Konfigurera CAA-poster
Styr vilka certifikatutfärdare (CA) som får utfärda certifikat för din domän med CAA-poster i DNS. Innehåller exempel för vanliga DNS-leverantörer.
Vad är en CAA-post?
En CAA-post (Certificate Authority Authorization, RFC 8659) är en DNS-post som anger vilka certifikatutfärdare (CA) som får utfärda SSL-certifikat för din domän.
Alla publika CA:er måste kontrollera CAA-posterna innan de utfärdar ett certifikat. Om en CA inte finns med i dina CAA-poster måste den avvisa certifikatbegäran.
CAA-poster är frivilliga. Utan CAA-poster kan vilken CA som helst utfärda certifikat för din domän.
Kontrollera befintliga certifikat
Innan du skapar CAA-poster bör du kontrollera vilka CA:er som redan har utfärdat certifikat för din domän. Cloudflare, webbhotell och CDN-tjänster kan använda egna certifikat (oftast från Let's Encrypt).
Använd crt.sh för att söka i Certificate Transparency-loggen:
https://crt.sh/?q=%25.dit-domaene.dk
% fungerar som wildcard. Sökningen visar alla offentligt utfärdade certifikat för domänen och dess subdomäner, med utfärdare, utfärdandedatum och utgångsdatum.
Notera varje CA i resultatet och se till att alla finns med i dina CAA-poster.
CAA-taggar
Det finns tre taggar för CAA-poster. Du skapar en separat DNS-post för varje tagg:
| Tagg | Syfte | Exempel |
|---|---|---|
issue |
Tillåter en CA att utfärda vanliga certifikat (för en domän eller med SAN). Gäller även wildcard, om det inte finns någon issuewild-post. |
0 issue "digicert.com" |
issuewild |
Tillåter en CA att utfärda wildcard-certifikat. De flesta wildcard-certifikat innehåller även ett specifikt domännamn, så du behöver oftast både issue och issuewild. |
0 issuewild "digicert.com" |
iodef |
Anger en URL eller e-postadress där CA:er kan rapportera försök till utfärdande som bryter mot din CAA-policy. | 0 iodef "mailto:ssl@eksempel.dk" |
Om du vill blockera alla CA:er från att utfärda en viss typ av certifikat anger du ett semikolon som värde:
eksempel.dk CAA 0 issuewild ";"
Taggvärden för FairSSL:s certifikatutfärdare
Använd de här taggvärdena för att tillåta utfärdande av FairSSL-certifikat:
| Taggvärde | Varumärken |
|---|---|
digicert.com | DigiCert, GeoTrust, Thawte, RapidSSL |
globalsign.com | GlobalSign, AlphaSSL |
sectigo.com | Sectigo (tidigare Comodo) |
letsencrypt.org | Let's Encrypt |
Exempel
Tillåt alla FairSSL-certifikatutfärdare
GlobalSign, DigiCert och Sectigo får utfärda vanliga certifikat och wildcardcertifikat. Alla andra CA:er blockeras.
fairssl.dk CAA 0 issue "globalsign.com"
fairssl.dk CAA 0 issue "digicert.com"
fairssl.dk CAA 0 issue "sectigo.com"
fairssl.dk CAA 0 iodef "mailto:ssl@fairssl.dk"
Tillåt specifika namn men inte wildcard
Sectigo får utfärda vanliga certifikat, men wildcard blockeras för subdomänen:
vpn.fairssl.dk CAA 0 issue "sectigo.com"
vpn.fairssl.dk CAA 0 issuewild ";"
Tillåt DigiCert med wildcard och Let's Encrypt utan
Let's Encrypt får utfärda vanliga certifikat, men bara DigiCert får utfärda wildcard:
fairssl.dk CAA 0 issue "letsencrypt.org"
fairssl.dk CAA 0 issue "digicert.com"
fairssl.dk CAA 0 issuewild "digicert.com"
Konfiguration hos DNS-leverantörer
one.com
- Logga in på kontrollpanelen hos one.com.
- Gå till DNS-inställningar under din domän.
- Klicka på Lägg till post och välj typen CAA.
- Fyll i fälten:
- Värdnamn: Din domän (t.ex.
fairssl.dk) eller lämna fältet tomt för huvuddomänen. - Flagga:
0 - Tagg:
issue,issuewildelleriodef - Värde: CA-adressen (t.ex.
digicert.com)
- Värdnamn: Din domän (t.ex.
- Klicka på Spara. Skapa en post för varje kombination av CA och tagg.
Google Cloud DNS / AWS Route 53
I molnbaserade DNS-tjänster ser konfigurationen vanligtvis ut så här:
fairssl.dk CAA 0 issue "digicert.com"
fairssl.dk CAA 0 issue "globalsign.com"
fairssl.dk CAA 0 issue "sectigo.com"
fairssl.dk CAA 0 issuewild ";"
fairssl.dk CAA 0 iodef "mailto:ssl@fairssl.dk"
BIND DNS (version 9.9.6+)
I BINDs zonfilsformat:
fairssl.dk. IN CAA 0 issue "digicert.com"
fairssl.dk. IN CAA 0 issue "globalsign.com"
fairssl.dk. IN CAA 0 issue "sectigo.com"
fairssl.dk. IN CAA 0 issuewild ";"
fairssl.dk. IN CAA 0 iodef "mailto:ssl@fairssl.dk"
Verifiera din konfiguration
När du har skapat CAA-posterna kontrollerar du att de är korrekta:
dig CAA dit-domaene.dk
Eller använd ett onlineverktyg som dnschecker.org för att kontrollera DNS-spridningen.
Bra att veta
- CAA-poster ärvs av subdomäner. En CAA-post på
fairssl.dkgäller även förwww.fairssl.dk, om inte subdomänen har en egen CAA-post. - Ändringar i DNS kan ta upp till 24 timmar att spridas (beroende på TTL). Använd ett lågt TTL-värde (t.ex. 3600 sekunder) under konfigurationen.
- Ta med Let's Encrypt (
letsencrypt.org) om du använder tjänster som automatiskt utfärdar certifikat (Cloudflare, Vercel, Netlify m.fl.). - Testa att certifikat kan utfärdas efter ändringar i CAA-posterna, så att konfigurationen inte blockerar certifikat du behöver.
Förbättra din TLS-säkerhet
Använd Mozilla SSL Configuration Generator för att generera en säker TLS-konfiguration med moderna chiffersviter och protokollinställningar.
Guide till Mozilla SSL Configuration Generator