wizzard
Goto Top

O365 SMTP Dane und DNSSEC

Hallo zusammen,

ich bin gerade dabei Inbound SMTP Dane und DNSSEC bei meinem privaten Tenant zu aktivieren.

Das klappt soweit auch alles. Allerdings hätte ich dazu eine Verständnisfrage. Muss ich DNSSEC zwingend auch für die Domain bei meinem Hoster aktivieren?

Der DNSSEC Test beim MX Eintrag ist ja grün. Das verwirrt mich gerade ein bisschen.

Die DANE Fehler sind ja laut Microsoft normal, solange wenigstens 1 TLSA Eintrag okay ist.

Danke vorab
dnssec

Content-ID: 669671

Url: https://administrator.de/contentid/669671

Printed on: December 5, 2024 at 16:12 o'clock

StefanKittel
StefanKittel Nov 21, 2024 updated at 10:01:16 (UTC)
Goto Top
Moin,

ähh DNSSEC betrifft doch ausschliesslich den DNS-Server.
Ein Web-System sollte damit gar nichts zu tun haben.

Quelle: https://de.wikipedia.org/wiki/Domain_Name_System_Security_Extensions
Die Domain Name System Security Extensions (DNSSEC) sind eine Reihe von Internetstandards, die das Domain Name System (DNS) um Sicherheitsmechanismen zur Gewährleistung der Authentizität und Integrität der Daten erweitern.

DANE ist eine Erweiterung für SMTP mit TLSA zusammen.
Quelle: https://dmarcadvisor.com/de/dane-fuer-smtp/

Dies betrifft Deine Mail-Server. Aber keine Web-Server (solange diese keine Mails) senden.

Hast Du SPF, DKIM und DMARC schon?

Stefan
Wizzard
Wizzard Nov 21, 2024 at 10:33:50 (UTC)
Goto Top
Ja SPF, DKIM und DMARC nutze ich bereits, hier gehts aber um Transportverschlüsselung.

https://learn.microsoft.com/de-de/purview/how-smtp-dane-works
Dani
Dani Nov 23, 2024 at 10:22:52 (UTC)
Goto Top
Moin,
Muss ich DNSSEC zwingend auch für die Domain bei meinem Hoster aktivieren?
nein. Musst du nicht.


Gruß,
Dani
Wizzard
Wizzard Nov 23, 2024 at 14:00:11 (UTC)
Goto Top
Zitat von @Dani:

Moin,
Muss ich DNSSEC zwingend auch für die Domain bei meinem Hoster aktivieren?
nein. Musst du nicht.


Gruß,
Dani

Hast du eine Quelle dazu?

Perplexity sagt mir z.B. das es benötigt wird und der RCA meldet ja auch das DANE übersprungen wird, da DNSSEC nicht aktiv ist.

dnssec
Dani
Dani Nov 23, 2024 at 14:46:21 (UTC)
Goto Top
Moin,
Hast du eine Quelle dazu?
Ja, lies das RFC dazu.


Gruß,
Dani
Wizzard
Wizzard Nov 23, 2024 at 22:00:31 (UTC)
Goto Top
Microsoft schreibt aber auch das dies aktiviert sein muss.

Gut, stellen wir klar. Man muss es nicht zwingend aktivieren, dann funktioniert es halt einfach nicht. Aktivieren kann ich Dane jedoch bei Microsoft trotzdem.

dnsseec1
Dani
Dani Nov 24, 2024 updated at 11:01:30 (UTC)
Goto Top
Moin,
wo liest du da heraus, dass es nicht funktioniert? Da steht "nur", dass man nicht alle Sicherheitsvorteile nutzt.
Relevant ist doch die Domain mx.microsoft.


Gruß,
Dani
Wizzard
Wizzard Nov 25, 2024 at 07:34:35 (UTC)
Goto Top
Zitat von @Dani:

Moin,
wo liest du da heraus, dass es nicht funktioniert? Da steht "nur", dass man nicht alle Sicherheitsvorteile nutzt.
Relevant ist doch die Domain mx.microsoft.


Gruß,
Dani

Moin,

der RCA meldet ja bereits das die Dane Überprüfung übersprungen wird, da DNSSEC nicht aktiv ist. Und wenn Dane übersprungen wird, findet ja keine Prüfung statt.

dane