Security Best Practices

CAA Record คืออะไร และควรตั้งอย่างไร

A
admin
16 ตุลาคม 2568 0 ครั้ง
แชร์:

CAA Record คืออะไร

Certification Authority Authorization (CAA) เป็นเรคอร์ด DNS ที่เจ้าของโดเมนใช้บอกว่า CA ใดได้รับอนุญาตให้ออกใบรับรองสำหรับโดเมนนั้น มาตรฐานอยู่ที่ RFC 8659

CA ที่ปฏิบัติตาม CA/Browser Forum ต้องตรวจสอบ CAA ก่อนออกใบสาธารณะ หากเรคอร์ดไม่อนุญาต ต้องปฏิเสธคำขอ

ตัวอย่างเรคอร์ด

code
example.com.  CAA 0 issue "letsencrypt.org"
example.com.  CAA 0 issuewild "letsencrypt.org"
example.com.  CAA 0 iodef "mailto:security@example.com"
  • issue ควบคุมใบที่ไม่ใช่ wildcard
  • issuewild ควบคุมใบ wildcard ถ้าไม่มี issuewild การตีความ issue กับ wildcard ให้ดูรายละเอียดใน RFC
  • iodef บอกช่องทางรายงานเมื่อมีคำขอที่ผิดนโยบาย

ตัวช่วยสร้างเรคอร์ดมีที่ SSLMate CAA Record Helper

ข้อควรรู้

  • CAA ไม่ได้ป้องกันผู้โจมตีที่ควบคุม DNS ของโดเมนได้แล้ว
  • ช่วยลดความเสี่ยงจาก CA ที่องค์กรไม่ได้ใช้ ออกใบให้โดเมนโดยไม่ตั้งใจหรือโดยกระบวนการที่หลุด
  • ตรวจการสืบทอดจากโดเมนแม่ตามกฎใน RFC 8659 เมื่อซับโดเมนไม่มีเรคอร์ดของตนเอง

ตั้ง CAA ให้ตรงกับ CA ที่ใช้จริง ถ้าใช้หลาย CA ต้องมี issue หลายบรรทัด ไม่เช่นนั้นการต่ออายุจะล้ม

สรุป

CAA เป็นการควบคุมเชิงป้องกันราคาถูก ควรตั้งคู่กับมอนิเตอร์ Certificate Transparency

แหล่งอ้างอิง

หมวดหมู่: Security Best Practices