tls.dane.lookup_error
DANE/TLSA-Abfrage fehlgeschlagen
Was wir prüfen
Wir fragen im DNS TLSA-Einträge unter _25._tcp.<mx-hostname> ab. Dieses Ergebnis erscheint, wenn die DNS-Abfrage einen vorübergehenden Fehler zurückgibt (SERVFAIL, Timeout) statt einer eindeutigen Antwort. Ob TLSA-Einträge existieren, lässt sich nicht feststellen.
Was dieses Ergebnis bedeutet
Die DNS-Abfrage nach TLSA-Einträgen ist mit einem vorübergehenden Fehler fehlgeschlagen. Das heißt nicht, dass keine TLSA-Einträge vorhanden sind — es bedeutet, dass die autoritativen DNS-Server zum Zeitpunkt des Scans keine verwertbare Antwort geliefert haben.
Warum das wichtig ist
- Unvollständige DANE-Bewertung. Ohne erfolgreiche TLSA-Abfrage können wir den DANE-Status für diesen MX-Hostnamen nicht bewerten.
- Mögliches DNSSEC-Problem. SERVFAIL bei einer TLSA-Abfrage deutet häufig auf eine defekte DNSSEC-Kette auf der Zone hin — DNSSEC-validierende Resolver geben SERVFAIL zurück, wenn die Validierung fehlschlägt.
- Keine Zustellauswirkung. DANE-Absender behandeln einen Abfragefehler wie fehlende Einträge — sie fallen auf opportunistisches TLS zurück.
So behebst du das
Prüfe auf DNSSEC-Validierungsfehler:
dig +dnssec TLSA _25._tcp.mail.example.comÜberprüfe die DNSSEC-Kette der Zone, falls DNSSEC aktiviert ist.
Starte den Scan erneut, nachdem DNS-Probleme behoben sind.
So fließt es in die Bewertung ein
Ein DANE/TLSA-Abfragefehler ist ein informativer Befund ohne Bewertungsabzug. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig TLSA _25._tcp.mail.example.com
;; ->>HEADER<<- opcode: QUERY, status: SERVFAIL
TLSA-Abfrage fehlgeschlagen — DANE-Status unbestimmt