Record TLSA per DANE
Il record TLSA (TLS Authentication) è parte del protocollo DANE (DNS-Based Authentication of Named Entities). Permette di pubblicare nel DNS impronte crittografiche dei certificati SSL/TLS, aggiungendo un livello di verifica indipendente dalle Certificate Authority tradizionali.
Cos'e' DANE e perché usarlo
DANE risolve un problema strutturale del modello CA: qualunque CA compromessa può emettere certificati validi per qualunque dominio. Con DANE, il proprietario del dominio pubblica nel DNS (protetto da DNSSEC) l'impronta del proprio certificato, e i client conformi possono verificare la corrispondenza direttamente, senza fidarsi delle CA.
Prerequisito: DNSSEC
DANE funziona SOLO se la zona DNS è protetta da DNSSEC. Senza DNSSEC, i record TLSA potrebbero essere falsificati durante il transito e quindi non offrirebbero alcuna garanzia di sicurezza. Attiva DNSSEC prima di pubblicare TLSA.
Sintassi del record TLSA
Il TLSA si pubblica sotto un nome speciale che indica protocollo e porta:
_443._tcp.esempio.it. 3600 IN TLSA 3 1 1 abc123def456...
I campi sono: usage (3 = certificato finale auto-validato), selector (1 = SubjectPublicKeyInfo), matching-type (1 = SHA-256), hash (impronta del certificato).
Procedura passo-passo
- Attiva DNSSEC sul dominio (vedi guida "DNSSEC: come abilitarlo").
- Ottieni l'impronta SHA-256 del tuo certificato con:
openssl x509 -in cert.pem -pubkey -noout | openssl pkey -pubin -outform DER | openssl dgst -sha256. - Accedi al Pannello Manager e apri "Record DNS".
- Clicca "Aggiungi record" e seleziona "TLSA".
- Nel campo "Nome" inserisci
_443._tcpper HTTPS sulla porta 443 (o_25._tcpper SMTP). - Inserisci i 4 valori: usage (3), selector (1), matching-type (1), hash (la stringa esadecimale).
- Salva e verifica con
dig TLSA _443._tcp.esempio.it. - Testa la validazione DANE con
danetoolo un sito di verifica online.
Uso per email (SMTP DANE)
DANE su SMTP (porta 25) è il caso d'uso più diffuso, supportato dai principali mail server (Postfix, Exim, opzionale in Microsoft Exchange). Pubblicando TLSA per _25._tcp.mail.esempio.it garantisci che i server mittenti verifichino l'identità' del tuo mail server tramite DNS, prevenendo attacchi MITM.
Rotazione certificati con DANE
Quando rinnovi un certificato, l'impronta TLSA cambia. Per evitare downtime: 1) pubblica il nuovo TLSA accanto al vecchio almeno un giorno prima del rinnovo, 2) effettua il rinnovo, 3) attendi qualche giorno (TTL+propagazione), 4) rimuovi il vecchio TLSA. Senza questa procedura, durante il rinnovo i client potrebbero rifiutare il nuovo certificato.
Errori comuni e come risolverli
- TLSA inutile senza DNSSEC: i client non si fidano. Attiva DNSSEC obbligatoriamente.
- Hash errato: ricontrolla con openssl. L'hash dipende da selector (cert vs publickey).
- Mismatch dopo rinnovo certificato: il nuovo cert'ha hash diverso. Aggiorna TLSA prima del rinnovo.
- Browser ignora TLSA su HTTPS: la maggior parte dei browser non supporta DANE per HTTPS. È principalmente usato per SMTP.
- Errore di propagazione: TLSA ha TTL standard. Riduci TTL prima dei cambi per rotazioni rapide.
Domande frequenti
D: I browser usano DANE?
R: Pochi: Firefox tramite estensioni, Chrome non lo supporta nativamente. DANE è principalmente un beneficio per SMTP.
D: Devo usare TLSA con DNSSEC abilitato?
R: Sì, è un prerequisito assoluto. Senza DNSSEC, TLSA non offre garanzie di sicurezza.
D: Quale usage scegliere?
R: Usage 3 (DANE-EE) è il più usato e flessibile: vincola al certificato finale senza dipendenze da CA.
D: TLSA rallenta le connessioni?
R: Aggiunge un lookup DNS, ma con resolver moderni e DNSSEC l'overhead è minimo (decine di ms).
Hai bisogno di aiuto?
Se hai dubbi sul Pannello Manager G Tech Group, contattaci tramite il modulo di contatto.