Exchange Online ondersteunt uitgaande DANE-validatie

Ondersteuning voor binnenkomende mail hopelijk volgende zomer

Het Microsoft-logo op het Franse hoofdkantoor van Microsoft in Issy-les-Moulineaux

Dit voorjaar heeft Microsoft DANE-validatieaangezet voor uitgaande mailberichten. Gebruikers van Exchange Online hoeven hiervoor niets aan te passen of aan te zetten; deze beveiligingscheck wordt automatisch uitgevoerd bij het afleveren van berichten bij externe mailservers (MX gateways).

DANE voor binnenkomende berichten – dat wil zeggen: het gebruik van DNSSEC en de publicatie van TLSA-records voor mail – wordt nog niet ondersteund, ondanks dat klanten ook daar al jaren om vragen. Microsoft geeft nu aan dat de ondersteuning van DANE voor binnenkomende berichten voor volgende zomer gepland staat.

Hoge adoptie in .nl-zone

Zelf hebben we in juli 2019 een incentiveregeling (onderdeel van de Registrar Scorecard) ingesteld voor de DANE-beveiliging voor inkomende mail. In de grafiek hieronder kun je zien hoe de adoptie daarvan sindsdien flink is gegroeid [1, 2, 3] (tot bijna 20 procent van het totaal aantal geregistreerde .nl-domeinen nu). Dat heeft vanzelfsprekend ook te maken met de hoge adoptie van DNSSEC in Nederland, welke vereist is voor het gebruik van DANE.

Lijngrafiek van stats.sidnlabs.nl die de toepassing van DANE in het .nl-domein laat zien

Figuur 1: Het aantal .nl-domeinnamen met DANE-ondersteuning. (Bron: stats.sidnlabs.nl)

De configuratie van DANE

Voor wie zijn maildomeinen en -systemen met DANE wil beveiligen hebben we hier uitgebreide beschrijvingen van de configuratie van DANE voor Postfix en Exim gepubliceerd. Moet je eerst DNSSEC nog doen, dan vind je hier een serie hands-on artikelen voor de meeste populaire DNS-servers.

Andere handige hulpmiddelen hierbij zijn onze 'Checklist e-mailstandaarden' en ons 'maturitymodel voor moderne internetstandaarden'.