Website online. Maildienst im Aufbau; Start nach den Sicherheitsprüfungen.Zum Stand

Eigene Domain

Was der geplante Domain Autopilot für E-Mail unter Ihrer eigenen Domain übernehmen soll und wo seine Grenzen liegen.

Stand: Der Maildienst ist im Aufbau. Der Domain Autopilot ist geplant und noch nicht verfügbar; diese Seite beschreibt unsere Planung.

Was der Autopilot übernehmen soll

Mail unter eigener Domain braucht mehrere DNS-Einträge, damit sie ankommt und Empfänger Fälschungen erkennen. Der Domain Autopilot ist als Kernbestandteil des Dienstes geplant. Er soll diese Einträge erzeugen und laufend prüfen.

EintragWozuWas der Autopilot tun soll
MXNennt die Server, die Mail für Ihre Domain annehmen.Einträge auf unsere Mailserver erzeugen und prüfen.
SPFLegt fest, welche Server für Ihre Domain senden dürfen.Eintrag mit include: auf unseren Dienst erzeugen.
DKIMVeröffentlicht den Schlüssel zur Prüfung der Signatur Ihrer Mails.CNAME-Einträge auf unsere Selektoren erzeugen. Die halbjährliche Schlüsselrotation soll dann automatisch ablaufen.
DMARCSagt Empfängern, was mit Mails geschehen soll, die weder über SPF noch über DKIM zu Ihrer Domain passen.Richtlinie schrittweise von none über quarantine bis reject führen, soweit das zur Domain passt, und Sammelberichte auswerten.
MTA-STS (RFC 8461)Verlangt für Mail an Ihre Domain TLS mit gültigem Zertifikat.Eintrag und Richtlinie einrichten und überwachen.
TLS-RPT (RFC 8460)Nennt eine Adresse für Berichte über TLS-Probleme.Eintrag erzeugen, Berichte annehmen und auswerten.
DNSSECSigniert Ihre Zone, damit gefälschte Antworten auffallen.Überwachen, ob die Zone gültig signiert ist.
DANE (RFC 7672)Bindet das Zertifikat eines Mailservers an signiertes DNS.Überwachen, ob der DANE-Schutz unserer Mailserver auch für Ihre Domain greift.

Wie diese Einträge zusammenwirken, steht unter SPF, DKIM und DMARC erklärt, der geplante Schutz beim Transport unter Sicherheit.

Geplante Einrichtung in drei Schritten

  1. Nachweisen. Sie belegen, dass Sie die Domain kontrollieren.
  2. Eintragen. Ein DNS-Assistent soll die Einträge anzeigen. Sie tragen sie bei Ihrem DNS-Anbieter ein.
  3. Prüfen. Der Autopilot soll die Einträge abfragen und den Stand je Domain in einem Health-Dashboard zeigen.

Danach soll Ihre Adresse in Ihrem gewohnten Mailprogramm funktionieren.

Umzug einer bestehenden Domain

Geplant sind der Import bestehender Mails per IMAP und eine Checkliste für die Umstellung der DNS-Einträge:

  1. Parallelbetrieb. Altes und neues Postfach laufen eine Zeit lang nebeneinander.
  2. TTL senken. Sie verkürzen vorab die Gültigkeitsdauer der MX-Einträge, damit die Änderung schneller wirksam wird.
  3. MX umschalten. Erst dann zeigen die MX-Einträge auf unsere Server.

Grenzen bei einem fremden DNS-Anbieter

Liegt Ihre Zone bei einem anderen DNS-Anbieter, soll der Autopilot sie von außen prüfen. Ändern kann er dort nichts.

  • Eintragen müssen Sie selbst. Spätere Änderungen soll der Autopilot anzeigen, beheben kann er sie nicht.
  • DNSSEC schaltet Ihr Anbieter ein. Er signiert die Zone, der Registrar hinterlegt den DS-Eintrag. Ohne DNSSEC greift DANE für Ihre Domain nicht. MTA-STS funktioniert auch ohne.
  • Andere Absender kennen nur Sie. Versenden weitere Dienste unter Ihrer Domain, etwa für Newsletter, brauchen auch sie passende SPF- oder DKIM-Einträge.

Tarife mit eigener Domain

Eigene Domains sind ab dem Tarif Pro vorgesehen: 3 Domains mit Autopilot, vorläufig 4 Euro im Monat bei jährlicher Zahlung, sonst 5 Euro. Im Tarif Team sind unbegrenzt viele Domains geplant (siehe Für Teams), im Tarif Privat keine. Alle Tarife stehen unter Preise.

Was es heute noch nicht gibt

Der Maildienst ist nicht gestartet, es gibt keine Registrierung. Auch der Autopilot ist noch nicht gebaut: Er braucht den Mailfluss, der bisher nur im Entwicklungslabor läuft, und unsere DNS-Plattform, die es noch nicht gibt. Einen Termin nennen wir erst, wenn die externen Sicherheitsprüfungen bestanden sind.

Die Reihenfolge zeigt die Roadmap, den belegten Stand der Website die Seite Transparenz.