tls.dane.unsigned
DANE/TLSA-Einträge ohne DNSSEC-Bestätigung des Resolvers
Was wir prüfen
Wir fragen TLSA-Einträge für jeden MX-Hostnamen ab und prüfen das AD-Bit (Authenticated Data) des Upstream-Resolvers. Das AD-Bit zeigt an, dass der Resolver die DNSSEC-Kette für diese Antwort validiert hat. Ohne AD können die TLSA-Daten nicht als DNSSEC-authentifiziert gelten.
Was dieses Ergebnis bedeutet
TLSA-Einträge existieren für den MX-Hostnamen, aber die DNS-Antwort ist nicht DNSSEC-authentifiziert. Entweder ist die Zone der Domain nicht DNSSEC-signiert, die Signaturkette ist defekt, oder der Resolver führt keine DNSSEC-Validierung durch.
DANE-Absender ignorieren unsignierte TLSA-Einträge vollständig (RFC 7671 §4.1) — die Einträge werden behandelt, als existierten sie nicht, und die Verbindung fällt auf opportunistisches TLS zurück.
Warum das wichtig ist
- DANE ist inaktiv. Die TLSA-Einträge haben ohne DNSSEC keine Wirkung. Sie ohne Zone-Signierung zu veröffentlichen erzeugt ein falsches Sicherheitsgefühl.
- Keine Zustellauswirkung. Anders als bei einer DANE-Nichtübereinstimmung brechen unsignierte TLSA-Einträge die Zustellung nicht — DANE-Absender ignorieren sie einfach und fahren mit opportunistischem TLS fort.
- Repariere die Zone, nicht die Einträge. Die TLSA-Einträge selbst können korrekt sein; das fehlende Stück ist DNSSEC auf der Zone.
So behebst du das
Aktiviere DNSSEC auf der DNS-Zone der Domain über deinen DNS-Anbieter oder Registrar.
Prüfe die DNSSEC-Kette:
dig +dnssec TLSA _25._tcp.mail.example.com # Achte auf das AD-Flag im Antwort-HeaderNachdem DNSSEC aktiv ist, prüfe erneut, ob die TLSA-Einträge zum Live-Zertifikat passen — sie sind jetzt erzwingbar.
So fließt es in die Bewertung ein
Unsignierte TLSA-Einträge sind ein informativer Befund ohne Bewertungsabzug. Die Einträge sind ohne DNSSEC praktisch inaktiv. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +dnssec TLSA _25._tcp.mail.example.com
;; flags: qr rd ra; QUERY: 1, ANSWER: 1
^^ kein AD-Flag — Antwort ist nicht DNSSEC-validiert
TLSA-Einträge vorhanden, aber nicht DNSSEC-authentifiziert — DANE-Absender ignorieren sie