Email

DANE: certificaatcontrole via DNSSEC

DANE is een andere manier om beveiligde e-mailbezorging af te dwingen. Waar MTA-STS via https werkt, gebruikt DANE uw DNS.

Hoe het werkt

U publiceert in uw DNS een vingerafdruk van het certificaat van uw mailserver, in een TLSA-record. Een verzendende server kan dan controleren of het certificaat dat hij krijgt daadwerkelijk het uwe is.

Dat is sterker dan alleen kijken of een certificaat geldig is: het moet precies dít certificaat zijn.

DNSSEC is een voorwaarde

Zonder DNSSEC heeft DANE geen zin, want dan kan iemand het TLSA-record onderweg vervalsen. DNSSEC ondertekent uw DNS zodat manipulatie opvalt.

DNSSEC zet u aan bij uw domein; wij hebben daar een apart artikel over.

DANE of MTA-STS?

Ze doen hetzelfde, langs een andere weg. DANE is technisch sterker maar stelt eisen aan uw DNS. MTA-STS is eenvoudiger op te zetten en wordt door meer grote aanbieders ondersteund.

Ze sluiten elkaar niet uit; sommige organisaties gebruiken beide.

De valkuil

Vernieuwt u het certificaat van uw mailserver, dan moet het TLSA-record mee. Vergeet u dat, dan weigeren servers die DANE controleren uw post. Dit is dus niet iets om even aan te zetten en te vergeten.

Overleg met onze support voordat u dit inricht.


Was dit onderwerp nuttig voor U? Ja Nee