DNSSEC und DANE sollen E-Mail-Kommunikation noch besser absichern

Das deutsche Unternehmen Conbool ist in die „Hall of Fame 2.0“ des E-Mail-Sicherheitsjahres von BSI, Eco und Bitkom aufgenommen worden. Das Hamburger Unternehmen hat DNSSEC nach der technischen Richtlinie BSI-TR-03108 umgesetzt und setzt zusätzlich auf DANE (DNS-based Authentication of Named-Entities), um die Verschlüsselung von E-Mail-Verbindungen gegen Manipulationen abzusichern.

Mit der Aufnahme in die Hall of Fame 2.0 werden Organisationen gewürdigt, die DNSSEC entsprechend den Vorgaben der BSI-TR-03108 implementiert haben. Bewertet wurde der Umsetzungsstand zum 30. Juni 2026. Conbool hat dabei nicht nur DNSSEC implementiert, sondern verbindet die Absicherung der DNS-Einträge mit DANE.

DNSSEC bildet die Grundlage

DNSSEC (Domain-Name-System-Security-Extensions) soll verhindern, dass DNS-Einträge unbemerkt manipuliert werden. Damit lässt sich beispielsweise verhindern, dass Anfragen zu einem anderen als dem vorgesehenen Server umgeleitet werden.

DANE (DNS-based Authentication of Named-Entities) setzt auf dieser Absicherung auf. Bei E-Mail-Verbindungen wird dabei der Fingerabdruck des Zertifikats eines Mailservers fälschungssicher im DNS hinterlegt. Dadurch kann geprüft werden, ob eine Verbindung tatsächlich zum vorgesehenen Server aufgebaut wird.

Nach Angaben von Conbool besteht bei der praktischen Einführung von DANE allerdings eine Hürde: Wird ein Mailserver-Zertifikat erneuert, kann ein nicht aktualisierter DANE-Eintrag ungültig werden. Im schlimmsten Fall kann dies dazu führen, dass E-Mails nicht mehr zugestellt werden. Dieses Risiko hält nach Darstellung des Unternehmens viele Organisationen bislang von einer DANE-Implementierung ab.

Automatisierte Prüfung bei der Zustellung

Conbool setzt deshalb auf eine automatische Prüfung des DANE-Status bei der E-Mail-Zustellung. Wird beim Zielserver DANE veröffentlicht, prüft Conbool die entsprechenden Informationen und baut anschließend ausschließlich eine geprüfte, verschlüsselte Verbindung auf.

Für eingehende E-Mails veröffentlichen Kunden einen eigenen DANE-Eintrag in ihrem Rechenzentrum. Dieser soll auch bei der Erneuerung von Zertifikaten gültig bleiben. Damit soll insbesondere die bisherige Problematik rund um Zertifikatswechsel entschärft werden. Die eigene Domain conbool.com wird nach Angaben des Unternehmens ebenfalls mit DNSSEC und DANE abgesichert.

„DNSSEC ist das Fundament, DANE ist das Schloss an der Tür“, erklärt Leon Mahmood, Gründer von Conbool, Wer DNSSEC bereits eingesetzt habe, sei damit technisch nur noch einen Schritt von DANE entfernt.

E-Mail-Sicherheit aus Europa

Conbool positioniert seine Lösung zudem unter dem Aspekt der digitalen Souveränität. Die 2025 gegründete Hamburger GmbH bietet den Betrieb entweder in einer Cloud-Umgebung in Deutschland oder vollständig im eigenen Rechenzentrum des Kunden an.

Nach Angaben des Unternehmens verbleiben dabei E-Mails, Schlüssel und Protokolle außerhalb der Kontrolle außereuropäischer Anbieter. Neben DNSSEC und DANE umfasst das Angebot unter anderem Gateway-Schutz gegen Phishing und Schadsoftware, Verschlüsselung, revisionssichere Archivierung sowie die Durchsetzung von SPF, DKIM, DMARC und MTA-STS.

Die Aufnahme in die Hall of Fame 2.0 stellt damit insbesondere die Umsetzung von DNSSEC und die weitergehende Nutzung von DANE in den Mittelpunkt. Für Unternehmen, die ihre E-Mail-Kommunikation gegen Manipulation und unverschlüsselte Verbindungen absichern wollen, bilden beide Technologien eine auf DNS basierende zusätzliche Sicherheitsebene.

#Conbool