Übersicht
Mithilfe von CAA-Einträgen (Certificate Authority Authorization) können Domänenbesitzer angeben, welche Zertifizierungsstellen (Certificate Authorities, CAs) TLS Zertifikate für ihre Domänen. CAA schreibt vor, dass eine Zertifizierungsstelle die CAA-Einträge einer Domäne vor der Ausstellung des Zertifikats überprüfen muss. Während des CAA-Prüfvorgangs muss die Zertifizierungsstelle eine autoritativer Domänen-Nameserver. Wenn keine CAA-Einträge vorhanden sind, kann die CA fortfahren, wenn andere Prüfkriterien erfüllt sind. Wenn jedoch CAA-Einträge vorhanden sind, kann die CA nur dann ein Zertifikat ausstellen, wenn sie in einem dieser Einträge ausdrücklich dazu berechtigt ist. In diesem Handbuch werden häufige CAA-Prüfungsfehler beschrieben, ihre Ursachen erklärt und praktische Schritte zu ihrer Behebung bereitgestellt. Die Sicherstellung einer ordnungsgemäßen CAA-Konfiguration trägt zum Schutz Ihrer Domäne bei und schützt vor unbefugter Zertifikatsausstellung.Was sind CAA-Prüfungsfehler?
Wenn eine CAA-Prüfung fehlschlägt, bedeutet dies, dass es Probleme mit den CAA-Einträgen oder den zugehörigen DNS-Einstellungen für Ihre Domäne gibt, die verhindern, dass SSL.com ein Zertifikat ausstellt. Es gibt drei Hauptkategorien von CAA-Prüfungsfehlern:- Denied: Fehler im Zusammenhang mit expliziten CAA-Datensätzen, die die Zertifikatsausstellung einschränken.
- DNSSEC: Probleme, die durch DNSSEC-Konfigurationen und -Antworten entstehen.
- Sicherheit: Fehler aufgrund potenzieller Sicherheitslücken, wie beispielsweise XSS.
Gründe für fehlgeschlagene CAA-Prüfungen
Tests ablehnen
- Leeres Issue-Tag: empty.basic.domainname.com – Schlägt fehl, wenn der CAA-Eintrag 0 ist. Problem „;“, was bedeutet, dass keine CA zulässig ist.
- Explizite Ablehnung: Tritt auf, wenn der CAA-Eintrag die Ausgabe für „issue“ oder „issuewild“ ausdrücklich verbietet. Wenn ein CAA-Eintrag vorhanden ist, muss er entweder „issue“ „ssl.com“ oder „issuewild“ „ssl.com“ enthalten.
- Groß-/Kleinschreibung im Issue-Tag beachten: Problem-Tags in Großbuchstaben (uppercase-deny.basic.domainname.com) oder gemischter Groß-/Kleinschreibung (mixedcase-deny.basic.domainname.com) führen zum Fehler.
- Großer Datensatz: big.basic.domainname.com – Schlägt fehl, wenn eine übermäßige Anzahl von CAA-Einträgen vorhanden ist (z. B. 1001).
- Unbekannte kritische Eigenschaften: critical1.basic.domainname.com und critical2.basic.domainname.com – Schlägt fehl, wenn nicht erkannte Eigenschaften als kritisch markiert sind.
- Baumklettern: Schlägt fehl, wenn CAA-Einträge auf übergeordneter Ebene (sub1.deny.basic.domainname.com) oder großer übergeordneter Ebene (sub2.sub1.deny.basic.domainname.com) die Ausgabe einschränken.
- CNAME-Ketten: Schlägt fehl, wenn CAA-Einschränkungen für CNAME-Ziele in einer Kette von CNAMEs vorhanden sind, wie z. B. cname-deny.basic.domainname.com, cname-cname-deny.basic.domainname.com und sub1.cname-deny.basic.domainname.com. Das aktuelle Verhalten für CAA-Einträge mit CNAMEs ist, dass, wenn Sie ein Zertifikat anfordern für a.domain.com und es ist ein CNAME-Eintrag für sub.sub.eine anderedomain.com dann prüft die CAA-Prüfung auch bis zur Rootdomain von eine anderedomain.com für einen CAA-Eintrag.
- Ablehnen wegen nachsichtigem Elternteil: deny.permit.basic.domainname.com – Schlägt fehl, wenn das untergeordnete Element eingeschränkt ist, auch wenn das übergeordnete Element die Ausgabe zulässt.
- Nur IPv6-Server: ipv6only.domainname.com – Schlägt fehl, wenn der CAA-Eintrag nur über IPv6 zugänglich ist und die CA ihn nicht verarbeiten kann.
DNSSEC-Fehler
- Abgelaufene DNSSEC-Signaturen: expired.domainname-dnssec.com – Schlägt fehl, wenn DNSSEC-Signaturen abgelaufen sind.
- Fehlende DNSSEC-Signaturen: missing.domainname-dnssec.com – Schlägt fehl, wenn DNSSEC-Signaturen fehlen.
- Nicht reagierender DNS-Server: blackhole.domainname-dnssec.com – Schlägt fehl, wenn eine DNSSEC-Validierungskette zu einem nicht reagierenden Server führt.
- SERVFAIL-Antwort: servfail.domainname-dnssec.com – Schlägt fehl, wenn der DNS-Server mit SERVFAIL antwortet.
- ABGELEHNT Antwort: rejected.domainname-dnssec.com – Schlägt fehl, wenn der DNS-Server mit „REFUSED“ antwortet.
Sicherheitsprüfungen
- XSS-Sicherheitslücke: xss.domainname.com – Schlägt fehl, wenn die Problemeigenschaft HTML oder JavaScript enthält. Test auf XSS-Schwachstellen.
Spezielle und informative Tests
Diese Tests sind in bestimmten Szenarien relevant, beispielsweise bei automatischen SAN-Prüfungen (Subject Alternative Name) oder bestimmten DNS-Aliasing-Szenarien. Diese Suite stellt sicher, dass CAs die Basisanforderungen erfüllen und insbesondere keine Zertifikate ausstellen, für die CAA-Einschränkungen gelten.So beheben Sie fehlgeschlagene CAA-Prüfungen
Verwenden Sie diese Schritte und Tools, um CAA-Prüfungsfehler zu beheben:- CAA-Aufzeichnungen überprüfen: Bestätigen Sie, dass Ihre CAA-Einträge die Zertifizierungsstelle ausdrücklich als Aussteller zulassen:
- Geben Sie „ssl.com“ für die Domäne ein
- issuewild „ssl.com“ für Wildcard-Zertifikate
- Verwenden Sie den Befehl dig: Dies ist ein vielseitiges Netzwerktool zur Interaktion mit DNS-Nameservern. Es führt DNS-Abfragen durch und präsentiert die Antworten der abgefragten Server. Damit ist es ein unverzichtbares Tool zur Diagnose und Lösung von DNS-bezogenen Problemen. Beispiel: dig @1.1.1.1 domain.com CAA. Es sollte Folgendes anzeigen: Status:KEIN FEHLER
- Verwenden des Dig-Befehls für Subdomänen: Um CAA-Prüfungsfehler für Subdomänen wie sub2.sub1.example.com zu beheben, verwenden Sie den graben Stellen Sie Folgendes sicher: Der graben CAA-Befehl muss zurückkehren NXDOMAIN or KEIN FEHLER wenn kein CAA-Eintrag vorhanden ist, und dies sollte für jede Ebene der Domänenhierarchie überprüft werden – beginnend mit dem vollständigen Domänennamen (FQDN) sub2.sub1.example.com, dann nach oben zu sub1.example.com und schließlich zur Top-Level-Domäne example.com. Der Überprüfungsprozess wird bis zur Top-Level-Domäne fortgesetzt, bis ein CAA-Eintrag gefunden wird.
Hinweis: Das aktuelle Verhalten für CAA-Einträge mit CNAMEs ist, dass, wenn Sie ein Zertifikat anfordern für a.domain.com und es ist ein CNAME-Eintrag für sub.sub.eine anderedomain.com dann prüft die CAA-Prüfung auch bis zur Rootdomain von eine anderedomain.com für einen CAA-Eintrag.
- Verwenden des Dig-Befehls für Subdomänen: Um CAA-Prüfungsfehler für Subdomänen wie sub2.sub1.example.com zu beheben, verwenden Sie den graben Stellen Sie Folgendes sicher: Der graben CAA-Befehl muss zurückkehren NXDOMAIN or KEIN FEHLER wenn kein CAA-Eintrag vorhanden ist, und dies sollte für jede Ebene der Domänenhierarchie überprüft werden – beginnend mit dem vollständigen Domänennamen (FQDN) sub2.sub1.example.com, dann nach oben zu sub1.example.com und schließlich zur Top-Level-Domäne example.com. Der Überprüfungsprozess wird bis zur Top-Level-Domäne fortgesetzt, bis ein CAA-Eintrag gefunden wird.
- Verwenden Sie Oracles Delv-Werkzeug: tauchen wurde entwickelt, um DNS-Abfragen zu beheben und Antworten mit DNSSEC zu validieren. Dabei wird das Verhalten eines DNS-Servers nachgeahmt, der für die Validierung und Weiterleitung konfiguriert ist. Es sendet Abfragen an einen angegebenen Server, einschließlich Abfragen für DNSKEY- und DS-Einträge, um Vertrauensketten einzurichten, ohne eine iterative Auflösung durchzuführen. Das Tool bietet verschiedene Abfrageoptionen, z. B. das Protokollieren von Resolver-Abrufen (
+[no]rtrace), Antwortdetails (+[no]mtrace) und Validierungsprozesse (+[no]vtrace). - DNSSEC-Einstellungen prüfen: Werkzeuge wie DNSViz or Verisign DNSSEC-Analysator kann Ihnen bei der Validierung Ihrer DNSSEC-Konfiguration helfen.
- Wenden Sie sich an Ihren DNS-Anbieter: Bei DNSSEC-bezogenen Fehlern kann Ihr DNS-Anbieter bei der Behebung von DNSSEC-Signaturen oder Konfigurationsproblemen behilflich sein.
Zusätzliche Referenzen
Einen praktischen Einblick in diese Szenarien erhalten Sie unter https://caatestsuite.com/.Verwandte Anleitungen zu SSL.com
Müssen Sie CAA so konfigurieren, dass SSL.com zur Ausstellung von Zertifikaten für Ihre Domain autorisiert wird? Dann bitte Überprüfen Sie diesen Artikel.