DANE und DNSSEC einrichten für Microsoft 365

DANE + DNSSEC für Microsoft 365: seit dem GA per PowerShell aktivierbar — DNSSEC an, MX umstellen, SMTP DANE an.

Stand: Juli 2026

Zusammenfassung: Microsoft 365 unterstützt eingehendes SMTP DANE mit DNSSEC (allgemein verfügbar). Nach dieser Anleitung ist deine Domain DNSSEC-signiert und veröffentlicht über Microsoft einen TLSA-Eintrag, der sendende Server vor Downgrade- und MITM-Angriffen schützt.

⚠️ Empfangsrisiko: Ein falscher TLSA-Eintrag oder eine kaputte DNSSEC-Kette führt dazu, dass DANE-prüfende Server die Zustellung an deine Domain hart ablehnen. Aktiviere zuerst DNSSEC, prüfe jeden Schritt und plane die Zertifikatserneuerung ein, bevor du TLSA veröffentlichst.

Voraussetzungen

Was ist DANE mit DNSSEC?

DANE (DNS-based Authentication of Named Entities) hinterlegt im DNS einen TLSA-Eintrag, der das Zertifikat deines Mailservers festnagelt. Ein sendender Server prüft vor der Zustellung, ob das TLS-Zertifikat des Empfängers zum TLSA-Eintrag passt — das macht die Verbindung resistent gegen Downgrade- und Man-in-the-Middle-Angriffe.

Der Haken, den Microsoft klar benennt: „Sie können TLSA-Einträgen nur vertrauen, wenn Sie DNSSEC für Ihre Domäne aktivieren." DANE ohne DNSSEC ist wertlos — die beiden gehören zusammen. Und ohne TLSA-Eintrag „funktioniert die DNS-Auflösung für den Nachrichtenfluss wie gewohnt ohne DANE-Überprüfungen".

Damit ergänzt DANE die anderen Bausteine: SPF, DKIM und DMARC sichern die Absenderidentität, DANE + DNSSEC sichern den Transportweg.

Schritt-für-Schritt-Anleitung

1. Voraussetzungen prüfen

Stelle sicher, dass deine Domain im Microsoft 365 Admin Center als akzeptierte Domäne fehlerfrei geführt wird und der MX auf Priorität 0 oder 10 ohne Fallback steht. Hast du einen Fallback-MX, kläre die Umstellung vorab mit deinem Exchange-Online-Administrator.

2. MX-TTL absenken

Senke vor der Umstellung die TTL deines MX-Eintrags auf den niedrigsten möglichen Wert (nicht unter 30 Sekunden) und warte die vorherige TTL ab. Bei ursprünglich 3600 Sekunden heißt das: eine Stunde warten, bevor du weitermachst.

Wenn du MTA-STS nutzt: Setze zuvor den Policy-Modus auf testing und aktualisiere die id im MTA-STS-TXT-Eintrag, dann die max_age abwarten. Sonst kollidieren die beiden Mechanismen während der Umstellung.

3. DNSSEC aktivieren

Verbinde dich mit Exchange Online PowerShell und aktiviere DNSSEC für die Domain:

Enable-DnssecForVerifiedDomain -DomainName <DomainName>

Die Erfolgsantwort liefert einen neuen DNSSEC-MX-Wert in der Form:

contosotest-com.o-v1.mx.microsoft

Auf diesen Wert muss dein MX-Eintrag anschließend zeigen — trage ihn bei deinem DNS-Anbieter ein und aktiviere dort außerdem DNSSEC für die Zone. (Nutzt du einen Drittanbieter-DNS, folge Microsofts Hinweis für Gateways von Drittanbietern.)

4. SMTP DANE aktivieren

Sind DNSSEC und der neue MX aktiv, schalte DANE ein:

Enable-SmtpDaneInbound -DomainName <DomainName>

Microsoft veröffentlicht daraufhin den passenden TLSA-Eintrag für die MX-Hosts deiner Domain. Die von Microsoft (gemäß RFC-Leitfaden) empfohlene TLSA-Konfiguration ist 3 1 1 — Zertifikatverwendung 3, Auswahl 1, Übereinstimmender Typ 1.

5. Warten und prüfen

Die Bereitstellung der DNS-Einträge braucht Zeit — durch Caching teils länger als erwartet.

Ergebnis prüfen

Prüfe deine Konfiguration mit dem kostenlosen Kuveris-Scanner — er zeigt DNSSEC-Status, TLSA/DANE und das Zusammenspiel mit SPF, DKIM und DMARC.

Häufige Fehler

TLSA ohne DNSSEC. Ein TLSA-Eintrag ohne DNSSEC-signierte Zone ist wertlos und kann Zustellprobleme verursachen. Immer DNSSEC zuerst.

Fallback-MX übersehen. Microsofts Ablauf setzt genau einen MX ohne Secondary voraus. Ein vergessener Fallback-MX bricht die DANE-Kette.

MX-Wert nicht umgestellt. Nach Enable-DnssecForVerifiedDomain muss der MX auf den neuen …o-v1.mx.microsoft-Wert zeigen — sonst greift DNSSEC nicht.

MTA-STS-Kollision. Läuft MTA-STS im enforce-Modus, kann die Umstellung Mailfluss stören. Erst auf testing setzen, id und max_age beachten.

Weiterführende Links

Verwandter Befund: Was bedeutet dieses Ergebnis?