Visão geral
Os registros de Autorização de Autoridade de Certificação (CAA) permitem que os proprietários de domínios especifiquem quais Autoridades de Certificação (CAs) podem emitir TLS certificados para seus domínios. A CAA determina que uma CA deve revisar os registros CAA de um domínio antes da emissão do certificado. Durante o processo de verificação da CAA, a CA deve chegar a um servidor de nomes de domínio autoritativo. Se nenhum registro CAA estiver presente, a CA pode prosseguir se outros critérios de verificação forem atendidos. No entanto, se houver registros CAA, a CA só poderá emitir um certificado se for explicitamente autorizada em um desses registros. Este guia descreve falhas comuns de verificação de CAA, explica por que elas acontecem e fornece etapas acionáveis para resolvê-las. Garantir a configuração adequada de CAA ajuda a proteger seu domínio e protege contra emissão de certificado não autorizada.O que são falhas na verificação do CAA?
Quando uma verificação CAA falha, significa que há problemas com os registros CAA ou configurações DNS relacionadas para seu domínio que impedem o SSL.com de emitir um certificado. Existem três categorias principais de falhas na verificação CAA:- Negado: Falhas relacionadas a registros CAA explícitos que restringem a emissão de certificados.
- DNSSEC: Problemas decorrentes de configurações e respostas do DNSSEC.
- Total: Falhas devido a potenciais vulnerabilidades de segurança, como XSS.
Motivos para falhas na verificação da CAA
Negar Testes
- Tag de problema vazio: empty.basic.domainname.com – Falha se o registro CAA for 0, emita “;”, indicando que nenhuma CA é permitida.
- Negação explícita: Ocorre se o registro CAA explicitamente desautorizar a emissão para issue ou issuewild. Se um registro CAA estiver presente, ele deve incluir issue “ssl.com” ou issuewild “ssl.com”.
- Sensibilidade a maiúsculas e minúsculas na etiqueta de problema: Marcadores de problema em letras maiúsculas (uppercase-deny.basic.domainname.com) ou letras maiúsculas e minúsculas mistas (mixedcase-deny.basic.domainname.com) resultam em falha.
- Grande conjunto de discos: big.basic.domainname.com – Falha se houver um número excessivo de registros CAA (por exemplo, 1001).
- Propriedades críticas desconhecidas: critical1.basic.domainname.com e critical2.basic.domainname.com – Falha se houver propriedades não reconhecidas marcadas como críticas.
- Escalada em árvores: Falha quando os registros CAA nos níveis pai (sub1.deny.basic.domainname.com) ou avô (sub2.sub1.deny.basic.domainname.com) restringem a emissão.
- Cadeias CNAME: Falha se houver restrições de CAA em alvos CNAME em uma cadeia de CNAMEs, como cname-deny.basic.domainname.com, cname-cname-deny.basic.domainname.com e sub1.cname-deny.basic.domainname.com. O comportamento atual para registros CAA com CNAMEs é que se você solicitar um certificado para a.domain.com e é um registro cname para sub.sub.outrodominio.com então a verificação CAA também verificará até o domínio raiz de outrodominio.com para um registro CAA.
- Negar sobre pais permissivos: deny.permit.basic.domainname.com – Falha se a criança for restringida mesmo quando o pai permite a emissão.
- Servidores somente IPv6: ipv6only.domainname.com – Falha se o registro CAA só puder ser acessado via IPv6 e a CA não puder processá-lo.
Falhas de DNSSEC
- Assinaturas DNSSEC expiradas: expired.domainname-dnssec.com – Falha se as assinaturas DNSSEC estiverem expiradas.
- Assinaturas DNSSEC ausentes: missing.domainname-dnssec.com – Falha se as assinaturas DNSSEC estiverem ausentes.
- Servidor DNS não responsivo: blackhole.domainname-dnssec.com – Falha se uma cadeia de validação DNSSEC leva a um servidor que não responde.
- Resposta SERVFAIL: servfail.domainname-dnssec.com – Falha se o servidor DNS responder com SERVFAIL.
- Resposta RECUSADA: refuse.domainname-dnssec.com – Falha se o servidor DNS responder com REFUSED.
Verificações de segurança
- Vulnerabilidade XSS: xss.domainname.com – Falha se a propriedade do problema contiver HTML ou JavaScript, testando contra vulnerabilidades XSS.
Testes Especiais e Informativos
Esses testes são relevantes em cenários específicos, como verificações automáticas de SAN (Subject Alternative Name) ou certos cenários de aliasing de DNS. Este conjunto garante que as CAs estejam em conformidade com os Requisitos Básicos, especificamente não emitindo certificados onde restrições de CAA se aplicam.Como resolver falhas na verificação do CAA
Use estas etapas e ferramentas para ajudar a resolver falhas na verificação do CAA:- Revisar registros CAA: Confirme se seus registros CAA permitem explicitamente a Autoridade Certificadora como emissora:
- emitir “ssl.com” para o domínio
- issuewild “ssl.com” para certificados curinga
- Use o comando dig: Esta é uma ferramenta de rede versátil usada para interagir com servidores de nomes DNS. Ela conduz consultas DNS e apresenta as respostas dos servidores que consulta, tornando-a uma ferramenta inestimável para diagnosticar e resolver problemas relacionados ao DNS. por exemplo: dig @1.1.1.1 domain.com CAA. deve mostrar status:SEM ERRO
- Usando o comando dig para subdomínios: Para resolver falhas de verificação de CAA para subdomínios como sub2.sub1.example.com usando o cavar comando, garanta o seguinte: O cavar O comando CAA deve retornar NXDOMAIN or NOERRO se nenhum registro CAA existir, e isso deve ser verificado para cada nível da hierarquia de domínio — começando com o nome de domínio completo (FQDN) sub2.sub1.example.com, depois subindo para sub1.example.com e, finalmente, no domínio de nível superior example.com. O processo de verificação continuará subindo até o domínio de nível superior até encontrar um registro CAA.
Observação: o comportamento atual para registros CAA com CNAMEs é que se você solicitar um certificado para a.domain.com e é um registro cname para sub.sub.outrodominio.com então a verificação CAA também verificará até o domínio raiz de outrodominio.com para um registro CAA.
- Usando o comando dig para subdomínios: Para resolver falhas de verificação de CAA para subdomínios como sub2.sub1.example.com usando o cavar comando, garanta o seguinte: O cavar O comando CAA deve retornar NXDOMAIN or NOERRO se nenhum registro CAA existir, e isso deve ser verificado para cada nível da hierarquia de domínio — começando com o nome de domínio completo (FQDN) sub2.sub1.example.com, depois subindo para sub1.example.com e, finalmente, no domínio de nível superior example.com. O processo de verificação continuará subindo até o domínio de nível superior até encontrar um registro CAA.
- Use o Oracle ferramenta delv: Delv é projetado para solucionar problemas de consultas DNS e validar respostas usando DNSSEC, imitando o comportamento de um servidor DNS configurado para validação e encaminhamento. Ele envia consultas para um servidor especificado, incluindo aquelas para registros DNSKEY e DS, para estabelecer cadeias de confiança sem executar resolução iterativa. A ferramenta fornece várias opções de consulta, como buscas de resolução de log (
+[no]rtrace), detalhes da resposta (+[no]mtrace) e processos de validação (+[no]vtrace). - Verifique as configurações de DNSSEC: Ferramentas como DNSViz or Analisador DNSSEC da Verisign pode ajudar a validar sua configuração de DNSSEC.
- Consulte seu provedor de DNS: Para falhas relacionadas ao DNSSEC, seu provedor de DNS pode ajudar a resolver problemas de assinaturas ou configuração do DNSSEC.
Referências Adicionais
Para uma visão prática desses cenários, visite https://caatestsuite.com/.Guias SSL.com relacionados
Precisa configurar o CAA para autorizar SSL.com a emitir certificados para seu domínio? Então por favor revise este artigo.