz-forum.de/u/designersieb)\
**Post date:** [1. Dezember 2024 um 23:21 UTC](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026/125 "2024-12-01T23:21:27Z")

</div>

Danke.  
Thunderbird nutze ich allerdings (noch) nicht. Am PC vorerst nur Webmail, in diesem Fall roundcube.

In der K9 App konnte ich keine Einstellung zu Verbindungen finden stattdessen gibts die Einstellung wie viele Ordner gepusht werden sollen. Habe aber erstmal die Push Funktion deaktiviert, stattdessen Synchronisation. Bisher funktionierts.

---

<div class="post-metadata">

**Author:** ![ToKu](https://www.kuketz-forum.de/user_avatar/www.kuketz-forum.de/toku/32/1009_2.png) [@ToKu](https://www.kuketz-forum.de/u/ToKu)\
**Post date:** [1. Mai 2025 um 13:06 UTC](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026/126 "2025-05-01T13:06:18Z")

</div>

> [@Joachim](#):
>
> bitte nicht spekulieren sondern RFC 8461 lesen, der Cache soll bei Änderungen des TXT-Records invalidiert werden, und der gilt nur TTL lange.

Habe nun RFC 8461, 8078, 7344 gelesen. Was ich meine zu verstehen ist, dass trotz eines langen max\_age Wertes, bei Änderung der id im MTA-STS DNS Eintrag, die anderen Mailserver nach Ablauf der TTL des DNS Eintrages gezwungen werden, den neuen Policy Eintrag abzurufen.  
Kritisch ist also die Zeit der DNS Gültigkeit (oft auf 1 Stunde eingestellt).

Der Vorteil eines langen max\_age Wertes von z.B. 6 Monaten wäre, also:

- Reduzierte Anzahl von Abfragen, was Bandbreite und Serverressourcen sparen würde
- Stabilität der Richtlinien: Ein langer Cache-Zeitraum würde die Richtlinie auch bei eine vorübergehenden Ausfällen eines HTTPS-Servers oder DNS behalten und die Zustellung einer Mail weiterhin gewährleisten.

Nachteile eines langen max\_age-Werts wären hingegen:

- Längere Reaktionszeit bei Änderungen: Bei einer Änderungen der Policy (z. B. neue MX-Hosts, andere Sicherheitsmodi, Wechsel des Mailservers) dauert es länger, bis alle Mailserver diese Änderungen übernehmen und selbst mit einem aktualisierten mta-sts DNS-Eintrag einige Server die alte Policy beibehalten könnten, bis deren max\_age abläuft.

Fazit, ein längerer max\_age-Wert wäre nur sinnvoll, wenn ich sicher wäre, dass der Eintrage richtig ist und ich langfristig nicht vorhabe etwas zu ändern.  
Eine Anfrage für einen MTA-STS Eintrag für eine eingebundene eigene Domain bei mailbox.org ergab deren Empfehlung von max\_age: 2419200, also 28 Tagen.

> [@Joachim](#):
>
> Dafür gibt es den RFC 8078, aber der muss sowohl vom DNS-Anbieter als auch der Registry unterstützt werden.

Steht aber jetzt doch nicht im Widerspruch, dass im speziellen Fall von desec.io als DNS Betreiber und netcup als Domainregistrar für eine at Domain zur Zeit kein Automatismus erfolgt und somit die DS Records manuell aktualisiert werden müssten?

> [@designersieb](#):
>
> Meinst du macht es schon Sinn das noch zu machen für MTA STS?

Im Zuge des ganzen Themas kam mir noch der Gedanke, ob die Mailserver von UD Media MTA-STS überhaupt unterstützen? Eine Anfrage bei ihnen ergab:

> MTA-STS Policies können Sie auf Ihrem Webspace veröffentlichen. Dies gilt dann für eingehende E-Mails, sofern der versendete/externe Mailserver dies unterstützt.  
> Unsere E-Mail Server unterstützen MTA-STS nicht. Dies betrifft Ihre ausgehenden E-Mails.

Ein MTA-STS Eintrag ist also nicht völlig umsonst.

---

<div class="post-metadata">

**Author:** ![Joachim](https://www.kuketz-forum.de/letter_avatar/joachim/32/5_5575768a8748004e209b776fc1b2916d.png) [@Joachim](https://www.kuketz-forum.de/u/Joachim)\
**Post date:** [1. Mai 2025 um 19:33 UTC](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026/127 "2025-05-01T19:33:15Z")

</div>

> [@Joachim](#):
>
> bitte nicht spekulieren sondern RFC 8461 lesen, der Cache soll bei Änderungen des TXT-Records invalidiert werden, und der gilt nur TTL lange.

ist mir durchgerutscht. Ich spekuliere nicht, ich beobachte das auf meinem Testserver. Eine Spec heißt nicht automatisch, dass sich alle daran halten. Google holt die Policy sporadisch, aber nicht zwangsläufig bei Änderungen des \_mta-sts-Records.

> [@ToKu](#):
>
> Kritisch ist also die Zeit der DNS Gültigkeit (oft auf 1 Stunde eingestellt).

woraus schließt Du das? viele meiner Einträge haben 5 Minuten, andere empfehlen deutlich mehr.

> [@ToKu](#):
>
> Reduzierte Anzahl von Abfragen, was Bandbreite und Serverressourcen sparen würde

vermutlich nur wenn eine sehr intensive Mailkommunikation besteht, also zwischen wirklich großen Providern. Alles andere wird wahrscheinlich sehr schnell verdrängt weil die Caches sonst zu viel Ressourcen fressen. Und damit gibt ein langer Zeitraum halt auch keine Garantie, dass authentifiziert wird - im Unterschied zu SMTP-DANE (RFC 7672).

> [@ToKu](#):
>
> Eine Anfrage für einen MTA-STS Eintrag für eine eingebundene eigene Domain bei mailbox.org ergab deren Empfehlung von max\_age: 2419200, also 28 Tagen.

Schreiben die vermutlich, weil jede andere Erklärung länger dauern würde.

> [@ToKu](#):
>
> ob die Mailserver von UD Media MTA-STS überhaupt unterstützen

UD Media kann SMTP-DANE, das ist besser und verbreiteter als MTA-STA.

[Vorherige Seite](https://www.kuketz-forum.de/t/weg-von-freemail-erste-eigene-e-mail-domain-empfehlungen-best-practice/10026.md?page=6)
