tls.dane.missing

Keine DANE/TLSA-Einträge

Was wir prüfen

Wir fragen im DNS TLSA-Einträge unter _25._tcp.<mx-hostname> für jedes MX-Ziel ab. DANE (DNS-Based Authentication of Named Entities) nutzt TLSA-Einträge, um ein TLS-Zertifikat per DNSSEC an einen Hostnamen zu binden — Zertifikatsverifikation ohne Abhängigkeit vom öffentlichen CA-System.

Was dieses Ergebnis bedeutet

Für den MX-Hostnamen wurden keine TLSA-Einträge gefunden. DANE ist nicht konfiguriert. Das ist der Standardzustand für die meisten Domains — DANE-Einsatz erfordert DNSSEC auf der DNS-Zone der Domain, was die meisten Registrare und DNS-Anbieter nicht standardmäßig aktivieren.

Warum das wichtig ist

So behebst du das

  1. Aktiviere DNSSEC auf der DNS-Zone deiner Domain. Das geschieht typischerweise über deinen DNS-Anbieter oder Registrar. Die Zone muss vollständig signiert sein, bevor TLSA-Einträge Wirkung haben.

  2. Erzeuge einen TLSA-Eintrag, der zum Zertifikat deines Mailservers passt:

    # Für ein Let's-Encrypt-Zertifikat (DANE-EE, SPKI, SHA-256 = Usage 3, Selector 1, Matching 1):
    openssl x509 -in /etc/letsencrypt/live/mail.example.com/cert.pem -noout -pubkey | \
        openssl pkey -pubin -outform DER | sha256sum
    
  3. Veröffentliche den TLSA-Eintrag:

    _25._tcp.mail.example.com.  IN  TLSA  3 1 1 <hex-hash-aus-schritt-2>
    
  4. Prüfe:

    dig +short TLSA _25._tcp.mail.example.com
    

So fließt es in die Bewertung ein

Fehlende DANE/TLSA-Einträge sind ein informativer Befund im TLS-Panel ohne direkten Abzug. Die Bonuskategorie wendet einen separaten 5-Punkte-Abzug für fehlendes DANE an (bonus.dane.missing). Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TLSA _25._tcp.mail.example.com
(leer)
Keine DANE/TLSA-Einträge für diesen MX-Hostnamen veröffentlicht

Verwandte Anleitungen

Referenzen