Nur eigene, verifizierte Ziele
Aggressive Scans sondieren aktiv fremde Infrastruktur. Sie sind nur gegen Domains freigeschaltet, die du per DNS-TXT-Record als deine nachgewiesen hast.
Warum das zählt
Ein Mailserver muss ein sauberes Banner liefern, EHLO beantworten und STARTTLS mit einem gültigen, zum Host passenden Zertifikat anbieten. Ein kaputtes STARTTLS-Zertifikat oder ein offenes Relay bringt Ihre Domain auf Blocklists.
banner_code — 220-Begrüßung des Serversstarttls — Upgrade + Leaf-Zertifikat (CN, Ablauf, Host-Match)open_relay — nimmt der Server Fremd-RCPT an? (opt-in)grade — A–F-Gesamturteil des Primär-MX
Port-25-Egress
Port 25 wird von vielen Cloud-Providern
ausgehend geblockt. Ein zentraler Fehlschlag heißt dann evtl. Egress-Block,
nicht Server-Down — bei einem Monitor entsprechend interpretieren.