Record TLSA per DANE

Record TLSA per DANE

Il record TLSA (TLS Authentication) è parte del protocollo DANE (DNS-Based Authentication of Named Entities). Permette di pubblicare nel DNS impronte crittografiche dei certificati SSL/TLS, aggiungendo un livello di verifica indipendente dalle Certificate Authority tradizionali.

Cos'e' DANE e perché usarlo

DANE risolve un problema strutturale del modello CA: qualunque CA compromessa può emettere certificati validi per qualunque dominio. Con DANE, il proprietario del dominio pubblica nel DNS (protetto da DNSSEC) l'impronta del proprio certificato, e i client conformi possono verificare la corrispondenza direttamente, senza fidarsi delle CA.

Prerequisito: DNSSEC

DANE funziona SOLO se la zona DNS è protetta da DNSSEC. Senza DNSSEC, i record TLSA potrebbero essere falsificati durante il transito e quindi non offrirebbero alcuna garanzia di sicurezza. Attiva DNSSEC prima di pubblicare TLSA.

Sintassi del record TLSA

Il TLSA si pubblica sotto un nome speciale che indica protocollo e porta:

_443._tcp.esempio.it. 3600 IN TLSA 3 1 1 abc123def456...

I campi sono: usage (3 = certificato finale auto-validato), selector (1 = SubjectPublicKeyInfo), matching-type (1 = SHA-256), hash (impronta del certificato).

Procedura passo-passo

  1. Attiva DNSSEC sul dominio (vedi guida "DNSSEC: come abilitarlo").
  2. Ottieni l'impronta SHA-256 del tuo certificato con: openssl x509 -in cert.pem -pubkey -noout | openssl pkey -pubin -outform DER | openssl dgst -sha256.
  3. Accedi al Pannello Manager e apri "Record DNS".
  4. Clicca "Aggiungi record" e seleziona "TLSA".
  5. Nel campo "Nome" inserisci _443._tcp per HTTPS sulla porta 443 (o _25._tcp per SMTP).
  6. Inserisci i 4 valori: usage (3), selector (1), matching-type (1), hash (la stringa esadecimale).
  7. Salva e verifica con dig TLSA _443._tcp.esempio.it.
  8. Testa la validazione DANE con danetool o un sito di verifica online.

Uso per email (SMTP DANE)

DANE su SMTP (porta 25) è il caso d'uso più diffuso, supportato dai principali mail server (Postfix, Exim, opzionale in Microsoft Exchange). Pubblicando TLSA per _25._tcp.mail.esempio.it garantisci che i server mittenti verifichino l'identità' del tuo mail server tramite DNS, prevenendo attacchi MITM.

Rotazione certificati con DANE

Quando rinnovi un certificato, l'impronta TLSA cambia. Per evitare downtime: 1) pubblica il nuovo TLSA accanto al vecchio almeno un giorno prima del rinnovo, 2) effettua il rinnovo, 3) attendi qualche giorno (TTL+propagazione), 4) rimuovi il vecchio TLSA. Senza questa procedura, durante il rinnovo i client potrebbero rifiutare il nuovo certificato.

Errori comuni e come risolverli

  • TLSA inutile senza DNSSEC: i client non si fidano. Attiva DNSSEC obbligatoriamente.
  • Hash errato: ricontrolla con openssl. L'hash dipende da selector (cert vs publickey).
  • Mismatch dopo rinnovo certificato: il nuovo cert'ha hash diverso. Aggiorna TLSA prima del rinnovo.
  • Browser ignora TLSA su HTTPS: la maggior parte dei browser non supporta DANE per HTTPS. È principalmente usato per SMTP.
  • Errore di propagazione: TLSA ha TTL standard. Riduci TTL prima dei cambi per rotazioni rapide.

Domande frequenti

D: I browser usano DANE?
R: Pochi: Firefox tramite estensioni, Chrome non lo supporta nativamente. DANE è principalmente un beneficio per SMTP.

D: Devo usare TLSA con DNSSEC abilitato?
R: Sì, è un prerequisito assoluto. Senza DNSSEC, TLSA non offre garanzie di sicurezza.

D: Quale usage scegliere?
R: Usage 3 (DANE-EE) è il più usato e flessibile: vincola al certificato finale senza dipendenze da CA.

D: TLSA rallenta le connessioni?
R: Aggiunge un lookup DNS, ma con resolver moderni e DNSSEC l'overhead è minimo (decine di ms).

Hai bisogno di aiuto?

Se hai dubbi sul Pannello Manager G Tech Group, contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?