DNS-запис CAA. Навіщо потрібна і як використовувати?
CAA (Certification Authority Authorization) - це новий тип DNS-запису, призначений для визначення центрів сертифікації, яким дозволено випуск SSL/TLS-сертифікатів для певного доменного імені або субдомену.
Найбільші і найбільш популярні центри сертифікації домовилися, що починаючи з 8 вересня 2017 року в обов'язковому порядку суворо слідувати інструкціям, зазначеним в CAA-записах доменного імені або субдомену для якого запитується випуск сертифіката.
Використання CAA-запису дозволить підвищити рівень безпеки в мережі Інтернет і скоротити випадки неавторизованого отримання сертифікатів для сторонніх доменних імен.
Я підготував детальну інструкцію, яка роз'яснює можливості CAA-запису і формат її використання.
Формат запису:
CAA <flags> <tag> <value>
Значення CAA-запису складається з трьох частин, розділених пробілом:
flag
Значення flag - це 8-бітове число, старший біт якого означає критичність розуміння запису центром сертифікації. У даний момент допустимі такі значення:
- 0 - Якщо tag не підтримується або не розпізнається центром сертифікації, то центру сертифікації дозволено на власний розсуд випустити сертифікат для доменного імені або субдомену.
- 128 - Якщо значення tag не підтримується або не розпізнається центром сертифікації, то центр сертифікації не повинен випускати сертифікат для доменного імені або субдомену.
tag
Значення tag може приймати одне з таких значень:
- issue - Визначає центр сертифікації, якому дозволено видачу сертифіката, що використовується у назві запису доменного імені або субдомену.
- issuewild - Визначає центр сертифікації, якому дозволено видачу wildcard-сертифіката, який використовується у назві запису доменного імені або субдомену. Сертифікат поширюється на доменне ім'я або субдомен безпосередньо і на всі його субдомени.
- iodef - Визначає адресу електронної пошти або URL (відповідає стандарту RFC 5070), який центр сертифікації повинен використовувати для повідомлень, у разі отримання запиту на випуск сертифіката в порушенні визначених CAA-записом правил для доменного імені.
value
Значення value залежить від значення tag і має бути укладено в подвійні лапки («»).
Деякі центри сертифікації дозволяють використовувати додаткові параметри для значення value. У цьому випадку, параметри повинні бути розділені крапкою з комою (;).
Приклад: 0 issue ""comodoca.com; account=12345"
- Якщо tag = issue - Доменна назва центру сертифікації, якому дозволено випуск сертифіката для вказаного в назві запису доменного імені або субдомену. Для заборони випуску сертифіката для всіх центрів сертифікації для вказаного в назві запису доменного імені або субдомену необхідно використовувати точку з комою (;) замість доменного імені центру сертифікації.
Приклад: example.com. CAA 0 issue ""comodoca.com"
Приклад: example.com. CAA 0 issue "";"
- У випадку, якщо tag = issuewild - Аналогічно випадку, коли tag = issue, за винятком, що правило застосовується для wildcard-сертифікатів.
Приклад: example.com. CAA 0 issuewild ""comodoca.com"
Приклад: example.com. CAA 0 issuewild "";"
- Якщо tag = iodef - адреса електронної пошти («» mailto:Ця електронна адреса захищена від спам-ботів. Вам необхідно увімкнути JavaScript, щоб побачити її."") или URL (""http(s)://URL «»), який центр сертифікації повинен використовувати у разі отримання неавторизованого запиту для видачі сертифіката для використовуваного в назві запису доменного імені або субдомену.
Приклад: example.com. CAA 0 iodef ""mailto:Ця електронна адреса захищена від спам-ботів. Вам необхідно увімкнути JavaScript, щоб побачити її."
Особливості:
- Значення запису для доменного імені або субдомену спадкується на всі його субдомени, якщо явно не вказано інше.
- Для визначення двох і більше центрів сертифікації для одного доменного імені або субдомену потрібно використовувати кілька CAA-записів.
- Відсутність CAA-запису буде інтерпретуватися будь-яким центром сертифікації як дозвіл на випуск сертифіката.
- Повна специфікація CAA-запису доступна в документі RFC 6844.
Як перевірити?
dig example.com caa
Хто підтримує?
CAA-запис підтримують не всі DNS-провайдери. Актуальний список станом на 30 серпня 2017 року в алфавітному порядку:
Afraid.org Free DNS
Amazon Route 53
BuddyNS
Cloudflare
ClouDNS
Constellix DNS
DNSimple
DNS Made Easy
Dyn Managed DNS
Domeneshop
Google Cloud DNS
Gandi
Hurricane Electric Free DNS
Neustar UltraDNS
NS1
Zilore
Онлайн генератори?
Ви можете скористатися цим або цим онлайн-генератором для правильного і швидкого створення необхідних CAA-записів.












