DANE (Аутентификация именованных сущностей на основе DNS)

DANE — это протокол безопасности (RFC 6698), использующий подписанные [[dnssec|DNSSEC]] записи TLSA DNS для привязки криптографических сертификатов к доменным именам, предоставляя альтернативу или дополнение к традиционной модели доверия центров сертификации (CA). С DANE администратор домена публикует TLSA-запись, указывающую, какой [[ssl-tls|TLS-сертификат]] или CA уполномочен для его домена. Почтовые серверы и клиенты, поддерживающие DANE, могут проверить соответствие сертификата сервера записи TLSA, что существенно снижает риск атак через неправомерно выданные сертификаты CA. DANE требует сквозного развёртывания DNSSEC, поскольку записи TLSA без подписей DNSSEC могут быть подделаны.

Пример

An email server publishes a TLSA record for _25._tcp.mail.example.com specifying its exact certificate fingerprint, so other mail servers can verify the TLS connection without relying solely on CAs.