← Frankys Web GitHub Kontakt

DANE Check

TLSA-Records der MX-Hosts prüfen: DNSSEC, Usage/Selector/Matching, Abdeckung.

DANE bindet das TLS-Zertifikat der Mailserver einer Domain über TLSA-Records im DNS. Für SMTP liegen diese unter _25._tcp.<mx-host> und pinnen den Schlüssel oder das Zertifikat, sodass ein sendender Server keine unverschlüsselte oder falsch zertifizierte Verbindung akzeptiert.

DANE funktioniert nur mit DNSSEC: ein nicht validierter TLSA-Record ist wertlos. Dieses Werkzeug prüft daher für jeden MX-Host, ob TLSA-Records vorhanden und DNSSEC-validiert sind, ob Usage 2 oder 3 verwendet wird (nur diese gelten für SMTP), ob Matching-Type und Hash-Länge zusammenpassen und ob alle MX-Hosts abgedeckt sind.

Der eigentliche Abgleich, ob das Zertifikat des Mailservers zum TLSA-Hash passt, braucht eine SMTP-Verbindung und ist nicht Teil dieses DNS-Checks.

Häufige Fragen

Warum ist DNSSEC für DANE zwingend?
Ein TLSA-Record ohne DNSSEC lässt sich unterwegs fälschen; ein Angreifer könnte ihn entfernen oder ersetzen. Nur ein DNSSEC-validierter TLSA-Record ist vertrauenswürdig, deshalb wird das AD-Flag der Antwort geprüft.
Was bedeuten die drei Zahlen im TLSA-Record?
Usage (für SMTP nur 2 = DANE-TA oder 3 = DANE-EE), Selector (0 = ganzes Zertifikat, 1 = nur der öffentliche Schlüssel) und Matching-Type (0 = voller Wert, 1 = SHA-256, 2 = SHA-512).
Warum steht DANE nicht im Domain Check?
DANE ist noch wenig verbreitet. Wer es einsetzt, prüft es gezielt; im Sammel-Check würde es meist nur 'nicht eingerichtet' melden.