TLSA / DANE Sorgulama
DANE / TLSA sertifika ilişkilendirme kayıtları.
Çalıştırmak için yukarıya bir değer girin: TLSA / DANE Sorgulama
örn. _443._tcp.example.com
Kısa cevap
TLSA sorgulaması, bir alan adının TLS sertifikasını veya açık anahtarını DNS'e bağlayan DANE kayıtlarını getirir; böylece istemciler doğru sunucuyla konuştuklarını doğrulayabilir. Kayıt, port ve protokolü (örneğin _443._tcp) belirtir ve o noktada beklenen sertifikayı ya da anahtarı sabitler.
TLSA sorgulaması, bir servise ait belirli bir sertifikayı veya açık anahtarı sabitleyen DANE (DNS Tabanlı Adlandırılmış Varlık Kimlik Doğrulaması) kayıtlarını getirir. Her kayıt _25._tcp.mail.example.com gibi bir ada yerleşir ve bağlanan istemciye TLS üzerinde hangi sertifikayı beklemesi gerektiğini bildirir. Bu araç, posta sunucuları zorunlu tutmaya başlamadan önce DANE kurulumunuzun doğru yayınlandığını görmenizi sağlar.
DANE en yaygın olarak posta sunucuları arasındaki SMTP trafiğini korumak için kullanılır; alıcı taraf sertifikasını yalnızca genel sertifika otoritelerine değil, DNSSEC ile kanıtlar.
Nasıl çalışır
TLSA kaydı; port, protokol ve sunucu adından oluşturulan bir isimde sorgulanır. Örneğin HTTPS için _443._tcp.www.example.com, SMTP için _25._tcp.mail.example.com. Kayıt dört bölümden oluşur: kullanım (0-3), seçici (0 veya 1), eşleşme türü (0-2) ve sertifika ilişkilendirme verisi. Bu araç ilgili adı çözümler ve her alanı döner; böylece sunucunuzun gerçekte sunduğu sertifikayla karşılaştırabilirsiniz.
Sonuçları nasıl okursunuz
Kaydı sırasıyla kullanım, seçici, eşleşme türü ve hash olarak okuyun. Kullanım 3 (DANE-EE) sunucunun kendi sertifikasını sabitler ve SMTP için yaygın tercihtir; kullanım 2 özel bir CA'yı sabitler. Seçici 0 tüm sertifikayı, 1 yalnızca açık anahtarı kapsar. Eşleşme türü 1, önerilen değer olan SHA-256 demektir. Sondaki onaltılık dize, canlı sertifikanızın özetiyle birebir eşleşmeli, yoksa doğrulama başarısız olur.
Sık karşılaşılan sorunlar ve çözümleri
En sık görülen hata bayat hash'tir: sertifikayı yenilediniz ama yeni TLSA kaydını yayınlamayı unuttunuz, dolayısıyla özet artık eşleşmiyor. Yeni sertifikayı yayına almadan önce yeni kaydı yayınlayın, sonra eskisini kaldırın. DANE ayrıca geçerli bir DNSSEC zinciri gerektirir; imzalı bölgeler olmadan istemciler kaydı tümüyle yok sayar. Sorgu adındaki port, protokol ve sunucu adının servisle tam eşleştiğinden emin olun.
Sıkça sorulan sorular
- TLSA kayıtlarının çalışması için DNSSEC şart mı?
- Evet. DANE, TLSA kayıtlarına yalnızca geçerli bir DNSSEC imza zinciriyle korunduklarında güvenir. DNSSEC olmadan bir saldırgan kayıtları sahteleyebilir veya silebilir; bu nedenle doğrulama yapan istemciler ve posta sunucuları imzasız bölgeyi hiç TLSA kaydı yokmuş gibi ele alır. Önce bölgenizi imzalayın, sonra TLSA yayınlayın.
- _25._tcp.mail.example.com adı ne anlama gelir?
- Servisin nerede dinlediğini kodlar. İlk etiket porttur (SMTP için 25), ikincisi taşıma protokolüdür (_tcp), geri kalanı ise servisi çalıştıran sunucudur. HTTPS için _443._tcp.www.example.com sorgularsınız. Bu ad, istemcilerin gerçekte bağlandığı uç noktayla eşleşmelidir.
- Hangi kullanım ve eşleşme türünü yayınlamalıyım?
- SMTP DANE için yaygın ve uyumlu tercih; kullanım 3 (DANE-EE), seçici 1 (açık anahtar), eşleşme türü 1 (SHA-256), yani genellikle 3 1 1 şeklinde yazılır. Bu, uç sertifika anahtarınızı sabitler ve anahtar aynı kaldığı sürece sertifika yenilemelerinde bozulmaz. Veriyi hash'lemeden saklayan eşleşme türü 0'dan kaçının.