Was ist DANE/TLSA?

Skip to main content
Du bist hier:
Drucken

Was ist DANE/TLSA?

Was ist DANE?

DANE steht für «DNS-based Authentication of Named Entities» und ist ein Sicherheitsprotokoll, das die Echtheit von TLS-Zertifikaten über das DNS verifiziert. Es wurde speziell entwickelt, um E-Mail-Verbindungen vor Man-in-the-Middle-Angriffen zu schützen.

Was sind TLSA-Records?

TLSA-Records sind DNS-Einträge, die den Fingerabdruck eines TLS-Zertifikats enthalten. Für E-Mail-Sicherheit werden sie unter dem Namen _25._tcp.mailserver.domain.ch hinterlegt (Port 25 = SMTP).

Ein typischer TLSA-Record sieht so aus:
3 0 1 a1b2c3d4e5f6...

Dabei bedeutet:

  • 3 = DANE-EE (End-Entity, verifiziert das Server-Zertifikat direkt)
  • 0 = Full Certificate (das gesamte Zertifikat wird geprüft)
  • 1 = SHA-256 Hash (der Fingerabdruck ist ein SHA-256-Hash)

Voraussetzungen für DANE

DANE funktioniert nur in Kombination mit DNSSEC. Ohne DNSSEC könnte ein Angreifer den TLSA-Record selbst fälschen, was DANE wirkungslos machen würde. Deshalb ist die Kette:

DNSSEC (signiert die DNS-Zone) → TLSA-Record (enthält Zertifikats-Hash) → DANE (Verifizierung beim E-Mail-Versand)

Warum ist DANE wichtig?

Ohne DANE kann ein Angreifer:

  • Die SMTP-Verschlüsselung herunterstufen oder entfernen
  • Ein gefälschtes Zertifikat verwenden
  • E-Mails unbemerkt mitlesen

Mit DANE wird die Verschlüsselung erzwungen und das Zertifikat verifiziert — der Angreifer hat keine Chance.

DANE bei FireStorm

Bei FireStorm werden DNSSEC und DANE/TLSA automatisch aktiviert und verwaltet — durch unser System MagicDANE. Du musst dich um nichts kümmern.

Prüfe deinen DANE-Status

DANE Checker öffnen

Related Post