Ein SMIMEA-Eintrag (RFC 8162) verknüpft das S/MIME-Zertifikat direkt und fälschungssicher über DNS mit Deiner E-Mail-Adresse. Das bietet drei zentrale Vorteile:

1. Automatischer Schlüsselaustausch (Key Discovery)

  • Problem bisher: Um jemandem eine verschlüsselte S/MIME-Mail zu senden, musste dieser Dir zuerst eine signierte E-Mail schicken, damit Du seinen öffentlichen Schlüssel erhältst.
  • Lösung mit SMIMEA: Der Absender (oder sein E-Mail-Gateway) kann das Zertifikat für niels@domain.com automatisch aus dem DNS abfragen und die allererste E-Mail bereits Ende-zu-Ende verschlüsseln.

2. Schutz vor Zertifikatsfälschung (MitM-Schutz)

  • Durch die Absicherung via DNSSEC ist der DNS-Eintrag kryptografisch vor Manipulation geschützt.
  • Du als Domaininhaber bestimmst exakt, welches Zertifikat gültig ist. Selbst wenn eine externe Zertifizierungsstelle (CA) kompromittiert würde, könnte niemand ein gefälschtes Zertifikat in Deinem Namen einschleusen.

3. Unabhängigkeit & Hoheit über die Vertrauenskette

  • Das Vertrauen wird fest an Deine Domain gebunden (Domain-Authentifizierung), statt sich rein auf globale CA-Listen zu verlassen.

Hinweis: Der Eintrag entfaltet seine Wirkung nur bei aktiviertem DNSSEC auf domain.com. Während manche Desktop-Clients noch Plug-ins oder E-Mail-Gateways für den automatischen Abruf nutzen, etabliert sich SMIMEA/DANE im IT-Sicherheitsumfeld zunehmend als Standard für automatisierte E-Mail-Verschlüsselung.

Anleitung zur Erstellung des SMIMEA-Eintrags (RFC 8162)

1. Subdomain-Name berechnen

Der Prefix basiert auf dem SHA-256-Hash des Lokalteils (niels), gekürzt auf die ersten 56 Zeichen (28 Octets):

  • Lokalteil: niels
  • SHA-256 Hash: 9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee8bd0ca45
  • Erste 56 Zeichen: 9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee

DNS-Name (Host):

9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee._smimecert.domain.com.

(Hinweis zur Eigenberechnung im OpenSSL Terminal:
echo -n „niels“ | openssl dgst -sha256 hiervon nur die ersten 56 Zeichen nehmen)

2. Zertifikatsdaten generieren

Nutze OpenSSL, um den Hash Deines public S/MIME-Zertifikats zu berechnen (Beispiel für Usage 3, Selector 1, Matching Type 1 – Public Key Hash via SHA-256):

Terminal:

openssl x509 -in cert.crt -pubkey -noout | openssl pkey -pubin -outform DER | openssl dgst -sha256

3. DNS-Eintrag anlegen

Lege bei Deinem DNS-Anbieter folgenden Eintrag an:

FeldWert
TypSMIMEA (oder TYPE53 bei manueller RR-Eingabe)
Name / Host9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee._smimecert
Certificate Usage3 (DANE-EE: End-Entity-Zertifikat)
Selector1 (SubjectPublicKeyInfo)
Matching Type1 (SHA-256 Hash)
Certificate Data

Format im Zonefile:

Plaintext

9186edb0bc376dd0ca1d65dbfb56a81faeb42cd7692beeb21c7094ee._smimecert.domain.com. IN SMIMEA 3 1 1 

Voraussetzung für die Gültigkeit des SMIMEA-Eintrags ist eine aktivierte DNSSEC-Signatur für die Domain domain.com.

Share this content:

No responses yet

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert