tls.dane.valid

DANE/TLSA validiert

Was wir prüfen

Wir rufen die TLSA-Einträge für jeden MX-Hostnamen ab, prüfen die DNSSEC-Authentifizierung (AD-Bit) und gleichen sie mit dem Live-TLS-Zertifikat ab. Dieses Ergebnis erscheint, wenn der TLSA-Eintrag DNSSEC-signiert ist und das Zertifikat übereinstimmt — die DANE-Validierung ist erfolgreich.

Was dieses Ergebnis bedeutet

Das TLS-Zertifikat des Mailservers wird durch einen DNSSEC-signierten TLSA-Eintrag authentifiziert. DANE-erzwingende Absender können kryptografisch verifizieren, dass sie mit dem richtigen Server sprechen, ohne auf das öffentliche CA-System angewiesen zu sein.

Das ist die stärkste verfügbare Form der SMTP-Transportauthentifizierung — sie kombiniert DNS-basiertes Vertrauen (DNSSEC) mit Zertifikats-Pinning (TLSA).

Warum das wichtig ist

Evidenzbeispiel

TLSA-Eintrag: 3 1 1 a1b2c3d4e5f6... (DANE-EE, SPKI, SHA-256)
DNSSEC: validiert (AD-Bit gesetzt)
Zertifikatsabgleich: ✓
DANE-Validierung erfolgreich

Referenzen