Was DANE leistet

DANE (DNS-based Authentication of Named Entities, RFC 7672) verfolgt dasselbe Ziel wie MTA-STS — erzwungene, verifizierte TLS-Verbindungen — nimmt dafür aber einen anderen Weg. Statt eine Policy über HTTPS auszuliefern, hinterlegst du einen Fingerabdruck deines Mailserver-Zertifikats direkt im DNS, als TLSA-Record unter _25._tcp.mx-host.

Der sendende Server holt diesen Record, verifiziert per DNSSEC, dass er echt ist, und vergleicht ihn mit dem Zertifikat, das der Mailserver beim TLS-Handshake vorzeigt. Stimmt es nicht überein, wird nicht zugestellt. Der entscheidende Unterschied zu MTA-STS: DANE ist nicht auf die Vertrauenswürdigkeit öffentlicher Zertifizierungsstellen angewiesen — die Vertrauenskette läuft vollständig über DNSSEC.

Was AnalyzeMy.Email prüft

  • TLSA-Records unter _25._tcp.{mx-host} für die ersten drei MX-Hosts der Domain
  • Record-Parameter: Usage, Selector und Matching Type jedes gefundenen Eintrags
  • Vorhandensein pro MX-Host — ein einzelner MX ohne TLSA-Record macht die Absicherung lückenhaft

DANE oder MTA-STS?

Die beiden Verfahren schließen sich nicht aus, im Gegenteil — viele gut konfigurierte Domains betreiben beide parallel, weil unterschiedliche Absender unterschiedliche Verfahren unterstützen.

  • DANE setzt eine DNSSEC-signierte Zone voraus. Ohne DNSSEC ist es wirkungslos, weil der TLSA-Record dann selbst fälschbar wäre. Verbreitet im deutschsprachigen Raum, bei Providern wie Posteo oder Mailbox.org und in der öffentlichen Verwaltung. Google unterstützt DANE beim ausgehenden Versand.
  • MTA-STS braucht kein DNSSEC, sondern nur einen Webserver mit gültigem Zertifikat. Deshalb setzen große US-Anbieter wie Microsoft darauf.

Betreibst du bereits DNSSEC, ist DANE die technisch sauberere Lösung. Ohne DNSSEC führt kein Weg an MTA-STS vorbei.

Worauf du achten musst

  • Zertifikatswechsel: Bei jedem Zertifikatstausch muss der TLSA-Record aktualisiert werden. Wer das vergisst, macht seinen Mailserver für DANE-prüfende Absender unerreichbar — ein bei Let's-Encrypt-Zertifikaten mit 90-Tage-Laufzeit sehr realer Fallstrick.
  • Rollover richtig fahren: Vor dem Wechsel den neuen Record zusätzlich veröffentlichen, erst nach der Umstellung den alten entfernen.
  • Usage 3 1 1 (DANE-EE, SPKI, SHA-256) ist die für Mailserver empfohlene Kombination und übersteht einen Zertifikatswechsel, solange der Schlüssel gleich bleibt.
  • Alle MX-Hosts abdecken — auch Backup-MX-Server.

Prüf deine eigene Konfiguration

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen vollständigen Report mit über 20 Checks zurück — inklusive dieser Prüfung.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick