CAA-Prüfungsfehler verstehen und beheben

Erfahren Sie, wie Sie CAA-Prüfungsfehler beheben und Ihre Domain sichern. Dieser Leitfaden behandelt häufige Probleme, DNSSEC-Fehler und umsetzbare Lösungen für TLS Zertifikate.

Übersicht

Mithilfe von CAA-Einträgen (Certificate Authority Authorization) können Domänenbesitzer angeben, welche Zertifizierungsstellen (Certificate Authorities, CAs) TLS Zertifikate für ihre Domänen.  CAA schreibt vor, dass eine Zertifizierungsstelle die CAA-Einträge einer Domäne vor der Ausstellung des Zertifikats überprüfen muss. Während des CAA-Prüfvorgangs muss die Zertifizierungsstelle eine autoritativer Domänen-Nameserver. Wenn keine CAA-Einträge vorhanden sind, kann die CA fortfahren, wenn andere Prüfkriterien erfüllt sind. Wenn jedoch CAA-Einträge vorhanden sind, kann die CA nur dann ein Zertifikat ausstellen, wenn sie in einem dieser Einträge ausdrücklich dazu berechtigt ist.  In diesem Handbuch werden häufige CAA-Prüfungsfehler beschrieben, ihre Ursachen erklärt und praktische Schritte zu ihrer Behebung bereitgestellt. Die Sicherstellung einer ordnungsgemäßen CAA-Konfiguration trägt zum Schutz Ihrer Domäne bei und schützt vor unbefugter Zertifikatsausstellung.

Was sind CAA-Prüfungsfehler?

Wenn eine CAA-Prüfung fehlschlägt, bedeutet dies, dass es Probleme mit den CAA-Einträgen oder den zugehörigen DNS-Einstellungen für Ihre Domäne gibt, die verhindern, dass SSL.com ein Zertifikat ausstellt. Es gibt drei Hauptkategorien von CAA-Prüfungsfehlern:
  • Denied: Fehler im Zusammenhang mit expliziten CAA-Datensätzen, die die Zertifikatsausstellung einschränken.
  • DNSSEC: Probleme, die durch DNSSEC-Konfigurationen und -Antworten entstehen.
  • Sicherheit: Fehler aufgrund potenzieller Sicherheitslücken, wie beispielsweise XSS.

Gründe für fehlgeschlagene CAA-Prüfungen

Tests ablehnen

  1. Leeres Issue-Tag: empty.basic.domainname.com – Schlägt fehl, wenn der CAA-Eintrag 0 ist. Problem „;“, was bedeutet, dass keine CA zulässig ist.
  2. Explizite Ablehnung: Tritt auf, wenn der CAA-Eintrag die Ausgabe für „issue“ oder „issuewild“ ausdrücklich verbietet. Wenn ein CAA-Eintrag vorhanden ist, muss er entweder „issue“ „ssl.com“ oder „issuewild“ „ssl.com“ enthalten.
  3. Groß-/Kleinschreibung im Issue-Tag beachten: Problem-Tags in Großbuchstaben (uppercase-deny.basic.domainname.com) oder gemischter Groß-/Kleinschreibung (mixedcase-deny.basic.domainname.com) führen zum Fehler.
  4. Großer Datensatz: big.basic.domainname.com – Schlägt fehl, wenn eine übermäßige Anzahl von CAA-Einträgen vorhanden ist (z. B. 1001).
  5. Unbekannte kritische Eigenschaften: critical1.basic.domainname.com und critical2.basic.domainname.com – Schlägt fehl, wenn nicht erkannte Eigenschaften als kritisch markiert sind.
  6. Baumklettern: Schlägt fehl, wenn CAA-Einträge auf übergeordneter Ebene (sub1.deny.basic.domainname.com) oder großer übergeordneter Ebene (sub2.sub1.deny.basic.domainname.com) die Ausgabe einschränken.
  7. CNAME-Ketten: Schlägt fehl, wenn CAA-Einschränkungen für CNAME-Ziele in einer Kette von CNAMEs vorhanden sind, wie z. B. cname-deny.basic.domainname.com, cname-cname-deny.basic.domainname.com und sub1.cname-deny.basic.domainname.com. Das aktuelle Verhalten für CAA-Einträge mit CNAMEs ist, dass, wenn Sie ein Zertifikat anfordern für  a.domain.com und es ist ein CNAME-Eintrag für sub.sub.eine anderedomain.com dann prüft die CAA-Prüfung auch bis zur Rootdomain von eine anderedomain.com für einen CAA-Eintrag.
  8. Ablehnen wegen nachsichtigem Elternteil: deny.permit.basic.domainname.com – Schlägt fehl, wenn das untergeordnete Element eingeschränkt ist, auch wenn das übergeordnete Element die Ausgabe zulässt.
  9. Nur IPv6-Server: ipv6only.domainname.com – Schlägt fehl, wenn der CAA-Eintrag nur über IPv6 zugänglich ist und die CA ihn nicht verarbeiten kann.

DNSSEC-Fehler

  1. Abgelaufene DNSSEC-Signaturen: expired.domainname-dnssec.com – Schlägt fehl, wenn DNSSEC-Signaturen abgelaufen sind.
  2. Fehlende DNSSEC-Signaturen: missing.domainname-dnssec.com – Schlägt fehl, wenn DNSSEC-Signaturen fehlen.
  3. Nicht reagierender DNS-Server: blackhole.domainname-dnssec.com – Schlägt fehl, wenn eine DNSSEC-Validierungskette zu einem nicht reagierenden Server führt.
  4. SERVFAIL-Antwort: servfail.domainname-dnssec.com – Schlägt fehl, wenn der DNS-Server mit SERVFAIL antwortet.
  5. ABGELEHNT Antwort: rejected.domainname-dnssec.com – Schlägt fehl, wenn der DNS-Server mit „REFUSED“ antwortet.

Sicherheitsprüfungen

  1. XSS-Sicherheitslücke: xss.domainname.com – Schlägt fehl, wenn die Problemeigenschaft HTML oder JavaScript enthält. Test auf XSS-Schwachstellen.

Spezielle und informative Tests

Diese Tests sind in bestimmten Szenarien relevant, beispielsweise bei automatischen SAN-Prüfungen (Subject Alternative Name) oder bestimmten DNS-Aliasing-Szenarien. Diese Suite stellt sicher, dass CAs die Basisanforderungen erfüllen und insbesondere keine Zertifikate ausstellen, für die CAA-Einschränkungen gelten.

So beheben Sie fehlgeschlagene CAA-Prüfungen

Verwenden Sie diese Schritte und Tools, um CAA-Prüfungsfehler zu beheben:
  1. CAA-Aufzeichnungen überprüfen: Bestätigen Sie, dass Ihre CAA-Einträge die Zertifizierungsstelle ausdrücklich als Aussteller zulassen:  
    1. Geben Sie „ssl.com“ für die Domäne ein 
    2. issuewild „ssl.com“ für Wildcard-Zertifikate
  2. Verwenden Sie den Befehl dig: Dies ist ein vielseitiges Netzwerktool zur Interaktion mit DNS-Nameservern. Es führt DNS-Abfragen durch und präsentiert die Antworten der abgefragten Server. Damit ist es ein unverzichtbares Tool zur Diagnose und Lösung von DNS-bezogenen Problemen. Beispiel: dig @1.1.1.1 domain.com CAA. Es sollte Folgendes anzeigen: Status:KEIN FEHLER
    1. Verwenden des Dig-Befehls für Subdomänen: Um CAA-Prüfungsfehler für Subdomänen wie sub2.sub1.example.com zu beheben, verwenden Sie den graben Stellen Sie Folgendes sicher: Der graben CAA-Befehl muss zurückkehren NXDOMAIN or KEIN FEHLER wenn kein CAA-Eintrag vorhanden ist, und dies sollte für jede Ebene der Domänenhierarchie überprüft werden – beginnend mit dem vollständigen Domänennamen (FQDN) sub2.sub1.example.com, dann nach oben zu sub1.example.com und schließlich zur Top-Level-Domäne example.com. Der Überprüfungsprozess wird bis zur Top-Level-Domäne fortgesetzt, bis ein CAA-Eintrag gefunden wird.
      Hinweis: Das aktuelle Verhalten für CAA-Einträge mit CNAMEs ist, dass, wenn Sie ein Zertifikat anfordern für  a.domain.com und es ist ein CNAME-Eintrag für sub.sub.eine anderedomain.com dann prüft die CAA-Prüfung auch bis zur Rootdomain von eine anderedomain.com für einen CAA-Eintrag.
  3. Verwenden Sie Oracles Delv-Werkzeug: tauchen wurde entwickelt, um DNS-Abfragen zu beheben und Antworten mit DNSSEC zu validieren. Dabei wird das Verhalten eines DNS-Servers nachgeahmt, der für die Validierung und Weiterleitung konfiguriert ist. Es sendet Abfragen an einen angegebenen Server, einschließlich Abfragen für DNSKEY- und DS-Einträge, um Vertrauensketten einzurichten, ohne eine iterative Auflösung durchzuführen. Das Tool bietet verschiedene Abfrageoptionen, z. B. das Protokollieren von Resolver-Abrufen (+[no]rtrace), Antwortdetails (+[no]mtrace) und Validierungsprozesse (+[no]vtrace).
  4. DNSSEC-Einstellungen prüfen: Werkzeuge wie DNSViz or Verisign DNSSEC-Analysator kann Ihnen bei der Validierung Ihrer DNSSEC-Konfiguration helfen.
  5. Wenden Sie sich an Ihren DNS-Anbieter: Bei DNSSEC-bezogenen Fehlern kann Ihr DNS-Anbieter bei der Behebung von DNSSEC-Signaturen oder Konfigurationsproblemen behilflich sein.

Zusätzliche Referenzen 

Einen praktischen Einblick in diese Szenarien erhalten Sie unter https://caatestsuite.com/.    

Verwandte Anleitungen zu SSL.com

Müssen Sie CAA so konfigurieren, dass SSL.com zur Ausstellung von Zertifikaten für Ihre Domain autorisiert wird? Dann bitte Überprüfen Sie diesen Artikel.
Twitter
Facebook
LinkedIn
Reddit
E-Mail

Bleiben Sie informiert und sicher

SSL.com ist ein weltweit führendes Unternehmen im Bereich Cybersicherheit, PKI und digitale Zertifikate. Melden Sie sich an, um die neuesten Branchennachrichten, Tipps und Produktankündigungen von zu erhalten SSL.com.

SSL.com

Wir würden uns über Ihr Feedback freuen

Nehmen Sie an unserer Umfrage teil und teilen Sie uns Ihre Meinung zu Ihrem letzten Kauf mit.

Datenschutzübersicht
SSL.com

Diese Website verwendet Cookies, damit wir Ihnen die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in Ihrem Browser gespeichert und führen Funktionen wie das Erkennen von Ihnen bei der Rückkehr zu unserer Website aus und helfen unserem Team zu verstehen, welche Bereiche der Website für Sie am interessantesten und nützlichsten sind.

Weitere Informationen finden Sie in unserer Cookie und Datenschutzerklärung.

3rd Party Cookies

Diese Website verwendet Google Analytics & Statistikzähler um anonyme Informationen wie die Anzahl der Besucher der Website und die beliebtesten Seiten zu sammeln.

Wenn Sie diese Cookies aktiviert lassen, können Sie unsere Website verbessern.

Zeige Details