Ülevaade
Sertifitseerimisasutuse autoriseerimise (CAA) kirjed võimaldavad domeeniomanikel määrata, millised sertifitseerimisasutused (CA-d) võivad väljastada TLS sertifikaadid oma domeenidele. CAA kohustab CA-d enne sertifikaadi väljastamist domeeni CAA kirje(d) üle vaatama. CAA kontrollimise käigus peab CA jõudma an autoriteetne domeeninimeserver. Kui CAA kirjeid pole, võib CA jätkata, kui muud kontrollikriteeriumid on täidetud. Kui aga CAA kirjed on olemas, saab CA väljastada sertifikaadi ainult siis, kui see on ühes neist kirjetest selgesõnaliselt volitatud. Selles juhendis kirjeldatakse CAA kontrollimise levinumaid tõrkeid, selgitatakse nende esinemise põhjuseid ja esitatakse rakendatavad sammud nende lahendamiseks. Õige CAA konfiguratsiooni tagamine aitab kaitsta teie domeeni ja kaitseb volitamata sertifikaatide väljastamise eest.Mis on CAA kontrolli tõrked?
Kui CAA kontroll ebaõnnestub, tähendab see, et teie domeeni CAA kirjetes või seotud DNS-i sätetes on probleeme, mis takistavad SSL.com-il sertifikaati väljastamast. CAA kontrolli tõrgete puhul on kolm peamist kategooriat:- Keelatud: tõrked, mis on seotud selgesõnaliste CAA kirjetega, mis piiravad sertifikaatide väljastamist.
- DNSSEC: DNSSEC-i konfiguratsioonidest ja vastustest tulenevad probleemid.
- TURVALISUS: tõrked, mis on tingitud võimalikest turvaaukudest, nagu XSS.
CAA kontrolli ebaõnnestumise põhjused
Keela testid
- Tühi probleemi silt: empty.basic.domainname.com – ebaõnnestub, kui CAA kirje on 0 probleemiga ";", mis näitab, et CA pole lubatud.
- Selgesõnaline keeldumine: Esineb juhul, kui CAA kirje keelab sõnaselgelt väljastamise väljastamiseks või väljastamiseks. Kui CAA kirje on olemas, peab see sisaldama kas väljaannet „ssl.com” või issuewild „ssl.com”.
- Tõstutundlikkuse märgend: Suurtähtede (suurtähega-deny.basic.domainname.com) või segatähtedega (mixedcase-deny.basic.domainname.com) probleemimärgendid põhjustavad tõrke.
- Suur rekordikomplekt: big.basic.domainname.com – ebaõnnestub, kui CAA kirjeid on liiga palju (nt 1001).
- Tundmatud kriitilised omadused: critical1.basic.domainname.com jacritic2.basic.domainname.com – ebaõnnestub, kui kriitiliseks on märgitud tuvastamata atribuute.
- Puu otsa ronimine: Ebaõnnestub, kui CAA-kirjed vanema (sub1.deny.basic.domainname.com) või vanavanema (sub2.sub1.deny.basic.domainname.com) tasemel piiravad väljastamist.
- CNAME ketid: Ebaõnnestub, kui CNAME-i ahela CNAME-i sihtmärkidel on CAA-piirangud, näiteks cname-deny.basic.domainname.com, cname-cname-deny.basic.domainname.com ja sub1.cname-deny.basic.domainname.com . CNAME-dega CAA kirjete praegune käitumine on selline, et kui taotlete sertifikaati a.domain.com ja see on cname rekord sub.sub.anotherdomain.com siis kontrollib CAA kontroll ka juurdomeenini otherdomain.com CAA rekordi eest.
- Keelamine lubava vanema üle: deny.permit.basic.domainname.com – ebaõnnestub, kui lapsele on kehtestatud piirangud isegi siis, kui vanem lubab väljastamist.
- Ainult IPv6 serverid: ipv6only.domainname.com – ebaõnnestub, kui CAA kirjele pääseb juurde ainult IPv6 kaudu ja CA ei saa seda töödelda.
DNSSEC-i tõrked
- Aegunud DNSSEC-i allkirjad: expired.domainname-dnssec.com – ebaõnnestub, kui DNSSEC-i allkirjad on aegunud.
- Puuduvad DNSSEC-i allkirjad: Puuduvad.domainname-dnssec.com – ebaõnnestub, kui DNSSEC-i allkirjad puuduvad.
- Mittereageeriv DNS-server: blackhole.domainname-dnssec.com – ebaõnnestub, kui DNSSEC-i valideerimisahel viib mittereageeriva serverini.
- SERVFAIL vastus: servfail.domainname-dnssec.com – ebaõnnestub, kui DNS-server vastab SERVFAIL-iga.
- KEELDATUD vastus: keeldus.domainname-dnssec.com – ebaõnnestub, kui DNS-server vastab sõnumiga REFUSED.
Turvakontroll
- XSS-i haavatavus: xss.domainname.com – ebaõnnestub, kui probleemi atribuut sisaldab HTML-i või JavaScripti, testides XSS-i haavatavust.
Spetsiaalsed ja informatiivsed testid
Need testid on asjakohased konkreetsete stsenaariumide puhul, nagu automaatsed SAN-i (subjekti alternatiivnime) kontrollid või teatud DNS-aliase stsenaariumid. See komplekt tagab, et CA-d järgivad põhinõudeid, eriti kui nad ei väljasta sertifikaate, kui kehtivad CAA piirangud.Kuidas lahendada CAA kontrolli tõrkeid
Kasutage CAA kontrolli tõrgete lahendamiseks järgmisi samme ja tööriistu.- Vaadake üle CAA dokumendid: veenduge, et teie CAA kirjed lubavad sertifitseerimisasutusel väljaandjana:
- väljasta domeeni jaoks „ssl.com”.
- issandwild "ssl.com" metamärgi sertifikaatide jaoks
- Kasutage käsku dig: see on mitmekülgne võrgutööriist, mida kasutatakse DNS-i nimeserveritega suhtlemiseks. See viib läbi DNS-päringuid ja esitab päringute esitatavate serverite vastuseid, muutes selle hindamatuks tööriistaks DNS-iga seotud probleemide diagnoosimisel ja lahendamisel. näiteks: dig @1.1.1.1 domain.com CAA. see peaks näitama olek: NOERROR
- Alamdomeenide käsu dig kasutamine: Alamdomeenide (nt sub2.sub1.example.com) CAA kontrolli tõrgete lahendamiseks, kasutades kaevama käsku, veenduge järgmises: kaevama CAA käsk peab tagastama NXDOMAIN or NOERROR kui CAA kirjet ei ole ja seda tuleks kontrollida domeenihierarhia igal tasemel – alustades täielikust domeeninimest (FQDN) sub2.sub1.example.com, liikudes üles aadressile sub1.example.com ja lõpuks tippdomeen example.com. Kinnitusprotsess jätkub kuni tippdomeenini, kuni see leiab CAA kirje.
Märkus. CNAME-dega CAA kirjete praegune käitumine on selline, et kui taotlete sertifikaati a.domain.com ja see on cname rekord sub.sub.anotherdomain.com siis kontrollib CAA kontroll ka juurdomeenini otherdomain.com CAA rekordi eest.
- Alamdomeenide käsu dig kasutamine: Alamdomeenide (nt sub2.sub1.example.com) CAA kontrolli tõrgete lahendamiseks, kasutades kaevama käsku, veenduge järgmises: kaevama CAA käsk peab tagastama NXDOMAIN or NOERROR kui CAA kirjet ei ole ja seda tuleks kontrollida domeenihierarhia igal tasemel – alustades täielikust domeeninimest (FQDN) sub2.sub1.example.com, liikudes üles aadressile sub1.example.com ja lõpuks tippdomeen example.com. Kinnitusprotsess jätkub kuni tippdomeenini, kuni see leiab CAA kirje.
- Kasutage Oracle'i delv tööriist: delv on loodud DNS-päringute tõrkeotsinguks ja vastuste valideerimiseks DNSSEC-i abil, jäljendades valideerimiseks ja edastamiseks konfigureeritud DNS-serveri käitumist. See saadab päringud määratud serverisse, sealhulgas DNSKEY- ja DS-kirjete päringud, et luua usaldusahelaid ilma iteratiivset lahendamist tegemata. Tööriist pakub erinevaid päringuvalikuid, näiteks logimise lahendaja toomised (
+[no]rtrace), vastuse üksikasjad (+[no]mtrace) ja valideerimisprotsessid (+[no]vtrace). - Kontrollige DNSSEC-i sätteid: Tööriistad nagu DNSViz or Verisign DNSSEC Analyzer võib aidata teie DNSSEC-i seadistust kinnitada.
- Konsulteerige oma DNS-i pakkujaga: DNSSEC-iga seotud tõrgete korral saab teie DNS-i pakkuja aidata DNSSEC-i allkirjade või konfiguratsiooniprobleemide lahendamisel.
Täiendavad viited
Nende stsenaariumide praktilise ülevaate saamiseks külastage veebisaiti https://caatestsuite.com/.Seotud SSL.com-i juhendid
Kas peate konfigureerima CAA, et volitada SSL.com-d teie domeeni sertifikaate välja andma? Siis palun vaadake see artikkel üle.