Ein SMIMEA-Eintrag (RFC 8162) verknüpft das S/MIME-Zertifikat direkt und fälschungssicher über DNS mit Deiner E-Mail-Adresse. Das bietet drei zentrale Vorteile:
1. Automatischer Schlüsselaustausch (Key Discovery)
- Problem bisher: Um jemandem eine verschlüsselte S/MIME-Mail zu senden, musste dieser Dir zuerst eine signierte E-Mail schicken, damit Du seinen öffentlichen Schlüssel erhältst.
- Lösung mit SMIMEA: Der Absender (oder sein E-Mail-Gateway) kann das Zertifikat für
niels@domain.comautomatisch aus dem DNS abfragen und die allererste E-Mail bereits Ende-zu-Ende verschlüsseln.
2. Schutz vor Zertifikatsfälschung (MitM-Schutz)
- Durch die Absicherung via DNSSEC ist der DNS-Eintrag kryptografisch vor Manipulation geschützt.
- Du als Domaininhaber bestimmst exakt, welches Zertifikat gültig ist. Selbst wenn eine externe Zertifizierungsstelle (CA) kompromittiert würde, könnte niemand ein gefälschtes Zertifikat in Deinem Namen einschleusen.
3. Unabhängigkeit & Hoheit über die Vertrauenskette
- Das Vertrauen wird fest an Deine Domain gebunden (Domain-Authentifizierung), statt sich rein auf globale CA-Listen zu verlassen.
Hinweis: Der Eintrag entfaltet seine Wirkung nur bei aktiviertem DNSSEC auf
domain.com. Während manche Desktop-Clients noch Plug-ins oder E-Mail-Gateways für den automatischen Abruf nutzen, etabliert sich SMIMEA/DANE im IT-Sicherheitsumfeld zunehmend als Standard für automatisierte E-Mail-Verschlüsselung.
Anleitung zur Erstellung des SMIMEA-Eintrags (RFC 8162)
1. Subdomain-Name berechnen
Der Prefix basiert auf dem SHA-256-Hash des Lokalteils (niels), gekürzt auf die ersten 56 Zeichen (28 Octets):
- Lokalteil:
niels - SHA-256 Hash:
9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee8bd0ca45 - Erste 56 Zeichen:
9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee
DNS-Name (Host):
9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee._smimecert.domain.com.
(Hinweis zur Eigenberechnung im OpenSSL Terminal:
echo -n „niels“ | openssl dgst -sha256 hiervon nur die ersten 56 Zeichen nehmen)
2. Zertifikatsdaten generieren
Nutze OpenSSL, um den Hash Deines public S/MIME-Zertifikats zu berechnen (Beispiel für Usage 3, Selector 1, Matching Type 1 – Public Key Hash via SHA-256):
Terminal:
openssl x509 -in cert.crt -pubkey -noout | openssl pkey -pubin -outform DER | openssl dgst -sha256
3. DNS-Eintrag anlegen
Lege bei Deinem DNS-Anbieter folgenden Eintrag an:
| Feld | Wert |
| Typ | SMIMEA (oder TYPE53 bei manueller RR-Eingabe) |
| Name / Host | 9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee._smimecert |
| Certificate Usage | 3 (DANE-EE: End-Entity-Zertifikat) |
| Selector | 1 (SubjectPublicKeyInfo) |
| Matching Type | 1 (SHA-256 Hash) |
| Certificate Data | |
Format im Zonefile:
Plaintext
9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee._smimecert.domain.com. IN SMIMEA 3 1 1
Voraussetzung für die Gültigkeit des SMIMEA-Eintrags ist eine aktivierte DNSSEC-Signatur für die Domain
domain.com.
Share this content:
No responses yet