DANE je navrženo jako obecný mechanismus pro TLS. Také jeho DNS záznam se jmenuje TLSA, což je zkratka pro TLS Association. DANE se zatím výrazněji prosadilo jen u předávání pošty, to je pravda. Ale vůbec to neznamená, že je vázané jen na poštu a že se nemůže prosadit i na dalších místech, kde se používá TLS, což je třeba i HTTPS.
DANE je bohužel závislé na funkčním DNSSEC. Což lze na straně autoritativních serverů zajistit docela dobře, ale na straně klientů je to velký problém. Spousta koncových sítí je rozbitých a ty DNS záznamy prostě nedostanete. Naději dává trochu DNS-over-HTTPS, kde si potřebné informace prohlížeč vyzvedne někde v internetu sám a vyhne se problémovému lokálnímu resolveru, ale je otázka, jestli to tvůrci prohlížečů dotáhnou ke stoprocentní spolehlivosti, aby to bylo použitelné jako plnohodnotná náhrada za PKI, které funguje všude.
Což mi připomnělo právě probíhající situaci v TLD .fi.
Vy byste snad chtěli používat DNSSEC? To je ale smůla, my jsme se ho zrovna rozhodli vypnout.
Ikonka homera simpsona zde chybi. Spis je treba brat ten nedokonaly svet takovy jaky je. Jinak by se z toho clovek zblaznil.
Mikrotik... kolik je to let 10-15 od prvnich pozadavku? Porad jeho resolver neumi DNSSEC.
BTW: Tak schvalne... visi vam doma jeden obraz nakrivo nebo ne? Ja umyslnymi nesymetriemi docela rad provokuji hosty kteri trpi OCD se symetrii a poradkem. A ze jich v IT je :-)
Ale je, přímo v prvním odstavci RFC 7671 je napsáno: DANE relies on the DNS Security Extensions (DNSSEC).
Právě pomocí DNSSEC je zajištěno podepsané předání veřejného klíče v záznamu typu TLSA. Podpis autority v certifikátu nahrazuje právě DNSSEC. Bez něj je to jen textový záznam o veřejném klíči, který je možné libovolně po cestě podvrhnout.