DANE bij uw hoster: vijf vragen die het verschil blootleggen

U kunt DANE niet zelf aanzetten: het hangt af van hoe uw hoster mail en DNS heeft ingericht. Hier leest u wat u vraagt, waar Nederland staat en waarom dit bij de overheid een aanbestedingseis is.

Hostage beeldmerk

Wat DANE oplost, in het kort

SMTP, het protocol waarmee mailservers onderling post uitwisselen, begon zonder versleuteling. STARTTLS kwam er later bij, maar is te strippen: een tussenpartij haalt het aanbod uit het gesprek of toont een vals certificaat, en de verzendende server valt zonder waarschuwing terug op onversleuteld verkeer. DANE dicht dat gat door in DNS vast te leggen welk certificaat de ontvangende mailserver móét tonen.

Wilt u weten hoe dat technisch in elkaar zit — wat er in een TLSA-record staat, waarom die drie cijfers 3 1 1 zijn, waarom DNSSEC een harde voorwaarde is en hoe het misgaat bij een certificaatvernieuwing — lees dan TLSA- en CAA-records uitgelegd. Deze pagina gaat over de vraag die daarna komt: doet uw hoster het, en hoe komt u daarachter.

Twee dingen die u moet weten voordat u het gesprek ingaat

DNSSEC is een voorwaarde, geen detail. Een TLSA-record in een zone zonder DNSSEC is zinloos: wie het DNS-verkeer kan manipuleren, vervalst dan gewoon het record zelf. Een hoster die DANE aanbiedt zonder ondertekende zone verkoopt u niets. De volgorde is altijd eerst ondertekenen, dan publiceren.

De storing komt niet meteen, maar bij de eerste vernieuwing. Vrijwel elk DANE-incident ontstaat doordat een certificaat wordt vernieuwd met een nieuwe sleutel terwijl het record de oude vingerafdruk bevat. Vanaf dat moment weigeren alle verzenders die controleren. Dat is de reden dat vraag drie hieronder over het rollover-beleid gaat — het volledige verhaal, inclusief de nette overgang, staat in TLSA- en CAA-records uitgelegd.

DANE of MTA-STS? Allebei

MTA-STS beschermt tegen dezelfde downgrade-aanvallen, maar met een ander vertrouwensmodel: DANE ankert in DNSSEC, MTA-STS in het web-PKI-model met trust-on-first-use. DANE is de sterkere van de twee. Toch is het antwoord niet "kies er een": Microsoft valideert DANE en Google gebruikt MTA-STS, dus publiceer beide.

Naast beide standaarden bestaat TLS-RPT: de rapportagelaag waarmee verzenders u laten weten of hun versleutelde afleverpogingen slagen. Dat werkt inhoudelijk hetzelfde als DMARC-rapportage; hoe u zulke rapporten leest, staat in ons artikel over DMARC-rapporten.

Waarom dit in Nederland zwaarder weegt

In Nederland is DANE dichter bij een verplichting dan in de meeste landen. Forum Standaardisatie zette STARTTLS met DANE op 19 september 2016 op de pas-toe-of-leg-uit-lijst voor ontvangende mailservers, per 29 november 2018 ook voor verzendende. Via de Baseline Informatiebeveiliging Overheid (BIO) werkt dat voor overheids-e-mail feitelijk bindend.

De adoptie weerspiegelt dat. Bij de Nederlandse overheid stond DANE op 48% (meting van Forum Standaardisatie, 1 februari 2024, over ruim drieduizend domeinen). Buiten de overheid ligt het lager: een meting onder de tienduizend meest gemailde Nederlandse domeinen kwam in september 2025 uit op 14%. En volgens SIDN was .nl in 2021 de extensie met de meeste DANE-beschermde maildomeinen ter wereld, ongeveer zevenhonderdduizend stuks — gedragen door de hoge DNSSEC-graad van .nl. Levert u aan de overheid, dan staat DANE dus in het programma van eisen; meer daarover op onze compliancepagina.

Vijf vragen aan uw hoster

Dit zijn de vragen die het verschil blootleggen tussen een hoster die erover heeft nagedacht en een die het nooit is tegengekomen:

  1. Publiceert u TLSA-records op alle MX-hosts, en is de zone met DNSSEC ondertekend? Eén MX-host zonder record is een gat, en zonder DNSSEC telt niets ervan.
  2. Valideert uw uitgaande mailserver DANE van de ontvanger? DANE werkt pas als ook de verzendende kant controleert; alleen publiceren is het halve werk.
  3. Wat is het rollover-beleid bij certificaatvernieuwing? Sleutelbehoud of een rollover met twee records — is het antwoord geen van beide, dan is een storing bij de eerstvolgende certificaatvernieuwing een kwestie van tijd.
  4. Wordt er gemonitord of de TLSA-records nog matchen met het getoonde certificaat? Een mismatch valt zonder monitoring pas op als validerende verzenders al weigeren.
  5. Is er TLS-RPT ingericht? Zonder rapportage hoort u van problemen bij de aflevering via klagende afzenders in plaats van via een rapport.

Een hoster die deze vragen vlot beantwoordt, heeft erover nagedacht. Een die moet opzoeken wat een TLSA-record is, vertelt u daarmee ook iets.

Zelf controleren

U hoeft niemand op zijn woord te geloven. internet.nl — Nederlands, van het Platform Internetstandaarden waarin onder meer SIDN en het NCSC samenwerken — test DANE als onderdeel van de mailtest. Er is bovendien een Hall of Fame voor hosters die op alle onderdelen 100% scoren, inclusief DANE; dat is in de Nederlandse markt de objectieve meetlat. Wilt u specifiek de TLSA-records nalopen, dan is er ook de DANE-check van SIDN Labs.

Waar wij zelf staan

Dezelfde meetlat, op onszelf gelegd: hostage.nl is met DNSSEC ondertekend, maar op onze MX-hosts staan op dit moment geen TLSA-records. Het spamfilter dat vóór onze mailservers hangt publiceert er geen — geërfde infrastructuur uit de overname. Wij ondersteunen DANE voor onze eigen mail dus nog niet. Het verhuizen van die filterlaag staat hoog op de lijst, en tot die tijd schrijven we hier liever precies hoe het zit dan dat we een vinkje claimen dat internet.nl zou weerleggen.

Veelgestelde vragen

Kan ik DANE zelf aanzetten?

Nee. Het record hoort bij de mailserver waar uw MX naar wijst en bij een zone die met DNSSEC is ondertekend; allebei liggen ze bij uw hoster. U kunt het wel afdwingen als eis, en met de mailtest van internet.nl controleren of het er ook echt staat.

Wat is een verstandig rollover-beleid?

Ofwel de sleutel behouden bij certificaatvernieuwing, ofwel het nieuwe record ruim voor de vernieuwing naast het oude publiceren en het oude pas daarna weghalen. Een hoster die certificaten automatisch vernieuwt en geen van beide doet, heeft geen DANE ingericht maar een storing op termijn.

Wat is TLS-RPT en heb ik het nodig?

TLS-RPT is de rapportagelaag naast DANE en MTA-STS: verzenders melden u of hun versleutelde afleverpogingen slaagden. Zonder die rapportage hoort u van een probleem pas via iemand die klaagt dat zijn mail niet aankomt.

Moet ik kiezen tussen DANE en MTA-STS?

Nee, publiceer beide. DANE is sterker, maar Microsoft valideert DANE terwijl Google MTA-STS gebruikt — met alleen de een laat u de ander onbeschermd.

Is DANE een aanbestedingseis?

Voor Nederlandse overheden staat STARTTLS met DANE op de pas-toe-of-leg-uit-lijst van Forum Standaardisatie, en via de Baseline Informatiebeveiliging Overheid werkt dat voor overheidsmail feitelijk bindend. Levert u aan die markt, dan is het een eis en geen wens.