中国网络环境下 DNSSEC 部署率极低,DANE 在中国是否可行?替代方案是什么?
DANE 依赖 DNSSEC,而 DNSSEC 在中国的部署率远低于欧美。本文分析中国网络环境下的 DANE 可行性和实际替代方案。
一、中国 DNSSEC 部署现状
- .cn 顶级域:CNNIC 自 2017 年起支持 DNSSEC 签名但注册商支持不普遍
- 企业域名:绝大多数 .cn 域名未启用 DNSSEC
- 递归解析器:国内主流公共 DNS(114DNS、阿里 DNS、腾讯 DNS)对 DNSSEC 验证的支持程度不一
- 防火墙干扰:DNS 流量可能被干扰,DNSSEC 的 RRSIG/NSEC 记录可能被截断
二、DANE 在中国可行的场景
可行场景:如果你的邮件收件方主要是海外用户(Gmail、Outlook、Yahoo),这些服务商的 MTA 通常验证 DNSSEC,DANE 可以在海外段生效。你在 .com/.org 域名上部署 DNSSEC 后,海外接收方可以验证 TLSA 记录。
有限场景:双方均为国内企业邮箱时,DANE 的实际保护效果有限——因为接收方的 MTA 可能不验证 DNSSEC。
三、替代方案
首选:MTA-STS
MTA-STS 不依赖 DNSSEC,使用 Web PKI 验证。中国境内邮件服务器建议优先部署 MTA-STS。注意 MTA-STS 策略文件的 HTTPS 端点在国内的连通性。
辅助:TLS-RPT
无论使用 DANE 还是 MTA-STS,都建议部署 TLS-RPT 以接收连接失败报告,及时发现 TLS 问题。
四、实际建议
对国内邮件服务器:优先部署 MTA-STS + TLS-RPT,短期内不急于 DNSSEC/DANE。对同时有海外收发需求的企业:在 .com 域名上启用 DNSSEC 并配置 DANE TLSA 记录(对海外生效),同时在国内使用 MTA-STS。
参考文献
- CNNIC — .cn DNSSEC Deployment Statistics (2026)
- APNIC — DNSSEC Deployment by Country
- RFC 8461 — MTA-STS
引用格式:ztpop.net. "中国 DANE 可行性." https://www.ztpop.net/kb/faq/mta-sts-tls-faq-06.html. 2026-07-29. CC-BY 4.0