DANE en TLSAE-mailtransportdat niet te manipuleren is
DANE bindt het certificaat van de ontvangende mailserver met DNSSEC vast in het DNS. Daarmee is de versleuteling tussen mailservers afgedwongen en beschermd tegen het uitschakelen ervan en tegen een tussenpersoon, zonder afhankelijk te zijn van de openbare certificaatwereld.
_25._tcp.mx.example.de. IN TLSA ( 3 1 1 d2abef7c... ) mx.example.de. IN RRSIG ( TLSA ECDSAP256SHA256 ... )
DANE dicht het laatste grote gat in de versleuteling van e-mail onderweg. SPF, DKIM en DMARC beschermen de echtheid van de afzender. DANE en TLSA zorgen dat de weg van het bericht tussen de mailservers werkelijk versleuteld is en dat de ontvangende server de echte is.
Het gewone STARTTLS versleutelt alleen als het kan. Een aanvaller op de lijn kan de versleuteling uitschakelen of een eigen certificaat aanschuiven, zonder dat het opvalt. DANE maakt daar een einde aan: het controlegetal van het verwachte certificaat staat in een TLSA-record in het DNS en is met DNSSEC ondertekend, zodat het niet te vervalsen is.
DANE, TLSA en DNSSEC begrijpelijk uitgelegd
Drie bouwstenen die samen getoetste versleuteling van het transport opleveren.
DANE
Verificatie op basis van namen in het DNS
Een werkwijze volgens RFC 7672 die de verzendende mailserver via het DNS vertelt welk certificaat de ontvangende server moet tonen. Klopt de binding niet, dan wordt de aflevering geweigerd in plaats van onversleuteld voortgezet.
TLSA-record
de vermelding in het DNS achter DANE
In het TLSA-record staat het controlegetal van het certificaat of van de openbare sleutel van de mailserver. Het wordt gepubliceerd onder de naam van de mailserver, niet onder het domein van de ontvanger. De verzendende server vergelijkt dat getal met het certificaat uit de verbinding en ziet elke afwijking meteen.
DNSSEC
de cryptografische bescherming van het DNS
DANE vraagt dwingend om DNSSEC. Pas de ondertekening van de DNS-zone zorgt dat het TLSA-record zelf niet is aangepast. Zonder DNSSEC is er geen betrouwbare grondslag voor de binding aan het certificaat.
Waarom gewoon STARTTLS niet volstaat
De standaardversleuteling in het transport is uit te schakelen zonder dat afzender of ontvanger het merkt.
versleutelt alleen wanneer beide kanten het aanbieden en valt anders stil terug op leesbare tekst
een aanvaller op de lijn kan een eigen certificaat tonen zonder herkend te worden
het aanbod van TLS is actief weg te halen, waarna het bericht in leesbare tekst over de lijn gaat
Bij versleuteling die alleen gebeurt als het kan, toetst de verzendende server niet of het certificaat van de andere kant echt is. Precies daar grijpen aanvallen aan die de versleuteling weghalen of een vals certificaat aanschuiven. Het bericht komt aan, maar de bescherming was schijn. DANE voorkomt dat, omdat de verwachte binding al vaststaat voordat de verbinding wordt opgebouwd.
Zo werkt de binding aan het certificaat met DANE
Vier stappen, van de opvraag in het DNS tot afgedwongen versleuteling.
- 1
Opvraag met DNSSEC van het domein van de ontvanger
De verzendende mailserver zoekt via de MX-records de juiste mailserver op en toetst of de antwoorden uit het DNS geldig zijn ondertekend. Alleen ondertekende antwoorden zijn een grondslag voor de binding.
- 2
Het TLSA-record bij de naam van de MX opvragen
Opgevraagd wordt het record onder de naam _25._tcp gevolgd door de naam van de MX, niet onder het domein van de ontvanger. Alleen wanneer een domein helemaal geen MX-record heeft, komt het domein zelf op die plek. Het record bevat het verwachte controlegetal van het certificaat.
- 3
Vergelijken bij het opbouwen van de verbinding
Bij het opbouwen van de verbinding toont de ontvangende server zijn certificaat. De verzendende server vergelijkt dat met het controlegetal uit het TLSA-record.
- 4
Afdwingen of weigeren
Klopt de binding, dan gaat het bericht versleuteld op weg. Klopt zij niet, dan wordt de aflevering geweigerd en niet onversleuteld voortgezet.
DANE en MTA-STS naast elkaar
Beide dwingen TLS af in het transport, met een ander anker voor vertrouwen. In de praktijk vullen zij elkaar aan.
| Eigenschap | DANE en TLSA | MTA-STS |
|---|---|---|
| Anker voor vertrouwen | Een TLSA-record ondertekend met DNSSEC | De openbare certificaatwereld en een beleid via HTTPS |
| Bescherming bij het eerste contact | meteen werkzaam | vertrouwen pas na het eerste contact |
| Voorwaarde | DNSSEC nodig | geen DNSSEC nodig, wel een webserver voor het beleid |
| Bescherming tegen uitschakelen | cryptografisch afgedwongen | afgedwongen met beleid |
| Lijst met open standaarden | verplicht volgens pas toe of leg uit | niet op de lijst, wel bruikbaar als aanvulling |
Conbool ondersteunt beide werkwijzen. DANE dekt alle verzenders die DNSSEC toetsen, en MTA-STS vult aan voor verzenders zonder DNSSEC. Samen dichten zij ook het gat bij het eerste contact.
DANE staat op de lijst met verplichte open standaarden
Voor de Nederlandse overheid geldt DANE via de pas-toe-of-leg-uitlijst van het Forum Standaardisatie, samen met STARTTLS, SPF, DKIM en DMARC.
Wie voor de overheid werkt of eraan levert, krijgt daar in aanbestedingen mee te maken. Ook de Duitse technische richtlijn BSI TR-03108 voor veilig e-mailtransport verklaart DANE bindend voor gecertificeerde aanbieders en beschouwt het als een werkzame en schaalbare bescherming tegen een tussenpersoon. MTA-STS geldt daar als optionele aanvulling en vervangt DANE niet. Wie veilig transport volgens de stand van de techniek wil aantonen, komt om DANE niet heen.
- Een bindende koppeling aan het certificaat via een TLSA-record
- DNSSEC als ondertekende grondslag voor vertrouwen
- Aantoonbare bescherming tegen uitschakelen en manipulatie
- Sluit aan op NIS2 en op eisen per sector
DANE met Conbool MailGuard: uitgaand afgedwongen, inkomend op de eigen MX
Uitgaand toetst Conbool MailGuard elke aflevering aan de binding van de ontvanger. Inkomend DANE vraagt een eigen mailserver, op eigen apparatuur of bij een partner met een eigen MX.
Het TLSA-record afgeleid uit het certificaat
Conbool leidt het passende TLSA-record af uit het certificaat dat de MX bij het opbouwen van de verbinding toont, en laat het met de volledige naam zien. Het record hoort bij de naam van de MX, niet bij het eigen domein. Dezelfde controle laat zien of een al gepubliceerd record nog bij het certificaat past en of het met DNSSEC is beschermd.
Toetsen bij uitgaande post
Uitgaande berichten toetsen het TLSA-record van de ontvanger en worden alleen bij een kloppende binding afgeleverd.
Een eigen toetsende naamserver
Een eigen toetsende naamserver zorgt dat alleen ondertekende antwoorden uit het DNS als grondslag dienen.
Een veilige terugval
Tijdelijke fouten in het DNS leiden tot beheerst uitstel in plaats van onversleutelde aflevering. De bescherming gaat nooit stilzwijgend uit.
Hulpmiddelen bij het wisselen van certificaat
Conbool toont het TLSA-record van het certificaat dat nu wordt getoond en meldt zodra een gepubliceerd record daar niet meer bij past. De waarde voor een nieuw certificaat maakt de beheerder van de MX uit de nieuwe sleutel; oud en nieuw horen een tijd naast elkaar in het DNS te staan, en het nieuwe certificaat wordt pas na de verspreiding getoond.
Elke beslissing in het logboek
Elke beslissing over DANE staat met uitkomst in het afleverlogboek en is daar na te gaan.
Veelgestelde vragen over DANE en TLSA
Wat is het verschil tussen DANE en TLSA?
Is DNSSEC dwingend nodig voor DANE?
Waarin verschilt DANE van MTA-STS?
Is DANE van belang bij Microsoft 365 of Exchange?
Wat gebeurt er bij het wisselen van een certificaat?
Breekt DANE de aflevering als een ontvanger het verkeerd heeft ingesteld?
Hoe zie ik of een domein DANE gebruikt?
Volstaat DANE alleen voor veilig e-mailtransport?
Kan DANE ook bij gebruik op eigen apparatuur?
Meer bouwstenen voor veilig transport
MTA-STS
Afgedwongen versleuteling met TLS voor alle verzenders, ook zonder DNSSEC.
TLS-RPT
Rapportage over fouten in het transport, zodat geen stil gat in de versleuteling blijft bestaan.
Bescherming tegen het aftasten van adressen
Het weren van aanvallen die geldige e-mailadressen bij de server proberen af te tappen.
MailGuard
De gateway voor e-mailbeveiliging die alle bescherming voor transport en inhoud samenbrengt.
Veilig transport aantoonbaar maken
De gratis mailcontrole laat in enkele minuten zien of DANE, DNSSEC en de versleuteling van het transport bij uw eigen domein goed werken.