tls.dane.missing
Keine DANE/TLSA-Einträge
Was wir prüfen
Wir fragen im DNS TLSA-Einträge unter _25._tcp.<mx-hostname> für jedes MX-Ziel ab. DANE (DNS-Based Authentication of Named Entities) nutzt TLSA-Einträge, um ein TLS-Zertifikat per DNSSEC an einen Hostnamen zu binden — Zertifikatsverifikation ohne Abhängigkeit vom öffentlichen CA-System.
Was dieses Ergebnis bedeutet
Für den MX-Hostnamen wurden keine TLSA-Einträge gefunden. DANE ist nicht konfiguriert. Das ist der Standardzustand für die meisten Domains — DANE-Einsatz erfordert DNSSEC auf der DNS-Zone der Domain, was die meisten Registrare und DNS-Anbieter nicht standardmäßig aktivieren.
Warum das wichtig ist
- Kein DANE-Schutz. Ohne TLSA-Einträge können DANE-fähige Absender das Serverzertifikat nicht gegen eine DNS-veröffentlichte Erwartung prüfen. Die Verbindung fällt auf opportunistisches TLS zurück, das für Certificate-Stripping-MITM-Angriffe anfällig ist.
- Optional, aber wertvoll. DANE ist der stärkste verfügbare Mechanismus zur Authentifizierung von SMTP-Verbindungen — stärker als MTA-STS, weil es nicht vom CA-System abhängt und die DNSSEC-Vertrauenskette nutzt.
- DNSSEC-Voraussetzung. DANE funktioniert nur, wenn die DNS-Zone der Domain DNSSEC-signiert ist. TLSA-Einträge ohne DNSSEC sind wirkungslos — DANE-Absender ignorieren unsignierte TLSA-Einträge (RFC 7671 §4.1).
So behebst du das
Aktiviere DNSSEC auf der DNS-Zone deiner Domain. Das geschieht typischerweise über deinen DNS-Anbieter oder Registrar. Die Zone muss vollständig signiert sein, bevor TLSA-Einträge Wirkung haben.
Erzeuge einen TLSA-Eintrag, der zum Zertifikat deines Mailservers passt:
# Für ein Let's-Encrypt-Zertifikat (DANE-EE, SPKI, SHA-256 = Usage 3, Selector 1, Matching 1): openssl x509 -in /etc/letsencrypt/live/mail.example.com/cert.pem -noout -pubkey | \ openssl pkey -pubin -outform DER | sha256sumVeröffentliche den TLSA-Eintrag:
_25._tcp.mail.example.com. IN TLSA 3 1 1 <hex-hash-aus-schritt-2>Prüfe:
dig +short TLSA _25._tcp.mail.example.com
So fließt es in die Bewertung ein
Fehlende DANE/TLSA-Einträge sind ein informativer Befund im TLS-Panel ohne direkten Abzug. Die Bonuskategorie wendet einen separaten 5-Punkte-Abzug für fehlendes DANE an (bonus.dane.missing). Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TLSA _25._tcp.mail.example.com
(leer)
Keine DANE/TLSA-Einträge für diesen MX-Hostnamen veröffentlicht
Verwandte Anleitungen
- DANE und DNSSEC einrichten für Mailcow
- DANE und DNSSEC einrichten für Microsoft 365
- DANE für E-Mail: wer es kann, wer nicht — und was du stattdessen nutzt