Cos’è DANE/TLSA?

Skip to main content
Du bist hier:
Drucken

Cos’è DANE/TLSA?

Cos’è DANE?

DANE sta per «DNS-based Authentication of Named Entities» ed è un protocollo di sicurezza che verifica l’autenticità dei certificati TLS tramite DNS. È stato specificamente progettato per proteggere le connessioni e-mail dagli attacchi man-in-the-middle.

Cosa sono i record TLSA?

I record TLSA sono voci DNS che contengono l’impronta digitale di un certificato TLS. Per la sicurezza delle e-mail, sono posizionati sotto il nome _25._tcp.serverposta.dominio.ch (Porta 25 = SMTP).

Un tipico record TLSA appare così:
3 0 1 a1b2c3d4e5f6...

Dove:

  • 3 = DANE-EE (End-Entity, verifica direttamente il certificato del server)
  • 0 = Certificato completo (l’intero certificato viene verificato)
  • 1 = Hash SHA-256 (l’impronta è un hash SHA-256)

Requisiti per DANE

DANE funziona solo in combinazione con DNSSEC. Senza DNSSEC, un attaccante potrebbe falsificare il record TLSA stesso, rendendo DANE inutile. Pertanto la catena è:

DNSSEC (firma la zona DNS) → Record TLSA (contiene l’hash del certificato) → DANE (verifica durante l’invio e-mail)

Perché DANE è importante?

Senza DANE, un attaccante può:

  • Degradare o rimuovere la crittografia SMTP
  • Utilizzare un certificato falsificato
  • Leggere le e-mail senza essere rilevato

Con DANE, la crittografia è imposta e il certificato è verificato — l’attaccante non ha alcuna possibilità.

DANE su FireStorm

Su FireStorm, DNSSEC e DANE/TLSA vengono automaticamente attivati e gestiti dal nostro sistema MagicDANE. Non devi preoccuparti di nulla.

Verifica il tuo stato DANE

Apri il DANE Checker

Related Post