DANE (Autenticación DNS de Entidades Nombradas)

DANE es un protocolo de seguridad (RFC 6698) que usa registros TLSA DNS firmados con [[dnssec|DNSSEC]] para vincular certificados criptográficos a nombres de dominio, proporcionando una alternativa o complemento al modelo tradicional de confianza de autoridades de certificación (CA). Con DANE, un administrador de dominio publica un registro TLSA especificando qué [[ssl-tls|certificado TLS]] o CA está autorizado para su dominio. Los servidores de correo y clientes que soportan DANE pueden verificar que el certificado de un servidor coincide con el registro TLSA, reduciendo drásticamente el riesgo de ataques causados por certificados CA mal emitidos. DANE requiere que DNSSEC esté desplegado extremo a extremo, ya que los registros TLSA sin firmas DNSSEC pueden ser falsificados.

Ejemplo

An email server publishes a TLSA record for _25._tcp.mail.example.com specifying its exact certificate fingerprint, so other mail servers can verify the TLS connection without relying solely on CAs.