Compreendendo as falhas de verificação da CAA e como resolvê-las

Aprenda como corrigir falhas de verificação de CAA e proteger seu domínio. Este guia aborda problemas comuns, erros de DNSSEC e soluções acionáveis ​​para TLS certificados.

Visão geral

Os registros de Autorização de Autoridade de Certificação (CAA) permitem que os proprietários de domínios especifiquem quais Autoridades de Certificação (CAs) podem emitir TLS certificados para seus domínios.  A CAA determina que uma CA deve revisar os registros CAA de um domínio antes da emissão do certificado. Durante o processo de verificação da CAA, a CA deve chegar a um servidor de nomes de domínio autoritativo. Se nenhum registro CAA estiver presente, a CA pode prosseguir se outros critérios de verificação forem atendidos. No entanto, se houver registros CAA, a CA só poderá emitir um certificado se for explicitamente autorizada em um desses registros.  Este guia descreve falhas comuns de verificação de CAA, explica por que elas acontecem e fornece etapas acionáveis ​​para resolvê-las. Garantir a configuração adequada de CAA ajuda a proteger seu domínio e protege contra emissão de certificado não autorizada.

O que são falhas na verificação do CAA?

Quando uma verificação CAA falha, significa que há problemas com os registros CAA ou configurações DNS relacionadas para seu domínio que impedem o SSL.com de emitir um certificado. Existem três categorias principais de falhas na verificação CAA:
  • Negado: Falhas relacionadas a registros CAA explícitos que restringem a emissão de certificados.
  • DNSSEC: Problemas decorrentes de configurações e respostas do DNSSEC.
  • Total: Falhas devido a potenciais vulnerabilidades de segurança, como XSS.

Motivos para falhas na verificação da CAA

Negar Testes

  1. Tag de problema vazio: empty.basic.domainname.com – Falha se o registro CAA for 0, emita “;”, indicando que nenhuma CA é permitida.
  2. Negação explícita: Ocorre se o registro CAA explicitamente desautorizar a emissão para issue ou issuewild. Se um registro CAA estiver presente, ele deve incluir issue “ssl.com” ou issuewild “ssl.com”.
  3. Sensibilidade a maiúsculas e minúsculas na etiqueta de problema: Marcadores de problema em letras maiúsculas (uppercase-deny.basic.domainname.com) ou letras maiúsculas e minúsculas mistas (mixedcase-deny.basic.domainname.com) resultam em falha.
  4. Grande conjunto de discos: big.basic.domainname.com – Falha se houver um número excessivo de registros CAA (por exemplo, 1001).
  5. Propriedades críticas desconhecidas: critical1.basic.domainname.com e critical2.basic.domainname.com – Falha se houver propriedades não reconhecidas marcadas como críticas.
  6. Escalada em árvores: Falha quando os registros CAA nos níveis pai (sub1.deny.basic.domainname.com) ou avô (sub2.sub1.deny.basic.domainname.com) restringem a emissão.
  7. Cadeias CNAME: Falha se houver restrições de CAA em alvos CNAME em uma cadeia de CNAMEs, como cname-deny.basic.domainname.com, cname-cname-deny.basic.domainname.com e sub1.cname-deny.basic.domainname.com. O comportamento atual para registros CAA com CNAMEs é que se você solicitar um certificado para  a.domain.com e é um registro cname para sub.sub.outrodominio.com então a verificação CAA também verificará até o domínio raiz de outrodominio.com para um registro CAA.
  8. Negar sobre pais permissivos: deny.permit.basic.domainname.com – Falha se a criança for restringida mesmo quando o pai permite a emissão.
  9. Servidores somente IPv6: ipv6only.domainname.com – Falha se o registro CAA só puder ser acessado via IPv6 e a CA não puder processá-lo.

Falhas de DNSSEC

  1. Assinaturas DNSSEC expiradas: expired.domainname-dnssec.com – Falha se as assinaturas DNSSEC estiverem expiradas.
  2. Assinaturas DNSSEC ausentes: missing.domainname-dnssec.com – Falha se as assinaturas DNSSEC estiverem ausentes.
  3. Servidor DNS não responsivo: blackhole.domainname-dnssec.com – Falha se uma cadeia de validação DNSSEC leva a um servidor que não responde.
  4. Resposta SERVFAIL: servfail.domainname-dnssec.com – Falha se o servidor DNS responder com SERVFAIL.
  5. Resposta RECUSADA: refuse.domainname-dnssec.com – Falha se o servidor DNS responder com REFUSED.

Verificações de segurança

  1. Vulnerabilidade XSS: xss.domainname.com – Falha se a propriedade do problema contiver HTML ou JavaScript, testando contra vulnerabilidades XSS.

Testes Especiais e Informativos

Esses testes são relevantes em cenários específicos, como verificações automáticas de SAN (Subject Alternative Name) ou certos cenários de aliasing de DNS. Este conjunto garante que as CAs estejam em conformidade com os Requisitos Básicos, especificamente não emitindo certificados onde restrições de CAA se aplicam.

Como resolver falhas na verificação do CAA

Use estas etapas e ferramentas para ajudar a resolver falhas na verificação do CAA:
  1. Revisar registros CAA: Confirme se seus registros CAA permitem explicitamente a Autoridade Certificadora como emissora:  
    1. emitir “ssl.com” para o domínio 
    2. issuewild “ssl.com” para certificados curinga
  2. Use o comando dig: Esta é uma ferramenta de rede versátil usada para interagir com servidores de nomes DNS. Ela conduz consultas DNS e apresenta as respostas dos servidores que consulta, tornando-a uma ferramenta inestimável para diagnosticar e resolver problemas relacionados ao DNS. por exemplo: dig @1.1.1.1 domain.com CAA. deve mostrar status:SEM ERRO
    1. Usando o comando dig para subdomínios: Para resolver falhas de verificação de CAA para subdomínios como sub2.sub1.example.com usando o cavar comando, garanta o seguinte: O cavar O comando CAA deve retornar NXDOMAIN or NOERRO se nenhum registro CAA existir, e isso deve ser verificado para cada nível da hierarquia de domínio — começando com o nome de domínio completo (FQDN) sub2.sub1.example.com, depois subindo para sub1.example.com e, finalmente, no domínio de nível superior example.com. O processo de verificação continuará subindo até o domínio de nível superior até encontrar um registro CAA.
      Observação: o comportamento atual para registros CAA com CNAMEs é que se você solicitar um certificado para  a.domain.com e é um registro cname para sub.sub.outrodominio.com então a verificação CAA também verificará até o domínio raiz de outrodominio.com para um registro CAA.
  3. Use o Oracle ferramenta delv: Delv é projetado para solucionar problemas de consultas DNS e validar respostas usando DNSSEC, imitando o comportamento de um servidor DNS configurado para validação e encaminhamento. Ele envia consultas para um servidor especificado, incluindo aquelas para registros DNSKEY e DS, para estabelecer cadeias de confiança sem executar resolução iterativa. A ferramenta fornece várias opções de consulta, como buscas de resolução de log (+[no]rtrace), detalhes da resposta (+[no]mtrace) e processos de validação (+[no]vtrace).
  4. Verifique as configurações de DNSSEC: Ferramentas como DNSViz or Analisador DNSSEC da Verisign pode ajudar a validar sua configuração de DNSSEC.
  5. Consulte seu provedor de DNS: Para falhas relacionadas ao DNSSEC, seu provedor de DNS pode ajudar a resolver problemas de assinaturas ou configuração do DNSSEC.

Referências Adicionais 

Para uma visão prática desses cenários, visite https://caatestsuite.com/.    

Guias SSL.com relacionados

Precisa configurar o CAA para autorizar SSL.com a emitir certificados para seu domínio? Então por favor revise este artigo.
Twitter
Facebook
LinkedIn
Reddit
E-mail

Mantenha-se informado e seguro

SSL.com é líder global em segurança cibernética, PKI e certificados digitais. Inscreva-se para receber as últimas notícias do setor, dicas e anúncios de produtos da SSL.com.

SSL.com

Adoraríamos receber seu feedback

Responda à nossa pesquisa e deixe-nos saber sua opinião sobre sua compra recente.

Visão geral de privacidade
SSL.com

Este site usa cookies para que possamos oferecer a melhor experiência possível ao usuário. As informações sobre cookies são armazenadas no seu navegador e desempenham funções como reconhecê-lo quando você retornar ao nosso site e ajudar nossa equipe a entender quais seções do site você acha mais interessantes e úteis.

Para mais informações, leia nossa Declaração de privacidade e cookies.

Cookies de terceiros

Este site usa Google Analytics & Contador de estatísticas para coletar informações anônimas, como o número de visitantes do site e as páginas mais populares.

Manter esses cookies habilitados nos ajuda a melhorar nosso site.

Mostrar detalhes