bk99.de entertain the web since 1997

RFC 6698: DANE: TLS-Schlüssel über DNSSEC binden

Zusammenfassung

RFC 6698 führt TLSA-Einträge ein, mit denen DNSSEC-gesicherte Domains Zertifikate oder Schlüssel für TLS benennen.

Ideen

  • TLSA verbindet Dienst, Port und Transport mit Zertifikatsdaten.
  • DNSSEC schützt die Herkunft des Eintrags.
  • Nutzungsmodi bestimmen Verhältnis zur öffentlichen PKI.

Einsichten

  • DANE verschiebt Vertrauensentscheidungen teilweise in die DNS-Hierarchie.
  • Zusätzliche Vertrauenspfade erhöhen Möglichkeiten und Betriebsverantwortung.

Fakten

  • Der RFC Editor veröffentlichte RFC 6698 im August 2012.
  • Der aktuelle Indexstatus lautet „Vorgeschlagener Standard“.
  • Der offizielle englische Titel lautet „The DNS-Based Authentication of Named Entities (DANE) Transport Layer Security (TLS) Protocol: TLSA“.
  • Der RFC gehört zur kuratierten Chronik prägender Internetstandards.

Empfehlungen

  • Validiere DNSSEC vor jeder DANE-Entscheidung.
  • Plane Zertifikatswechsel mit überlappenden TLSA-Daten.

Referenzen

RFC beim RFC Editor lesen →