TLSA
TLSA-Records (RFC 6698, RFC 7671/7672) verankern ein Zertifikat oder dessen öffentlichen Schlüssel im DNS, damit TLS-Clients einen Server unabhängig von Zertifizierungsstellen prüfen können (DANE). Fügen Sie ein Zertifikat ein – dieser Generator berechnet den Digest lokal in Ihrem Browser.
DNSSEC ist Voraussetzung. DANE funktioniert nur in DNSSEC-signierten
Zonen – ohne Validierung können Clients dem TLSA-Record nicht vertrauen, und dieser
Sicherheitscheck bewertet einen TLSA-Record ohne DNSSEC als Fehlschlag.
Für SMTP lautet der Record-Name
_25._tcp.<MX-Hostname> – der Host ist
der MX-Hostname (z. B. mx1.example.net), nicht die
Mail-Domain. Für einen Schlüsselwechsel veröffentlichen Sie vor dem Umstieg einen
zweiten Record mit dem neuen Schlüssel zusätzlich zum alten (RFC 7671 §8.1).
Läuft vollständig in Ihrem Browser. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen