TLSA
TLSA-Records (RFC 6698, RFC 7671/7672) verankern ein Zertifikat oder dessen öffentlichen Schlüssel im DNS, damit TLS-Clients einen Server unabhängig von Zertifizierungsstellen prüfen können (DANE). Fügen Sie ein Zertifikat ein – dieser Generator berechnet den Digest lokal in Ihrem Browser.
DNSSEC ist Voraussetzung. DANE funktioniert nur in DNSSEC-signierten
Zonen – ohne Validierung können Clients dem TLSA-Record nicht vertrauen. Im
Mailserver-Check fällt ein Record durch, den ein sendender MTA verwenden könnte
(Usage 2 oder 3) und der nicht DNSSEC-authentifiziert ist; Records, die für SMTP
ohnehin unbrauchbar sind – Usage 0/1 oder ein Selector, Matching-Typ bzw. eine
Digest-Länge, die kein Client nutzen kann –, werden wie eine Domain ganz ohne
TLSA-Record bewertet. Folgenlos sind sie deshalb nicht: In einer DNSSEC-signierten
Zone verpflichtet RFC 7672 §2.2.3 sendende MTAs weiterhin auf STARTTLS, eine
Klartext-Zustellung über diesen Host ist also ausgeschlossen – die
Authentifizierung nicht. Solche Records besser durch Usage 3 (DANE-EE) oder 2
(DANE-TA) ersetzen als einfach zu löschen.
Für SMTP lautet der Record-Name
_25._tcp.<MX-Hostname> – der Host ist
der MX-Hostname (z. B. mx1.example.net), nicht die
Mail-Domain. Für einen Schlüsselwechsel veröffentlichen Sie den Record für den neuen
Schlüssel zusätzlich zum alten und lassen beide mindestens zwei TTLs der
TLSA-RRset stehen, bevor das neue Zertifikat live geht. RFC 7671 §8.1 beschreibt
genau diesen Ablauf: die Records für die künftigen Schlüssel kommen „mindestens zwei
Times to Live (TTLs) oder länger, bevor die neue Kette in Betrieb geht“ hinzu, damit
die alte RRset aus den Caches der Absender altern kann. Den alten Record erst danach
entfernen — ein Absender mit der alten RRset im Cache findet keine Übereinstimmung, und
RFC 7672 §3.2 untersagt dann die Zustellung („Nachrichten DÜRFEN NICHT über den
SMTP-Server zugestellt werden, wenn die Authentifizierung fehlschlägt“).
Records werden in Ihrem Browser erzeugt; „Aktuellen Record & Zertifikat laden“ lässt unseren Server das DNS abfragen und eine TLS-Verbindung zum Zertifikat öffnen. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen