DANE is een andere manier om beveiligde e-mailbezorging af te dwingen. Waar MTA-STS via https werkt, gebruikt DANE uw DNS.
Hoe het werkt
U publiceert in uw DNS een vingerafdruk van het certificaat van uw mailserver, in een TLSA-record. Een verzendende server kan dan controleren of het certificaat dat hij krijgt daadwerkelijk het uwe is.
Dat is sterker dan alleen kijken of een certificaat geldig is: het moet precies dít certificaat zijn.
DNSSEC is een voorwaarde
Zonder DNSSEC heeft DANE geen zin, want dan kan iemand het TLSA-record onderweg vervalsen. DNSSEC ondertekent uw DNS zodat manipulatie opvalt.
DNSSEC zet u aan bij uw domein; wij hebben daar een apart artikel over.
DANE of MTA-STS?
Ze doen hetzelfde, langs een andere weg. DANE is technisch sterker maar stelt eisen aan uw DNS. MTA-STS is eenvoudiger op te zetten en wordt door meer grote aanbieders ondersteund.
Ze sluiten elkaar niet uit; sommige organisaties gebruiken beide.
De valkuil
Vernieuwt u het certificaat van uw mailserver, dan moet het TLSA-record mee. Vergeet u dat, dan weigeren servers die DANE controleren uw post. Dit is dus niet iets om even aan te zetten en te vergeten.
Overleg met onze support voordat u dit inricht.