Was DANE leistet
DANE (DNS-based Authentication of Named Entities, RFC 7672) verfolgt dasselbe Ziel wie MTA-STS — erzwungene, verifizierte TLS-Verbindungen — nimmt dafür aber einen anderen Weg. Statt eine Policy über HTTPS auszuliefern, hinterlegst du einen Fingerabdruck deines Mailserver-Zertifikats direkt im DNS, als TLSA-Record unter _25._tcp.mx-host.
Der sendende Server holt diesen Record, verifiziert per DNSSEC, dass er echt ist, und vergleicht ihn mit dem Zertifikat, das der Mailserver beim TLS-Handshake vorzeigt. Stimmt es nicht überein, wird nicht zugestellt. Der entscheidende Unterschied zu MTA-STS: DANE ist nicht auf die Vertrauenswürdigkeit öffentlicher Zertifizierungsstellen angewiesen — die Vertrauenskette läuft vollständig über DNSSEC.
Was AnalyzeMy.Email prüft
- TLSA-Records unter
_25._tcp.{mx-host}für die ersten drei MX-Hosts der Domain - Record-Parameter: Usage, Selector und Matching Type jedes gefundenen Eintrags
- Vorhandensein pro MX-Host — ein einzelner MX ohne TLSA-Record macht die Absicherung lückenhaft
DANE oder MTA-STS?
Die beiden Verfahren schließen sich nicht aus, im Gegenteil — viele gut konfigurierte Domains betreiben beide parallel, weil unterschiedliche Absender unterschiedliche Verfahren unterstützen.
- DANE setzt eine DNSSEC-signierte Zone voraus. Ohne DNSSEC ist es wirkungslos, weil der TLSA-Record dann selbst fälschbar wäre. Verbreitet im deutschsprachigen Raum, bei Providern wie Posteo oder Mailbox.org und in der öffentlichen Verwaltung. Google unterstützt DANE beim ausgehenden Versand.
- MTA-STS braucht kein DNSSEC, sondern nur einen Webserver mit gültigem Zertifikat. Deshalb setzen große US-Anbieter wie Microsoft darauf.
Betreibst du bereits DNSSEC, ist DANE die technisch sauberere Lösung. Ohne DNSSEC führt kein Weg an MTA-STS vorbei.
Worauf du achten musst
- Zertifikatswechsel: Bei jedem Zertifikatstausch muss der TLSA-Record aktualisiert werden. Wer das vergisst, macht seinen Mailserver für DANE-prüfende Absender unerreichbar — ein bei Let's-Encrypt-Zertifikaten mit 90-Tage-Laufzeit sehr realer Fallstrick.
- Rollover richtig fahren: Vor dem Wechsel den neuen Record zusätzlich veröffentlichen, erst nach der Umstellung den alten entfernen.
- Usage 3 1 1 (DANE-EE, SPKI, SHA-256) ist die für Mailserver empfohlene Kombination und übersteht einen Zertifikatswechsel, solange der Schlüssel gleich bleibt.
- Alle MX-Hosts abdecken — auch Backup-MX-Server.