CAA Record คืออะไร และควรตั้งอย่างไร
CAA Record คืออะไร
Certification Authority Authorization (CAA) เป็นเรคอร์ด DNS ที่เจ้าของโดเมนใช้บอกว่า CA ใดได้รับอนุญาตให้ออกใบรับรองสำหรับโดเมนนั้น มาตรฐานอยู่ที่ RFC 8659
CA ที่ปฏิบัติตาม CA/Browser Forum ต้องตรวจสอบ CAA ก่อนออกใบสาธารณะ หากเรคอร์ดไม่อนุญาต ต้องปฏิเสธคำขอ
ตัวอย่างเรคอร์ด
code
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"
example.com. CAA 0 iodef "mailto:security@example.com"issueควบคุมใบที่ไม่ใช่ wildcardissuewildควบคุมใบ wildcard ถ้าไม่มีissuewildการตีความissueกับ wildcard ให้ดูรายละเอียดใน RFCiodefบอกช่องทางรายงานเมื่อมีคำขอที่ผิดนโยบาย
ตัวช่วยสร้างเรคอร์ดมีที่ SSLMate CAA Record Helper
ข้อควรรู้
- CAA ไม่ได้ป้องกันผู้โจมตีที่ควบคุม DNS ของโดเมนได้แล้ว
- ช่วยลดความเสี่ยงจาก CA ที่องค์กรไม่ได้ใช้ ออกใบให้โดเมนโดยไม่ตั้งใจหรือโดยกระบวนการที่หลุด
- ตรวจการสืบทอดจากโดเมนแม่ตามกฎใน RFC 8659 เมื่อซับโดเมนไม่มีเรคอร์ดของตนเอง
ตั้ง CAA ให้ตรงกับ CA ที่ใช้จริง ถ้าใช้หลาย CA ต้องมี issue หลายบรรทัด ไม่เช่นนั้นการต่ออายุจะล้ม
สรุป
CAA เป็นการควบคุมเชิงป้องกันราคาถูก ควรตั้งคู่กับมอนิเตอร์ Certificate Transparency