DNS-i turvalisus

CAA-kirje seadistamine

Ilma CAA-kirjeta tohib sinu domeenile sertifikaadi väljastada iga sertifitseerimiskeskus maailmas. CAA on DNS-kirje, mis seda ringi kitsendab: sa nimetad ise, keda usaldad. See juhend selgitab, mida kirje tähendab, kuidas seda seadistada ja miks vale seadistus võib sertifikaadi uuendamise katki teha.

CAA-kirje seadistamine — kuidas see toimib (skeem)

Mis on CAA-kirje?

CAA (Certification Authority Authorization, RFC 8659) on DNS-kirje, mis loetleb sertifitseerimiskeskused, kellel on lubatud sinu domeenile TLS-sertifikaati väljastada. Sertifitseerimiskeskus on kohustatud seda kirjet enne väljastamist kontrollima ja keelduma, kui teda seal ei ole.

Kui CAA-kirjet ei ole, tähendab see „iga keskus tohib". See ei ole viga ega puudujääk — see on standardi vaikeväärtus ja enamiku domeenide normaalne seis. CAA on lisakaitse juhuks, kui keegi üritab sinu nimel sertifikaati tellida.

Oluline eripära: CAA päritakse ülevalt alla. Kui alamdomeenil endal kirjet ei ole, kehtib emadomeeni oma. Seetõttu võib alamdomeen olla kaitstud ka siis, kui tema enda nime alt midagi ei leia.

Kuidas CAA-kirje seadistada

  1. Selgita välja, kes su sertifikaate praegu väljastab. See on kõige tähtsam samm: kui unustad mõne keskuse, katkeb sertifikaadi järgmine automaatne uuendus. Vaata majutuspaneeli, CDN-i ja koormusjaoturit — igaüks neist võib serte ise tellida.
  2. Lisa issue-kirje iga usaldatud keskuse kohta. Väärtus on keskuse domeen, näiteks letsencrypt.org.
  3. Otsusta metamärk-sertifikaatide üle. issue ei kata automaatselt metamärk-serte (*.sinudomeen.ee) igas olukorras — kui neid vajad, lisa eraldi issuewild.
  4. Soovi korral lisa iodef. See on aadress, kuhu keskus teatab keeldunud päringutest. Kasuta ainult siis, kui keegi seda postkasti päriselt loeb.
  5. Kontrolli tulemust pärast levikut täieliku DNS-i kontrolliga.

Ainult Let's Encrypt, koos metamärk-sertidega:

sinudomeen.ee.   IN  CAA  0 issue "letsencrypt.org"
sinudomeen.ee.   IN  CAA  0 issuewild "letsencrypt.org"

Kaks keskust ja teavitusaadress:

sinudomeen.ee.   IN  CAA  0 issue "letsencrypt.org"
sinudomeen.ee.   IN  CAA  0 issue "digicert.com"
sinudomeen.ee.   IN  CAA  0 iodef "mailto:turvalisus@sinudomeen.ee"

Esimene number on lipp. 0 on tavaline; 128 tähendab „kriitiline" — keskus, kes kirjet ei mõista, peab siis väljastamisest keelduma.

Levinud vead

Tasuta täielik DNS-i kontroll näitab su domeeni CAA-kirjeid ja ütleb ka seda, kas need on päritud emadomeenilt — kirjed, mida sa oma nime alt ei leiaks.

Kontrolli oma CAA-kirjet

Virtuaal.com-i klientidele

Kui su domeen ja e-post on Virtuaal.com-i juures, saad kirjed lisada majutuse haldusliidesest. Samm-sammult juhised leiad Virtuaal.com-i abikeskusest.

Seotud juhendid

Korduma kippuvad küsimused

Mis on CAA-kirje ja kas seda on vaja?

CAA-kirje loetleb sertifitseerimiskeskused, kellel on lubatud sinu domeenile TLS-sertifikaati väljastada. Kohustuslik see ei ole — kirje puudumine tähendab, et iga keskus tohib väljastada, ja see on standardi vaikeväärtus. CAA on lisakaitse juhuks, kui keegi üritab sinu nimel sertifikaati tellida.

Kuidas kontrollida domeeni CAA-kirjet?

Sisesta domeen dns.vork.ee otsingusse ja vali "Täielik DNS" — tulemustes on eraldi CAA-kaart. Kui kirjed pärinevad emadomeenilt, näidatakse ka seda, sest alamdomeen pärib CAA-d ülevalt alla ja neid kirjeid ei leiaks alamdomeeni enda nime alt otsides.

Mu domeenil ei ole CAA-kirjet — kas see on viga?

Ei. CAA puudumine tähendab, et iga sertifitseerimiskeskus tohib väljastada, ja see on enamiku domeenide normaalne seis. Kirje lisamine on vabatahtlik karmistus. Kui otsustad selle lisada, on kõige olulisem loetleda KÕIK keskused, kes su serte päriselt väljastavad — muidu katkeb järgmine automaatne uuendus.