Preguntas frecuentes
¿Qué es un registro TLSA?
Un registro TLSA es un tipo de registro DNS (tipo 52) que utiliza DANE para asociar un certificado TLS o una clave pública a un dominio, puerto y protocolo específicos. Almacena una huella digital del certificado protegida por DNSSEC, de modo que los clientes que se conectan pueden verificar el certificado durante el protocolo de enlace TLS sin necesidad de recurrir a una autoridad de certificación.
¿Qué es DANE en el DNS?
DANE (autenticación de entidades con nombre basada en el DNS) es un protocolo de seguridad que publica la información de los certificados TLS directamente en el DNS mediante registros TLSA, protegidos por DNSSEC. Elimina la dependencia de entidades de certificación externas al permitir que los propietarios de dominios especifiquen exactamente qué certificado debe considerarse de confianza para sus servicios.
¿Qué puerto y protocolo debo utilizar para el DANE por correo electrónico?
Para el envío de correo electrónico SMTP entre servidores de correo, utiliza el puerto 25 con TCP. El registro TLSA se publica en _25._tcp.[mx-hostname]. Ten en cuenta que, en el caso del correo electrónico, los registros TLSA deben estar asociados al nombre de host MX, no al dominio raíz. Utiliza el puerto 443 / TCP para HTTPS.
¿Puedo utilizar DANE y MTA-STS a la vez?
Sí, y es recomendable. DANE impone el uso de TLS mediante certificados fijados con DNSSEC, mientras queMTA-STSlo impone a través de una política alojada en HTTPS. El uso de ambos maximiza la cobertura: DANE protege contra las autoridades de certificación fraudulentas, mientras que MTA-STS cubre los servidores de envío que no admiten DANE.
¿Necesito DNSSEC para que DANE funcione?
Sí, DNSSEC es un requisito imprescindible para DANE. Sin DNSSEC, cualquiera podría publicar un registro TLSA falso que apuntara a un certificado malicioso, lo que haría que toda la validación careciera de sentido. DNSSEC firma criptográficamente tus registros DNS para que los resolutores puedan verificar que no han sido manipulados.
¿Cuál es la diferencia entre DANE-TA (uso 2) y DANE-EE (uso 3)?
DANE-TA (Trust Anchor, uso 2) coincide con un certificado de CA intermedia o raíz; cualquier certificado firmado por esa CA superará la validación. DANE-EE (Entidad final, uso 3) coincide directamente con el propio certificado o clave pública del servidor. Para SMTP, el uso 3 con el selector 1 (clave pública) y el tipo de coincidencia 1 (SHA-256) es la configuración recomendada según el RFC 7672.
