DANE (DNS-based Authentication of Named Entities)
DANE (RFC 7672 für SMTP) bindet TLS-Zertifikate per DNS an eine Domain: TLSA-Records legen fest, welches Zertifikat der Mailserver vorweisen muss — abgesichert durch DNSSEC.
Warum das für Ihr Unternehmen relevant ist
Die härteste verfügbare Transportabsicherung; in einigen Märkten (NL, DE-Behörden) bereits Beschaffungskriterium. Setzt DNSSEC voraus — eine Infrastrukturentscheidung, kein Quick Win.
Technische Funktionsweise
TLSA-Record z. B. _25._tcp.mail.domain.ch TLSA 3 1 1 <SHA-256 des SPKI>. Sendende MTAs mit DANE-Support validieren das Server-Zertifikat gegen den Record statt (nur) gegen CA-Vertrauensketten.
So löst Sentrust die Komplexität für Sie
Wir beraten ehrlich, ob DANE für Ihre Empfängerstruktur Mehrwert bringt oder ob MTA-STS pragmatischer ist — und implementieren beides sauber.
Praxisfall: 23 Versandquellen — 9 davon kannte niemand
Das Versandquellen-Inventar einer Unternehmensgruppe (aus sechs Wochen RUA-Daten, nicht aus Umfragen) fand 23 Systeme, die im Firmennamen mailten: CRM, ERP, Ticketsystem, Newsletter-Tool — und zwei Multifunktionsdrucker plus ein gekündigtes Umfragetool, das munter weitersendete. Jede dieser Komponenten des Mail-Ökosystems musste eingeordnet werden: alignen, konsolidieren oder stilllegen. Ohne das Verständnis der hier erklärten Komponente wäre das Enforcement zum Mail-Ausfall geworden.
Modellfall: anonymisiertes, typisches Projektszenario. Ihre konkrete Ausgangslage erheben wir im kostenlosen Audit.
Verwandte Begriffe
Quellen & weiterführende Standards
- RFC 7672 — IETF-Spezifikation
- Sentrust Engineering — Projekterfahrung aus Managed-DMARC- und BIMI-Mandaten
Wie steht Ihre Domain zu diesem Thema da?
Kostenloses Audit — Befund mit Handlungsplan innert 48 Stunden.