如何“实操部署 DANE/TLSA”为邮件 TLS 加一把锁?前提与步骤?
1
如何“实操部署 DANE/TLSA”为邮件 TLS 加一把锁?前提与步骤?
▼
前提
DANE(RFC 6698)依赖 DNSSEC——你的 DNS 必须已签名且解析链受信任,否则 TLSA 记录不可信,等于没锁。
发布 TLSA
在 _25._tcp.
配套
与 MTA-STS(策略发布)互补:DANE 强校验但需 DNSSEC;MTA-STS 不强校验但广泛兼容。两者叠加邮件 TLS 最稳。
实践
先确保 DNSSEC 到位再发 TLSA;证书轮换时“先发新 TLSA 再换证书”避免校验断;用 TLS-RPT 监控握手失败(见 TLS 版本篇)。
参考:RFC 6698/6699(DANE/TLSA);RFC 7671/7672(SMTP DANE);RFC 8461(MTA-STS)
