Επισκόπηση
Οι εγγραφές Εξουσιοδότησης Αρχής Πιστοποίησης (CAA) επιτρέπουν στους κατόχους τομέων να προσδιορίζουν ποιες Αρχές έκδοσης πιστοποιητικών (CA) μπορούν να εκδώσουν TLS πιστοποιητικά για τους τομείς τους. Η CAA απαιτεί ότι μια CA πρέπει να ελέγξει τις εγγραφές CAA ενός τομέα πριν από την έκδοση πιστοποιητικού. Κατά τη διαδικασία ελέγχου CAA, η ΑΠ πρέπει να φτάσει σε ένα έγκυρος διακομιστής ονομάτων τομέα. Εάν δεν υπάρχουν αρχεία CAA, η ΑΠ μπορεί να προχωρήσει εάν πληρούνται άλλα κριτήρια επαλήθευσης. Ωστόσο, εάν υπάρχουν εγγραφές CAA, η ΑΠ μπορεί να εκδώσει πιστοποιητικό μόνο εάν είναι ρητά εξουσιοδοτημένο σε μία από αυτές τις εγγραφές. Αυτός ο οδηγός περιγράφει τις κοινές αποτυχίες ελέγχου CAA, εξηγεί γιατί συμβαίνουν και παρέχει βήματα για την επίλυσή τους. Η διασφάλιση της σωστής διαμόρφωσης CAA συμβάλλει στην ασφάλεια του τομέα σας και προστατεύει από μη εξουσιοδοτημένη έκδοση πιστοποιητικού.Τι είναι οι αποτυχίες ελέγχου CAA;
Όταν ένας έλεγχος CAA αποτυγχάνει, σημαίνει ότι υπάρχουν προβλήματα με τις εγγραφές CAA ή τις σχετικές ρυθμίσεις DNS για τον τομέα σας που εμποδίζουν το SSL.com να εκδώσει πιστοποιητικό. Υπάρχουν τρεις κύριες κατηγορίες αποτυχιών ελέγχου CAA:- Αρνήθηκε: Αποτυχίες που σχετίζονται με ρητές εγγραφές CAA που περιορίζουν την έκδοση πιστοποιητικού.
- DNSSEC: Ζητήματα που προκύπτουν από τις διαμορφώσεις και τις απαντήσεις του DNSSEC.
- Ασφάλεια: Αποτυχίες που οφείλονται σε πιθανές ευπάθειες ασφαλείας, όπως το XSS.
Λόγοι για αποτυχίες ελέγχου CAA
Deny Tests
- Κενή ετικέτα προβλήματος: vala.basic.domainname.com – Αποτυγχάνει εάν η εγγραφή CAA είναι 0 θέμα ";", υποδεικνύοντας ότι δεν επιτρέπεται CA.
- Ρητή άρνηση: Εμφανίζεται εάν το αρχείο CAA δεν επιτρέπει ρητά την έκδοση για έκδοση ή έκδοση wild. Εάν υπάρχει μια εγγραφή CAA, πρέπει να περιλαμβάνει είτε το ζήτημα "ssl.com" είτε το issuewild "ssl.com".
- Ευαισθησία πεζών-κεφαλαίων στην ετικέτα προβλήματος: Οι ετικέτες ζητήματος κεφαλαίων (κεφαλαία-deny.basic.domainname.com) ή μικτές (mixedcase-deny.basic.domainname.com) οδηγούν σε αποτυχία.
- Μεγάλο σετ ρεκόρ: big.basic.domainname.com – Αποτυγχάνει εάν υπάρχει υπερβολικός αριθμός εγγραφών CAA (π.χ. 1001).
- Άγνωστες κρίσιμες ιδιότητες: kritikal1.basic.domainname.com και kritikal2.basic.domainname.com – Αποτυγχάνει εάν υπάρχουν μη αναγνωρισμένες ιδιότητες που έχουν επισημανθεί ως κρίσιμες.
- Αναρρίχηση σε δέντρα: Αποτυγχάνει όταν οι εγγραφές CAA σε επίπεδο γονικού (sub1.deny.basic.domainname.com) ή παππού (sub2.sub1.deny.basic.domainname.com) περιορίζουν την έκδοση.
- Αλυσίδες CNAME: Αποτυγχάνει εάν υπάρχουν περιορισμοί CAA σε στόχους CNAME σε μια αλυσίδα CNAME, όπως τα cname-deny.basic.domainname.com, cname-cname-deny.basic.domainname.com και sub1.cname-deny.basic.domainname.com . Η τρέχουσα συμπεριφορά για τις εγγραφές CAA με CNAME είναι αυτή εάν ζητήσετε ένα πιστοποιητικό a.domain.com και είναι ένα ρεκόρ cname για sub.sub.anotherdomain.com τότε ο έλεγχος CAA θα ελέγξει επίσης μέχρι τον τομέα root του otherdomain.com για ρεκόρ ΥΠΑ.
- Deny over Permissive Parent: deny.permit.basic.domainname.com – Αποτυγχάνει εάν το παιδί έχει περιοριστεί ακόμη και όταν ο γονέας επιτρέπει την έκδοση.
- Διακομιστές μόνο για IPv6: ipv6only.domainname.com – Αποτυγχάνει εάν η εγγραφή CAA είναι προσβάσιμη μόνο μέσω IPv6 και η CA δεν μπορεί να την επεξεργαστεί.
Αποτυχίες DNSSEC
- Υπογραφές DNSSEC που έχουν λήξει: expired.domainname-dnssec.com – Αποτυγχάνει εάν οι υπογραφές DNSSEC έχουν λήξει.
- Λείπουν υπογραφές DNSSEC: missing.domainname-dnssec.com – Αποτυγχάνει εάν απουσιάζουν οι υπογραφές DNSSEC.
- Διακομιστής DNS που δεν αποκρίνεται: blackhole.domainname-dnssec.com – Αποτυγχάνει εάν μια αλυσίδα επικύρωσης DNSSEC οδηγεί σε διακομιστή που δεν αποκρίνεται.
- SERVFAIL Απάντηση: servfail.domainname-dnssec.com – Αποτυγχάνει εάν ο διακομιστής DNS αποκριθεί με SERVFAIL.
- ΑΡΝΗΜΕΝΗ Απάντηση: reded.domainname-dnssec.com – Αποτυγχάνει εάν ο διακομιστής DNS απαντήσει με ΑΠΟΡΡΙΨΗ.
Έλεγχοι ασφαλείας
- Ευπάθεια XSS: xss.domainname.com – Αποτυγχάνει εάν η ιδιότητα ζητήματος περιέχει HTML ή JavaScript, δοκιμάζοντας τα τρωτά σημεία XSS.
Ειδικά και Πληροφοριακά Τεστ
Αυτές οι δοκιμές είναι σχετικές σε συγκεκριμένα σενάρια, όπως είναι οι αυτόματοι έλεγχοι SAN (Subject Alternative Name) ή ορισμένα σενάρια ψευδώνυμων DNS. Αυτή η σουίτα διασφαλίζει ότι οι ΑΠ συμμορφώνονται με τις Βασικές Απαιτήσεις, ιδίως όσον αφορά τη μη έκδοση πιστοποιητικών όπου ισχύουν περιορισμοί της ΥΠΑ.Πώς να επιλύσετε αποτυχίες ελέγχου CAA
Χρησιμοποιήστε αυτά τα βήματα και τα εργαλεία για να επιλύσετε αποτυχίες ελέγχου CAA:- Ελέγξτε τα αρχεία της ΥΠΑ: Επιβεβαιώστε ότι τα αρχεία CAA επιτρέπουν ρητά στην Αρχή έκδοσης πιστοποιητικών ως εκδότη:
- έκδοση "ssl.com" για τον τομέα
- issuewild “ssl.com” για πιστοποιητικά μπαλαντέρ
- Χρησιμοποιήστε την εντολή dig: Αυτό είναι ένα ευέλικτο εργαλείο δικτύωσης που χρησιμοποιείται για την αλληλεπίδραση με διακομιστές ονομάτων DNS. Διεξάγει ερωτήματα DNS και παρουσιάζει τις απαντήσεις από τους διακομιστές που ζητά, καθιστώντας το ένα ανεκτίμητο εργαλείο για τη διάγνωση και την επίλυση προβλημάτων που σχετίζονται με το DNS. για παράδειγμα: dig @1.1.1.1 domain.com CAA. θα πρέπει να δείχνει κατάσταση: ΚΑΘΟΛΟΥ ΣΦΑΛΜΑ
- Χρησιμοποιώντας την εντολή dig για υποτομείς: Για την επίλυση αποτυχιών ελέγχου CAA για υποτομείς όπως το sub2.sub1.example.com χρησιμοποιώντας το σκάβω εντολή, βεβαιωθείτε ότι: Το σκάβω Η εντολή CAA πρέπει να επιστρέψει NXDOMAIN or ΚΑΘΟΛΟΥ ΣΦΑΛΜΑ εάν δεν υπάρχει εγγραφή CAA και αυτό θα πρέπει να επαληθευτεί για κάθε επίπεδο της ιεραρχίας τομέα—αρχίζοντας με το πλήρες όνομα τομέα (FQDN) sub2.sub1.example.com, μετά μεταβαίνοντας στο sub1.example.com και τέλος στο τομέα ανωτάτου επιπέδου example.com. Η διαδικασία επαλήθευσης θα συνεχίσει να ανεβαίνει στον τομέα ανώτατου επιπέδου μέχρι να βρει μια εγγραφή CAA.
Σημείωση: Η τρέχουσα συμπεριφορά για τις εγγραφές CAA με CNAME είναι αυτή εάν ζητήσετε ένα πιστοποιητικό a.domain.com και είναι ένα ρεκόρ cname για sub.sub.anotherdomain.com τότε ο έλεγχος CAA θα ελέγξει επίσης μέχρι τον τομέα root του otherdomain.com για ρεκόρ ΥΠΑ.
- Χρησιμοποιώντας την εντολή dig για υποτομείς: Για την επίλυση αποτυχιών ελέγχου CAA για υποτομείς όπως το sub2.sub1.example.com χρησιμοποιώντας το σκάβω εντολή, βεβαιωθείτε ότι: Το σκάβω Η εντολή CAA πρέπει να επιστρέψει NXDOMAIN or ΚΑΘΟΛΟΥ ΣΦΑΛΜΑ εάν δεν υπάρχει εγγραφή CAA και αυτό θα πρέπει να επαληθευτεί για κάθε επίπεδο της ιεραρχίας τομέα—αρχίζοντας με το πλήρες όνομα τομέα (FQDN) sub2.sub1.example.com, μετά μεταβαίνοντας στο sub1.example.com και τέλος στο τομέα ανωτάτου επιπέδου example.com. Η διαδικασία επαλήθευσης θα συνεχίσει να ανεβαίνει στον τομέα ανώτατου επιπέδου μέχρι να βρει μια εγγραφή CAA.
- Χρησιμοποιήστε το Oracle εργαλείο delv: Δελφ έχει σχεδιαστεί για την αντιμετώπιση προβλημάτων ερωτημάτων DNS και την επικύρωση των απαντήσεων χρησιμοποιώντας το DNSSEC, μιμούμενο τη συμπεριφορά ενός διακομιστή DNS που έχει διαμορφωθεί για επικύρωση και προώθηση. Στέλνει ερωτήματα σε έναν καθορισμένο διακομιστή, συμπεριλαμβανομένων εκείνων για εγγραφές DNSKEY και DS, για τη δημιουργία αλυσίδων εμπιστοσύνης χωρίς την εκτέλεση επαναληπτικής ανάλυσης. Το εργαλείο παρέχει διάφορες επιλογές ερωτημάτων, όπως ανακτήσεις προγράμματος επίλυσης καταγραφής (
+[no]rtrace), λεπτομέρειες απάντησης (+[no]mtrace), και διαδικασίες επικύρωσης (+[no]vtrace). - Ελέγξτε τις ρυθμίσεις DNSSEC: Εργαλεία όπως DNSViz or Verisign DNSSEC Analyzer μπορεί να βοηθήσει στην επικύρωση της ρύθμισης του DNSSEC.
- Συμβουλευτείτε τον πάροχο DNS σας: Για αποτυχίες που σχετίζονται με το DNSSEC, ο πάροχος DNS μπορεί να σας βοηθήσει με την επίλυση προβλημάτων υπογραφών ή διαμόρφωσης DNSSEC.
Πρόσθετες αναφορές
Για μια πρακτική ματιά σε αυτά τα σενάρια, επισκεφθείτε https://caatestsuite.com/.Σχετικοί οδηγοί SSL.com
Πρέπει να ρυθμίσετε το CAA για να εξουσιοδοτήσετε το SSL.com να εκδίδει πιστοποιητικά για τον τομέα σας; Τότε, παρακαλώ ανατρέξτε σε αυτό το άρθρο.