tls.dane.valid
DANE/TLSA validiert
Was wir prüfen
Wir rufen die TLSA-Einträge für jeden MX-Hostnamen ab, prüfen die DNSSEC-Authentifizierung (AD-Bit) und gleichen sie mit dem Live-TLS-Zertifikat ab. Dieses Ergebnis erscheint, wenn der TLSA-Eintrag DNSSEC-signiert ist und das Zertifikat übereinstimmt — die DANE-Validierung ist erfolgreich.
Was dieses Ergebnis bedeutet
Das TLS-Zertifikat des Mailservers wird durch einen DNSSEC-signierten TLSA-Eintrag authentifiziert. DANE-erzwingende Absender können kryptografisch verifizieren, dass sie mit dem richtigen Server sprechen, ohne auf das öffentliche CA-System angewiesen zu sein.
Das ist die stärkste verfügbare Form der SMTP-Transportauthentifizierung — sie kombiniert DNS-basiertes Vertrauen (DNSSEC) mit Zertifikats-Pinning (TLSA).
Warum das wichtig ist
- MITM-Schutz. DANE verhindert Certificate-Stripping- und Gefälschte-Zertifikats-Angriffe, gegen die opportunistisches TLS und selbst MTA-STS nicht vollständig schützen können.
- CA-unabhängig. Der Vertrauensanker ist die DNSSEC-Kette, keine Drittanbieter-CA. Eine kompromittierte CA kann kein gefälschtes Zertifikat ausstellen, das die DANE-Validierung besteht.
- Bestnoten-Signal. Gültiges DANE ist die höchste Vertrauensstufe für SMTP-Verschlüsselung. Es signalisiert eine Domain, die sowohl in DNSSEC als auch in korrektes TLSA-Record-Management investiert hat.
Evidenzbeispiel
TLSA-Eintrag: 3 1 1 a1b2c3d4e5f6... (DANE-EE, SPKI, SHA-256)
DNSSEC: validiert (AD-Bit gesetzt)
Zertifikatsabgleich: ✓
DANE-Validierung erfolgreich