{"id":305567,"date":"2024-10-29T00:10:23","date_gmt":"2024-10-28T23:10:23","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=305567"},"modified":"2024-10-28T22:41:39","modified_gmt":"2024-10-28T21:41:39","slug":"exchange-online-inbound-smtp-dane-mit-dnssec-verfuegbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/10\/29\/exchange-online-inbound-smtp-dane-mit-dnssec-verfuegbar\/","title":{"rendered":"Exchange Online: Inbound SMTP DANE mit DNSSEC verf\u00fcgbar"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Exchange Logo\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2022\/06\/Exchange.jpg\" alt=\"Exchange Logo\" width=\"168\" height=\"147\" border=\"0\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/10\/29\/exchange-online-inbound-smtp-dane-with-dnssec-available\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Microsoft hat das Inbound SMTP DANE mit DNSSEC f\u00fcr Exchange Online allgemein freigegeben, nachdem das Ganze bereits im Juli 2024 als Preview verf\u00fcgbar war (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/18\/exchange-online-inbound-smtp-dane-mit-dnssec-als-public-preview\/\">Exchange Online: Inbound SMTP DANE mit DNSSEC als Public Preview<\/a>). Mit der neuen Funktion Inbound SMTP DANE with DNSSEC in Exchange Online soll die Sicherheit der E-Mail-Kommunikation durch die Unterst\u00fctzung zweier Sicherheitsstandards erh\u00f6ht werden.<\/p>\n<p><!--more--><\/p>\n<h2>Die Ank\u00fcndigung Microsofts<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/52bd026d6a034d52a2672dac88aa453b\" alt=\"\" width=\"1\" height=\"1\" \/>Mir ist das Thema \u00fcber nachfolgenden Tweet untergekommen. Microsoft hat die Details zum 28. Oktober 2024 im Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/announcing-general-availability-of-inbound-smtp-dane-with-dnssec\/ba-p\/4281292\" target=\"_blank\" rel=\"noopener\">Announcing General Availability of Inbound SMTP DANE with DNSSEC for Exchange Online<\/a> ver\u00f6ffentlicht.<\/p>\n<p><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/announcing-general-availability-of-inbound-smtp-dane-with-dnssec\/ba-p\/4281292\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\" Public Preview of Inbound SMTP DANE with DNSSEC for Exchange Online \" src=\"https:\/\/i.postimg.cc\/fy91N4SW\/image.png\" alt=\"Inbound SMTP DANE with DNSSEC for Exchange Online \" width=\"582\" height=\"569\" \/><\/a><\/p>\n<p>Dort freut man sich, die generelle Verf\u00fcgbarkeit von Inbound SMTP DANE with DNSSEC bekannt zu geben. Die neue Funktion von Exchange Online soll die Sicherheit der E-Mail-Kommunikation durch die Unterst\u00fctzung zweier Sicherheitsstandards (DANE und DNSSEC) erh\u00f6hen.<\/p>\n<h3>DANE und DNSSEC, was ist das?<\/h3>\n<p><a href=\"https:\/\/de.wikipedia.org\/wiki\/DNS-based_Authentication_of_Named_Entities\" target=\"_blank\" rel=\"noopener\">DANE<\/a> (DNS-based Authentication of Named Entities) ist ein Netzwerkprotokoll, das dazu dient, den Datenverkehr abzusichern. Das Protokoll erweitert die verbreitete Transportwegverschl\u00fcsselung <a href=\"https:\/\/de.wikipedia.org\/wiki\/Transport_Layer_Security\" target=\"_blank\" rel=\"noopener\">SSL\/TLS<\/a> in der Weise, dass die verwendeten Zertifikate nicht unbemerkt ausgewechselt werden k\u00f6nnen, und erh\u00f6ht so die Sicherheit beim verschl\u00fcsselten Transport von E-Mails und beim Zugriff auf Webseiten. Die Normen und Standards sind 2011 bis 2015 entstanden.<\/p>\n<p><a href=\"https:\/\/de.wikipedia.org\/wiki\/Domain_Name_System_Security_Extensions\" target=\"_blank\" rel=\"noopener\">DNSSEC<\/a> steht f\u00fcr Domain Name System Security Extensions, eine Reihe von Internetstandards, die das Domain Name System (DNS) um Sicherheitsmechanismen zur Gew\u00e4hrleistung der Authentizit\u00e4t und Integrit\u00e4t der Daten erweitern. Ein DNS-Teilnehmer kann damit verifizieren, dass die erhaltenen DNS-Zonendaten auch tats\u00e4chlich identisch sind mit denen, die der Ersteller der Zone autorisiert hat. DNSSEC wurde als Mittel gegen Cache Poisoning entwickelt. Es sichert die \u00dcbertragung von Resource Records durch digitale Signaturen ab. Eine Authentifizierung von Servern oder Clients findet nicht statt. Vertraulichkeit ist bei DNSSEC nicht vorgesehen, DNS-Daten werden daher nicht verschl\u00fcsselt.<\/p>\n<h2>Microsoft stellt das neue Feature bereit<\/h2>\n<p>Die beiden neuen Features stehen sofort (und kostenlos) f\u00fcr Exchange Online bereit. SMTP DANE verwendet einen TLS-Authentifizierungs-DNS-Eintrag (TLSA), um die Identit\u00e4t eines Ziel-Mailservers zu \u00fcberpr\u00fcfen. Die neue Funktion bietet eine sichere Verbindung zwischen dem sendenden und dem empfangenden Mailserver, die sowohl gegen TLS-Downgrade-Angriffe als auch gegen Adversary-in-the-Middle-Angriffe resistent ist.<\/p>\n<p>DNSSEC verwendet kryptografische Signaturen, um sicherzustellen, dass die DNS-Eintr\u00e4ge der Zieldom\u00e4ne authentisch sind und w\u00e4hrend der \u00dcbertragung nicht manipuliert wurden. Diese beiden Standards werden kombiniert, um Spoofing, Hijacking und das Abfangen von E-Mail-Nachrichten in Exchange Online zu verhindern.<\/p>\n<p>Microsoft hat Outbound SMTP DANE mit DNSSEC im Jahr 2022 ver\u00f6ffentlich. Im Jahr 2024 zog man mit der \u00f6ffentlichen Vorschau f\u00fcr Inbound SMTP DANE mit DNSSEC und jetzt mit der allgemeinen Freigabe nach. Im Techcommunity-Beitrag gibt man folgende\u00a0Roadmap f\u00fcr das Rollout an:<\/p>\n<ul>\n<li>Dezember 2024: Inbound SMTP DANE mit DNSSEC und MTA-STS-Reports im Exchange Admin Center.<\/li>\n<li>Dezember 2024 &#8211; M\u00e4rz 2025: Bereitstellung von Inbound SMTP DANE mit DNSSEC f\u00fcr alle Consumer Outlook- und Hotmail-Dom\u00e4nen. \u00dcbergang der Bereitstellung von Mail-Eintr\u00e4gen f\u00fcr alle neu erstellten akzeptierten Dom\u00e4nen in eine DNSSEC-f\u00e4hige Infrastruktur unter *.mx.microsoft<\/li>\n<li>Mai 2025: Obligatorische DANE f\u00fcr ausgehende SMTP-Nachrichten, die pro Tenant\/pro entfernter Dom\u00e4ne festgelegt werden.<\/li>\n<\/ul>\n<p>Anleitungen zur Implementierung in einem Tenant finden sich im Artikel <a href=\"https:\/\/learn.microsoft.com\/purview\/how-smtp-dane-works\">How SMTP DNS-based Authentication of Named Entities (DANE) secures email communications<\/a>. Ich erinnere eine Bemerkung eines Administrators zur Technical Preview, dass er dies bereits 2014 umgesetzt habe und Microsoft weitere 10 Jahre brauchte, um dies nachzuziehen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft hat das Inbound SMTP DANE mit DNSSEC f\u00fcr Exchange Online allgemein freigegeben, nachdem das Ganze bereits im Juli 2024 als Preview verf\u00fcgbar war (siehe Exchange Online: Inbound SMTP DANE mit DNSSEC als Public Preview). Mit der neuen Funktion Inbound &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/10\/29\/exchange-online-inbound-smtp-dane-mit-dnssec-verfuegbar\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,426,7459],"tags":[7211,154,4328,8257],"class_list":["post-305567","post","type-post","status-publish","format-standard","hentry","category-mail","category-sicherheit","category-software","tag-exchange-online","tag-probleme","tag-sicherheit","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305567","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=305567"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305567\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=305567"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=305567"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=305567"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}