tls.dane.unsigned

DANE/TLSA-Einträge ohne DNSSEC-Bestätigung des Resolvers

Was wir prüfen

Wir fragen TLSA-Einträge für jeden MX-Hostnamen ab und prüfen das AD-Bit (Authenticated Data) des Upstream-Resolvers. Das AD-Bit zeigt an, dass der Resolver die DNSSEC-Kette für diese Antwort validiert hat. Ohne AD können die TLSA-Daten nicht als DNSSEC-authentifiziert gelten.

Was dieses Ergebnis bedeutet

TLSA-Einträge existieren für den MX-Hostnamen, aber die DNS-Antwort ist nicht DNSSEC-authentifiziert. Entweder ist die Zone der Domain nicht DNSSEC-signiert, die Signaturkette ist defekt, oder der Resolver führt keine DNSSEC-Validierung durch.

DANE-Absender ignorieren unsignierte TLSA-Einträge vollständig (RFC 7671 §4.1) — die Einträge werden behandelt, als existierten sie nicht, und die Verbindung fällt auf opportunistisches TLS zurück.

Warum das wichtig ist

So behebst du das

  1. Aktiviere DNSSEC auf der DNS-Zone der Domain über deinen DNS-Anbieter oder Registrar.

  2. Prüfe die DNSSEC-Kette:

    dig +dnssec TLSA _25._tcp.mail.example.com
    # Achte auf das AD-Flag im Antwort-Header
    
  3. Nachdem DNSSEC aktiv ist, prüfe erneut, ob die TLSA-Einträge zum Live-Zertifikat passen — sie sind jetzt erzwingbar.

So fließt es in die Bewertung ein

Unsignierte TLSA-Einträge sind ein informativer Befund ohne Bewertungsabzug. Die Einträge sind ohne DNSSEC praktisch inaktiv. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +dnssec TLSA _25._tcp.mail.example.com
;; flags: qr rd ra; QUERY: 1, ANSWER: 1
                     ^^ kein AD-Flag — Antwort ist nicht DNSSEC-validiert
TLSA-Einträge vorhanden, aber nicht DNSSEC-authentifiziert — DANE-Absender ignorieren sie

Referenzen