CAA kontrolli tõrgete mõistmine ja nende kõrvaldamine

Vaadake, kuidas parandada CAA kontrolli tõrkeid ja kaitsta oma domeeni. See juhend hõlmab levinumaid probleeme, DNSSEC-i vigu ja rakendatavaid lahendusi TLS sertifikaadid.

Ülevaade

Sertifitseerimisasutuse autoriseerimise (CAA) kirjed võimaldavad domeeniomanikel määrata, millised sertifitseerimisasutused (CA-d) võivad väljastada TLS sertifikaadid oma domeenidele.  CAA kohustab CA-d enne sertifikaadi väljastamist domeeni CAA kirje(d) üle vaatama. CAA kontrollimise käigus peab CA jõudma an autoriteetne domeeninimeserver. Kui CAA kirjeid pole, võib CA jätkata, kui muud kontrollikriteeriumid on täidetud. Kui aga CAA kirjed on olemas, saab CA väljastada sertifikaadi ainult siis, kui see on ühes neist kirjetest selgesõnaliselt volitatud.  Selles juhendis kirjeldatakse CAA kontrollimise levinumaid tõrkeid, selgitatakse nende esinemise põhjuseid ja esitatakse rakendatavad sammud nende lahendamiseks. Õige CAA konfiguratsiooni tagamine aitab kaitsta teie domeeni ja kaitseb volitamata sertifikaatide väljastamise eest.

Mis on CAA kontrolli tõrked?

Kui CAA kontroll ebaõnnestub, tähendab see, et teie domeeni CAA kirjetes või seotud DNS-i sätetes on probleeme, mis takistavad SSL.com-il sertifikaati väljastamast. CAA kontrolli tõrgete puhul on kolm peamist kategooriat:
  • Keelatud: tõrked, mis on seotud selgesõnaliste CAA kirjetega, mis piiravad sertifikaatide väljastamist.
  • DNSSEC: DNSSEC-i konfiguratsioonidest ja vastustest tulenevad probleemid.
  • TURVALISUS: tõrked, mis on tingitud võimalikest turvaaukudest, nagu XSS.

CAA kontrolli ebaõnnestumise põhjused

Keela testid

  1. Tühi probleemi silt: empty.basic.domainname.com – ebaõnnestub, kui CAA kirje on 0 probleemiga ";", mis näitab, et CA pole lubatud.
  2. Selgesõnaline keeldumine: Esineb juhul, kui CAA kirje keelab sõnaselgelt väljastamise väljastamiseks või väljastamiseks. Kui CAA kirje on olemas, peab see sisaldama kas väljaannet „ssl.com” või issuewild „ssl.com”.
  3. Tõstutundlikkuse märgend: Suurtähtede (suurtähega-deny.basic.domainname.com) või segatähtedega (mixedcase-deny.basic.domainname.com) probleemimärgendid põhjustavad tõrke.
  4. Suur rekordikomplekt: big.basic.domainname.com – ebaõnnestub, kui CAA kirjeid on liiga palju (nt 1001).
  5. Tundmatud kriitilised omadused: critical1.basic.domainname.com jacritic2.basic.domainname.com – ebaõnnestub, kui kriitiliseks on märgitud tuvastamata atribuute.
  6. Puu otsa ronimine: Ebaõnnestub, kui CAA-kirjed vanema (sub1.deny.basic.domainname.com) või vanavanema (sub2.sub1.deny.basic.domainname.com) tasemel piiravad väljastamist.
  7. CNAME ketid: Ebaõnnestub, kui CNAME-i ahela CNAME-i sihtmärkidel on CAA-piirangud, näiteks cname-deny.basic.domainname.com, cname-cname-deny.basic.domainname.com ja sub1.cname-deny.basic.domainname.com . CNAME-dega CAA kirjete praegune käitumine on selline, et kui taotlete sertifikaati  a.domain.com ja see on cname rekord sub.sub.anotherdomain.com siis kontrollib CAA kontroll ka juurdomeenini otherdomain.com CAA rekordi eest.
  8. Keelamine lubava vanema üle: deny.permit.basic.domainname.com – ebaõnnestub, kui lapsele on kehtestatud piirangud isegi siis, kui vanem lubab väljastamist.
  9. Ainult IPv6 serverid: ipv6only.domainname.com – ebaõnnestub, kui CAA kirjele pääseb juurde ainult IPv6 kaudu ja CA ei saa seda töödelda.

DNSSEC-i tõrked

  1. Aegunud DNSSEC-i allkirjad: expired.domainname-dnssec.com – ebaõnnestub, kui DNSSEC-i allkirjad on aegunud.
  2. Puuduvad DNSSEC-i allkirjad: Puuduvad.domainname-dnssec.com – ebaõnnestub, kui DNSSEC-i allkirjad puuduvad.
  3. Mittereageeriv DNS-server: blackhole.domainname-dnssec.com – ebaõnnestub, kui DNSSEC-i valideerimisahel viib mittereageeriva serverini.
  4. SERVFAIL vastus: servfail.domainname-dnssec.com – ebaõnnestub, kui DNS-server vastab SERVFAIL-iga.
  5. KEELDATUD vastus: keeldus.domainname-dnssec.com – ebaõnnestub, kui DNS-server vastab sõnumiga REFUSED.

Turvakontroll

  1. XSS-i haavatavus: xss.domainname.com – ebaõnnestub, kui probleemi atribuut sisaldab HTML-i või JavaScripti, testides XSS-i haavatavust.

Spetsiaalsed ja informatiivsed testid

Need testid on asjakohased konkreetsete stsenaariumide puhul, nagu automaatsed SAN-i (subjekti alternatiivnime) kontrollid või teatud DNS-aliase stsenaariumid. See komplekt tagab, et CA-d järgivad põhinõudeid, eriti kui nad ei väljasta sertifikaate, kui kehtivad CAA piirangud.

Kuidas lahendada CAA kontrolli tõrkeid

Kasutage CAA kontrolli tõrgete lahendamiseks järgmisi samme ja tööriistu.
  1. Vaadake üle CAA dokumendid: veenduge, et teie CAA kirjed lubavad sertifitseerimisasutusel väljaandjana:  
    1. väljasta domeeni jaoks „ssl.com”. 
    2. issandwild "ssl.com" metamärgi sertifikaatide jaoks
  2. Kasutage käsku dig: see on mitmekülgne võrgutööriist, mida kasutatakse DNS-i nimeserveritega suhtlemiseks. See viib läbi DNS-päringuid ja esitab päringute esitatavate serverite vastuseid, muutes selle hindamatuks tööriistaks DNS-iga seotud probleemide diagnoosimisel ja lahendamisel. näiteks: dig @1.1.1.1 domain.com CAA. see peaks näitama olek: NOERROR
    1. Alamdomeenide käsu dig kasutamine: Alamdomeenide (nt sub2.sub1.example.com) CAA kontrolli tõrgete lahendamiseks, kasutades kaevama käsku, veenduge järgmises: kaevama CAA käsk peab tagastama NXDOMAIN or NOERROR kui CAA kirjet ei ole ja seda tuleks kontrollida domeenihierarhia igal tasemel – alustades täielikust domeeninimest (FQDN) sub2.sub1.example.com, liikudes üles aadressile sub1.example.com ja lõpuks tippdomeen example.com. Kinnitusprotsess jätkub kuni tippdomeenini, kuni see leiab CAA kirje.
      Märkus. CNAME-dega CAA kirjete praegune käitumine on selline, et kui taotlete sertifikaati  a.domain.com ja see on cname rekord sub.sub.anotherdomain.com siis kontrollib CAA kontroll ka juurdomeenini otherdomain.com CAA rekordi eest.
  3. Kasutage Oracle'i delv tööriist: delv on loodud DNS-päringute tõrkeotsinguks ja vastuste valideerimiseks DNSSEC-i abil, jäljendades valideerimiseks ja edastamiseks konfigureeritud DNS-serveri käitumist. See saadab päringud määratud serverisse, sealhulgas DNSKEY- ja DS-kirjete päringud, et luua usaldusahelaid ilma iteratiivset lahendamist tegemata. Tööriist pakub erinevaid päringuvalikuid, näiteks logimise lahendaja toomised (+[no]rtrace), vastuse üksikasjad (+[no]mtrace) ja valideerimisprotsessid (+[no]vtrace).
  4. Kontrollige DNSSEC-i sätteid: Tööriistad nagu DNSViz or Verisign DNSSEC Analyzer võib aidata teie DNSSEC-i seadistust kinnitada.
  5. Konsulteerige oma DNS-i pakkujaga: DNSSEC-iga seotud tõrgete korral saab teie DNS-i pakkuja aidata DNSSEC-i allkirjade või konfiguratsiooniprobleemide lahendamisel.

Täiendavad viited 

Nende stsenaariumide praktilise ülevaate saamiseks külastage veebisaiti https://caatestsuite.com/.    

Seotud SSL.com-i juhendid

Kas peate konfigureerima CAA, et volitada SSL.com-d teie domeeni sertifikaate välja andma? Siis palun vaadake see artikkel üle.
puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile