RFC 6698: DANE: TLS-Schlüssel über DNSSEC binden
Zusammenfassung
RFC 6698 führt TLSA-Einträge ein, mit denen DNSSEC-gesicherte Domains Zertifikate oder Schlüssel für TLS benennen.
Ideen
- TLSA verbindet Dienst, Port und Transport mit Zertifikatsdaten.
- DNSSEC schützt die Herkunft des Eintrags.
- Nutzungsmodi bestimmen Verhältnis zur öffentlichen PKI.
Einsichten
- DANE verschiebt Vertrauensentscheidungen teilweise in die DNS-Hierarchie.
- Zusätzliche Vertrauenspfade erhöhen Möglichkeiten und Betriebsverantwortung.
Fakten
- Der RFC Editor veröffentlichte RFC 6698 im August 2012.
- Der aktuelle Indexstatus lautet „Vorgeschlagener Standard“.
- Der offizielle englische Titel lautet „The DNS-Based Authentication of Named Entities (DANE) Transport Layer Security (TLS) Protocol: TLSA“.
- Der RFC gehört zur kuratierten Chronik prägender Internetstandards.
Empfehlungen
- Validiere DNSSEC vor jeder DANE-Entscheidung.
- Plane Zertifikatswechsel mit überlappenden TLSA-Daten.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.