CAA チェックの失敗とその解決方法を理解する

CAAチェックの失敗を修正し、ドメインを保護する方法を学びます。このガイドでは、一般的な問題、DNSSECエラー、実用的な解決策について説明します。 TLS 証明書。

概要

認証局認可(CAA)レコードにより、ドメイン所有者はどの認証局(CA)が証明書を発行できるかを指定できます。 TLS ドメインの証明書。  CAAでは、証明書発行前にCAがドメインのCAAレコードを確認することが義務付けられています。CAAチェックプロセス中に、CAは 権威ドメインネームサーバーCAA レコードが存在しない場合は、他の検証基準が満たされていれば CA は処理を続行できます。ただし、CAA レコードが存在する場合、CA はこれらのレコードのいずれかで明示的に承認されている場合にのみ証明書を発行できます。  このガイドでは、一般的な CAA チェックの失敗の概要、その発生理由、および解決するための実用的な手順について説明します。適切な CAA 構成を確保することで、ドメインのセキュリティが確保され、不正な証明書の発行を防ぐことができます。

CAA チェックの失敗とは何ですか?

CAA チェックが失敗した場合、ドメインの CAA レコードまたは関連する DNS 設定に問題があり、SSL.com が証明書を発行できないことを意味します。CAA チェックの失敗には、主に 3 つのカテゴリがあります。
  • 拒否されました: 証明書の発行を制限する明示的な CAA レコードに関連する障害。
  • DNSSEC: DNSSEC の構成と応答から生じる問題。
  • セキュリティ: XSS などの潜在的なセキュリティ脆弱性による障害。

CAA チェックが失敗する理由

テストを拒否

  1. 空の問題タグ: empty.basic.domainname.com – CAA レコードが 0 の場合は失敗し、「;」が発行され、CA が許可されていないことを示します。
  2. 明示的な否定: CAA レコードが issue または issuewild の発行を明示的に禁止している場合に発生します。CAA レコードが存在する場合、issue “ssl.com” または issuewild “ssl.com” のいずれかが含まれている必要があります。
  3. 問題タグの大文字と小文字の区別: 大文字 (uppercase-deny.basic.domainname.com) または大文字と小文字が混在する (mixedcase-deny.basic.domainname.com) 問題タグは失敗します。
  4. 大規模なレコードセット: big.basic.domainname.com – CAA レコードの数が多すぎる場合 (例: 1001) は失敗します。
  5. 不明な重要な特性: critical1.basic.domainname.com および critical2.basic.domainname.com – 認識されないプロパティが critical としてマークされている場合は失敗します。
  6. 木登り: 親 (sub1.deny.basic.domainname.com) または祖父母 (sub2.sub1.deny.basic.domainname.com) レベルの CAA レコードが発行を制限している場合は失敗します。
  7. CNAME チェーン: cname-deny.basic.domainname.com、cname-cname-deny.basic.domainname.com、sub1.cname-deny.basic.domainname.comなどのCNAMEチェーン内のCNAMEターゲットにCAA制限が存在する場合は失敗します。CNAMEを含むCAAレコードの現在の動作は、  a.domain.com これはCNAMEレコードです sub.sub.別のドメイン.com CAAチェックはルートドメインまでチェックします。 別のドメイン CAA レコード用。
  8. 許可的な親よりも拒否: deny.permit.basic.domainname.com – 親が発行を許可している場合でも、子が制限されている場合は失敗します。
  9. IPv6 専用サーバー: ipv6only.domainname.com – CAA レコードが IPv6 経由でのみアクセス可能であり、CA がそれを処理できない場合は失敗します。

DNSSEC の失敗

  1. 期限切れの DNSSEC 署名: expired.domainname-dnssec.com – DNSSEC 署名の有効期限が切れている場合は失敗します。
  2. DNSSEC 署名がありません: missing.domainname-dnssec.com – DNSSEC 署名が存在しない場合は失敗します。
  3. 応答しない DNS サーバー: blackhole.domainname-dnssec.com – DNSSEC 検証チェーンが応答しないサーバーにつながる場合、失敗します。
  4. SERVFAIL 応答: servfail.domainname-dnssec.com – DNS サーバーが SERVFAIL で応答した場合は失敗します。
  5. 拒否された応答: declined.domainname-dnssec.com – DNS サーバーが REFUSED で応答した場合は失敗します。

セキュリティチェック

  1. XSS 脆弱性: xss.domainname.com – 問題プロパティに HTML または JavaScript が含まれている場合、XSS 脆弱性に対するテストは失敗します。

特別テストと情報テスト

これらのテストは、自動 SAN (Subject Alternative Name) チェックや特定の DNS エイリアシング シナリオなどの特定のシナリオに関連します。 このスイートは、CAA 制限が適用される場合には証明書を発行しないことで、CA がベースライン要件に準拠していることを確認します。

CAA チェックの失敗を解決する方法

CAA チェックの失敗を解決するには、次の手順とツールを使用します。
  1. CAAレコードを確認する: CAA レコードで証明機関が発行者として明示的に許可されていることを確認します。  
    1. ドメインに「ssl.com」を発行する 
    2. ワイルドカード証明書の場合は「ssl.com」を発行する
  2. digコマンドを使用する: これは、DNSネームサーバーとやり取りするために使用される多目的ネットワークツールです。DNSクエリを実行し、クエリしたサーバーからの応答を表示するため、DNSに関連する問題を診断および解決するための貴重なツールになります。例: dig @1.1.1.1 domain.com CAA。次のように表示されます。 ステータス:NOERROR
    1. サブドメインに dig コマンドを使用する: sub2.sub1.example.comなどのサブドメインのCAAチェックの失敗を解決するには、 dig コマンドを実行する前に、次の点を確認してください。 dig CAAコマンドは返還しなければならない NXドメイン or エラーなし CAA レコードが存在しない場合は、ドメイン階層の各レベルでこれを検証する必要があります。完全なドメイン名 (FQDN) sub2.sub1.example.com から始めて、sub1.example.com まで進み、最後にトップレベル ドメイン example.com まで進みます。検証プロセスは、CAA レコードが見つかるまでトップレベル ドメインまで続きます。
      注: CNAMEを使用したCAAレコードの現在の動作は、  a.domain.com これはCNAMEレコードです sub.sub.別のドメイン.com CAAチェックはルートドメインまでチェックします。 別のドメイン CAA レコード用。
  3. Oracleの delvツール: Delv は、DNSSECを使用してDNSクエリのトラブルシューティングと応答の検証を行うように設計されており、検証と転送用に構成されたDNSサーバーの動作を模倣しています。指定されたサーバーにDNSKEYレコードやDSレコードなどのクエリを送信し、反復解決を実行せずに信頼チェーンを確立します。このツールは、リゾルバフェッチのログ記録など、さまざまなクエリオプションを提供します(+[no]rtrace)、回答の詳細(+[no]mtrace)、検証プロセス(+[no]vtrace).
  4. DNSSEC設定を確認する: のようなツール DNSViz or ベリサイン DNSSEC アナライザー DNSSEC 設定の検証に役立ちます。
  5. DNSプロバイダーに相談する: DNSSEC 関連の障害については、DNS プロバイダーが DNSSEC 署名または構成の問題の解決を支援できます。

その他の参考文献 

これらのシナリオを実際に見るには、 https://caatestsuite.com/.    

関連する SSL.com ガイド

SSL.comがドメインの証明書を発行することを承認するようにCAAを構成する必要がありますか? その後、お願いします この記事を確認する.
Twitter
Facebook
LinkedIn
Reddit
メールアドレス

常に最新情報を入手して安全を確保

SSL.com サイバーセキュリティの世界的リーダーであり、 PKI そしてデジタル証明書。サインアップして、最新の業界ニュース、ヒント、製品のお知らせを受け取ります。 SSL.com.

SSL.com

フィードバックをお待ちしております

アンケートにご協力いただき、最近のご購入についてのご意見をお聞かせください。

プライバシーの概要
SSL.com

このWebサイトではCookieを使用しているため、可能な限り最高のユーザーエクスペリエンスを提供できます。 Cookie情報はブラウザーに保存され、Webサイトに戻ったときにユーザーを認識したり、Webサイトのどのセクションが最も興味深く有用であるかをチームが理解するのに役立ちます。

詳細については、 クッキーとプライバシーステートメント.

サードパーティのCookie

このウェブサイトは Google Analytics 統計カウンター(&S) サイトへの訪問者数や最も人気のあるページなどの匿名情報を収集するため。

これらのCookieを有効にしておくと、ウェブサイトの改善に役立ちます。

詳細を表示