저는 forum.domain.tld의 A 레코드가 아니라 mail.domain.tld의 A 레코드가 DNS Mode Only로 설정되어 있다는 점을 말씀드린 것이었습니다. 그러나 제가 SMTP 클라이언트가 TLS 인증서를 인증하는 방식을 잘못 이해하고 있었음을 깨달았습니다.
제가 관찰했던 동작은 호스트명을 검증하지 않는 기본적 기회주의적(opportunistic) 방식의 결과였습니다. 따라서 MX 레코드의 호스트명이 아닌 MX 레코드의 대상(target)을 검증한다는 제 주장은 부정확했습니다. 이 방식은 대부분의 경우 작동하지만, TLS 신원 인증을 강제하기 위해 DANE 또는 MTA-STS가 사용되는 경우에는 작동하지 않습니다.