tls.dane.lookup_error

DANE/TLSA-Abfrage fehlgeschlagen

Was wir prüfen

Wir fragen im DNS TLSA-Einträge unter _25._tcp.<mx-hostname> ab. Dieses Ergebnis erscheint, wenn die DNS-Abfrage einen vorübergehenden Fehler zurückgibt (SERVFAIL, Timeout) statt einer eindeutigen Antwort. Ob TLSA-Einträge existieren, lässt sich nicht feststellen.

Was dieses Ergebnis bedeutet

Die DNS-Abfrage nach TLSA-Einträgen ist mit einem vorübergehenden Fehler fehlgeschlagen. Das heißt nicht, dass keine TLSA-Einträge vorhanden sind — es bedeutet, dass die autoritativen DNS-Server zum Zeitpunkt des Scans keine verwertbare Antwort geliefert haben.

Warum das wichtig ist

So behebst du das

  1. Prüfe auf DNSSEC-Validierungsfehler:

    dig +dnssec TLSA _25._tcp.mail.example.com
    
  2. Überprüfe die DNSSEC-Kette der Zone, falls DNSSEC aktiviert ist.

  3. Starte den Scan erneut, nachdem DNS-Probleme behoben sind.

So fließt es in die Bewertung ein

Ein DANE/TLSA-Abfragefehler ist ein informativer Befund ohne Bewertungsabzug. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig TLSA _25._tcp.mail.example.com
;; ->>HEADER<<- opcode: QUERY, status: SERVFAIL
TLSA-Abfrage fehlgeschlagen — DANE-Status unbestimmt

Referenzen