Veilig transport volgens de open standaarden

DANE en TLSAE-mailtransportdat niet te manipuleren is

DANE bindt het certificaat van de ontvangende mailserver met DNSSEC vast in het DNS. Daarmee is de versleuteling tussen mailservers afgedwongen en beschermd tegen het uitschakelen ervan en tegen een tussenpersoon, zonder afhankelijk te zijn van de openbare certificaatwereld.

TLSA-record bij de naam van de MX
_25._tcp.mx.example.de.  IN TLSA (
  3 1 1  d2abef7c...  )

mx.example.de.  IN  RRSIG  (
  TLSA  ECDSAP256SHA256 ... )
Getoetst met DNSSEC
DNSSECTLSASTARTTLSRFC 7672

DANE dicht het laatste grote gat in de versleuteling van e-mail onderweg. SPF, DKIM en DMARC beschermen de echtheid van de afzender. DANE en TLSA zorgen dat de weg van het bericht tussen de mailservers werkelijk versleuteld is en dat de ontvangende server de echte is.

Het gewone STARTTLS versleutelt alleen als het kan. Een aanvaller op de lijn kan de versleuteling uitschakelen of een eigen certificaat aanschuiven, zonder dat het opvalt. DANE maakt daar een einde aan: het controlegetal van het verwachte certificaat staat in een TLSA-record in het DNS en is met DNSSEC ondertekend, zodat het niet te vervalsen is.

DANE, TLSA en DNSSEC begrijpelijk uitgelegd

Drie bouwstenen die samen getoetste versleuteling van het transport opleveren.

DANE

Verificatie op basis van namen in het DNS

Een werkwijze volgens RFC 7672 die de verzendende mailserver via het DNS vertelt welk certificaat de ontvangende server moet tonen. Klopt de binding niet, dan wordt de aflevering geweigerd in plaats van onversleuteld voortgezet.

TLSA-record

de vermelding in het DNS achter DANE

In het TLSA-record staat het controlegetal van het certificaat of van de openbare sleutel van de mailserver. Het wordt gepubliceerd onder de naam van de mailserver, niet onder het domein van de ontvanger. De verzendende server vergelijkt dat getal met het certificaat uit de verbinding en ziet elke afwijking meteen.

DNSSEC

de cryptografische bescherming van het DNS

DANE vraagt dwingend om DNSSEC. Pas de ondertekening van de DNS-zone zorgt dat het TLSA-record zelf niet is aangepast. Zonder DNSSEC is er geen betrouwbare grondslag voor de binding aan het certificaat.

STARTTLS

Waarom gewoon STARTTLS niet volstaat

De standaardversleuteling in het transport is uit te schakelen zonder dat afzender of ontvanger het merkt.

STARTTLS

versleutelt alleen wanneer beide kanten het aanbieden en valt anders stil terug op leesbare tekst

Tussenpersoon

een aanvaller op de lijn kan een eigen certificaat tonen zonder herkend te worden

Uitschakelen

het aanbod van TLS is actief weg te halen, waarna het bericht in leesbare tekst over de lijn gaat

Bij versleuteling die alleen gebeurt als het kan, toetst de verzendende server niet of het certificaat van de andere kant echt is. Precies daar grijpen aanvallen aan die de versleuteling weghalen of een vals certificaat aanschuiven. Het bericht komt aan, maar de bescherming was schijn. DANE voorkomt dat, omdat de verwachte binding al vaststaat voordat de verbinding wordt opgebouwd.

Zo werkt de binding aan het certificaat met DANE

Vier stappen, van de opvraag in het DNS tot afgedwongen versleuteling.

  1. 1

    Opvraag met DNSSEC van het domein van de ontvanger

    De verzendende mailserver zoekt via de MX-records de juiste mailserver op en toetst of de antwoorden uit het DNS geldig zijn ondertekend. Alleen ondertekende antwoorden zijn een grondslag voor de binding.

  2. 2

    Het TLSA-record bij de naam van de MX opvragen

    Opgevraagd wordt het record onder de naam _25._tcp gevolgd door de naam van de MX, niet onder het domein van de ontvanger. Alleen wanneer een domein helemaal geen MX-record heeft, komt het domein zelf op die plek. Het record bevat het verwachte controlegetal van het certificaat.

  3. 3

    Vergelijken bij het opbouwen van de verbinding

    Bij het opbouwen van de verbinding toont de ontvangende server zijn certificaat. De verzendende server vergelijkt dat met het controlegetal uit het TLSA-record.

  4. 4

    Afdwingen of weigeren

    Klopt de binding, dan gaat het bericht versleuteld op weg. Klopt zij niet, dan wordt de aflevering geweigerd en niet onversleuteld voortgezet.

DANE en MTA-STS naast elkaar

Beide dwingen TLS af in het transport, met een ander anker voor vertrouwen. In de praktijk vullen zij elkaar aan.

EigenschapDANE en TLSAMTA-STS
Anker voor vertrouwenEen TLSA-record ondertekend met DNSSECDe openbare certificaatwereld en een beleid via HTTPS
Bescherming bij het eerste contactmeteen werkzaamvertrouwen pas na het eerste contact
VoorwaardeDNSSEC nodiggeen DNSSEC nodig, wel een webserver voor het beleid
Bescherming tegen uitschakelencryptografisch afgedwongenafgedwongen met beleid
Lijst met open standaardenverplicht volgens pas toe of leg uitniet op de lijst, wel bruikbaar als aanvulling

Conbool ondersteunt beide werkwijzen. DANE dekt alle verzenders die DNSSEC toetsen, en MTA-STS vult aan voor verzenders zonder DNSSEC. Samen dichten zij ook het gat bij het eerste contact.

DANE staat op de lijst met verplichte open standaarden

Voor de Nederlandse overheid geldt DANE via de pas-toe-of-leg-uitlijst van het Forum Standaardisatie, samen met STARTTLS, SPF, DKIM en DMARC.

Wie voor de overheid werkt of eraan levert, krijgt daar in aanbestedingen mee te maken. Ook de Duitse technische richtlijn BSI TR-03108 voor veilig e-mailtransport verklaart DANE bindend voor gecertificeerde aanbieders en beschouwt het als een werkzame en schaalbare bescherming tegen een tussenpersoon. MTA-STS geldt daar als optionele aanvulling en vervangt DANE niet. Wie veilig transport volgens de stand van de techniek wil aantonen, komt om DANE niet heen.

  • Een bindende koppeling aan het certificaat via een TLSA-record
  • DNSSEC als ondertekende grondslag voor vertrouwen
  • Aantoonbare bescherming tegen uitschakelen en manipulatie
  • Sluit aan op NIS2 en op eisen per sector

DANE met Conbool MailGuard: uitgaand afgedwongen, inkomend op de eigen MX

Uitgaand toetst Conbool MailGuard elke aflevering aan de binding van de ontvanger. Inkomend DANE vraagt een eigen mailserver, op eigen apparatuur of bij een partner met een eigen MX.

Het TLSA-record afgeleid uit het certificaat

Conbool leidt het passende TLSA-record af uit het certificaat dat de MX bij het opbouwen van de verbinding toont, en laat het met de volledige naam zien. Het record hoort bij de naam van de MX, niet bij het eigen domein. Dezelfde controle laat zien of een al gepubliceerd record nog bij het certificaat past en of het met DNSSEC is beschermd.

Toetsen bij uitgaande post

Uitgaande berichten toetsen het TLSA-record van de ontvanger en worden alleen bij een kloppende binding afgeleverd.

Een eigen toetsende naamserver

Een eigen toetsende naamserver zorgt dat alleen ondertekende antwoorden uit het DNS als grondslag dienen.

Een veilige terugval

Tijdelijke fouten in het DNS leiden tot beheerst uitstel in plaats van onversleutelde aflevering. De bescherming gaat nooit stilzwijgend uit.

Hulpmiddelen bij het wisselen van certificaat

Conbool toont het TLSA-record van het certificaat dat nu wordt getoond en meldt zodra een gepubliceerd record daar niet meer bij past. De waarde voor een nieuw certificaat maakt de beheerder van de MX uit de nieuwe sleutel; oud en nieuw horen een tijd naast elkaar in het DNS te staan, en het nieuwe certificaat wordt pas na de verspreiding getoond.

Elke beslissing in het logboek

Elke beslissing over DANE staat met uitkomst in het afleverlogboek en is daar na te gaan.

Veelgestelde vragen over DANE en TLSA

Wat is het verschil tussen DANE en TLSA?
DANE is de werkwijze die getoetste versleuteling in het transport afdwingt. Het TLSA-record is de concrete vermelding in het DNS waarin het controlegetal van het verwachte certificaat staat. DANE gebruikt dat record als grondslag voor de vergelijking.
Is DNSSEC dwingend nodig voor DANE?
Ja. Zonder DNSSEC zou het TLSA-record zelf te manipuleren zijn. Pas de ondertekende DNS-zone maakt de binding aan het certificaat betrouwbaar. DNSSEC is daarom de basisvoorwaarde voor DANE.
Waarin verschilt DANE van MTA-STS?
DANE verankert het vertrouwen cryptografisch in het DNS met DNSSEC en beschermt al bij het eerste contact. MTA-STS gebruikt de openbare certificaatwereld en een beleid dat via HTTPS wordt opgehaald, en vertrouwt bij het eerste contact eerst. Beide werkwijzen zijn te combineren.
Is DANE van belang bij Microsoft 365 of Exchange?
Uitgaand wel: Conbool MailGuard doet de toetsing van DANE, los van de dienst voor postbussen erachter. Inkomend hangt DANE aan de MX die de post aanneemt en aan het record dat de beheerder daarvan publiceert. Bij een eigen MX op eigen apparatuur of bij een partner hebt u beide zelf in de hand.
Wat gebeurt er bij het wisselen van een certificaat?
Een wissel breekt de binding zodra het gepubliceerde TLSA-record niet meer bij de nieuwe sleutel past. Daarom horen het oude en het nieuwe record een tijd naast elkaar in het DNS, en wordt het nieuwe certificaat pas na de verspreiding getoond. Het record wordt gepubliceerd en vernieuwd door wie de betreffende MX en zijn DNS-zone beheert; Conbool wisselt dat niet vanzelf voor u.
Breekt DANE de aflevering als een ontvanger het verkeerd heeft ingesteld?
Bij een ongeldige binding wordt de aflevering bewust geweigerd in plaats van onversleuteld voortgezet. Tijdelijke problemen in het DNS leiden tot beheerst uitstel met nieuwe pogingen, niet tot stil verlies.
Hoe zie ik of een domein DANE gebruikt?
De gratis mailcontrole van Conbool bekijkt het TLSA-record bij de naam van de MX en laat zien of de binding klopt en met DNSSEC is getoetst. De uitkomst komt terug als een beknopt verslag.
Volstaat DANE alleen voor veilig e-mailtransport?
DANE beschermt het transport en de identiteit van de ontvangende server. Voor de echtheid van de afzender zijn daarnaast SPF, DKIM en DMARC nodig. TLS-RPT geeft zicht op fouten in het transport. Pas samen ontstaat volledige bescherming.
Kan DANE ook bij gebruik op eigen apparatuur?
Ja. Op eigen apparatuur draait de toetsende naamserver van Conbool lokaal, zodat DANE ook in afgeschermde omgevingen werkt zonder afhankelijk te zijn van naamservers elders. Daar hebt u ook de inkomende MX zelf in de hand, met de DNS-zone waarin zijn TLSA-record staat.

Veilig transport aantoonbaar maken

De gratis mailcontrole laat in enkele minuten zien of DANE, DNSSEC en de versleuteling van het transport bij uw eigen domein goed werken.