CAA-post: Bestem hvem som får utstede sertifikatet
En CAA-post, Certificate Authority Authorization, er en DNS-post (Domain Name System) som bestemmer hvilke sertifikatutstedere som har lov til å utstede SSL-sertifikater for domenet ditt. Med en CAA-post hindrer du feilutstedelse og bestemmer selv hvem som kan utstede sertifikater i ditt navn. Her får du vite hva CAA er, hvorfor du bør ha det, og hvordan du setter det opp i Feno.
TL;DR: En CAA-post forteller sertifikatutstedere hvem som har tillatelse til å utstede sertifikater for domenet ditt. Du oppretter den i Feno sitt kontrollpanel på noen få minutter. Husk å inkludere utstederen du faktisk bruker, ellers stopper fornyelsen av sertifikatet.
Hva er en CAA-post?
En CAA-post, Certificate Authority Authorization, angir hvilke sertifikatutstedere (CA, certificate authorities) som har tillatelse til å utstede SSL-sertifikater for et domene. Når noen ber om et sertifikat, sjekker utstederen CAA-posten først. Står utstederen ikke på listen, avvises forespørselen.
CAA er beskrevet i RFC 8659 og fungerer som en hviteliste for sertifikatutstedere. Ingen sertifikatutsteder kan utstede et sertifikat for et domene med en CAA-post som ikke nevner utstederen. Siden 8. september 2017 har alle store utstedere vært pålagt å sjekke CAA-poster, etter krav fra CA/Browser Forum.
En CAA-post består av tre felt: et flagg, en tag og en verdi. De vanligste taggene er issue, som gjelder vanlige sertifikater, og issuewild, som gjelder wildcard-sertifikater. Flagg 0 betyr at posten ikke er kritisk, mens flagg 128 betyr at en utsteder som ikke forstår posten, må nekte å utstede sertifikat.
CAA-poster arves nedover i domenetreet. En post på dittdomene.no gjelder også for underdomener som www.dittdomene.no, så lenge de ikke har egne CAA-poster. Har et domene ingen CAA-poster i det hele tatt, kan i praksis en hvilken som helst sertifikatutsteder utstede sertifikat for det, forutsatt at de passerer valideringen.
Hvorfor bør du sette en CAA-post?
Uten CAA har sertifikatutstedere ingen felles oversikt over hvem som har tillatelse til å utstede sertifikater for domenet ditt. Klarer en angriper å utnytte en svakhet hos én utsteder, kan de få utstedt et sertifikat som brukes til å etterligne nettsiden din. Med en CAA-post får utstederen avslag, fordi den ikke står på listen din.
Feilutstedelse har reelle konsekvenser. I 2011 brøt angripere seg inn hos den nederlandske utstederen DigiNotar og utstedte sertifikater for blant annet Google, sertifikater som ble brukt i angrep mot brukere. Hendelsen førte til at nettlesere sluttet å stole på selskapet. CAA er ett av tiltakene som gjør slike scenarier vanskeligere.
Fordelene med en CAA-post:
- Reduserer risikoen for feilutstedelse og misbruk av domenet ditt.
- Gir deg oversikt over hvilke utstedere som kan utstede sertifikater i ditt navn.
- Er anbefalt praksis i sikkerhetsstandarder og veiledninger fra offentlig sektor.
- Gjør det enklere å oppdage og dokumentere uautoriserte forsøk, særlig sammen med en iodef-post.
Hvordan setter du en CAA-post i Feno?
I Feno administrerer du DNS og navneservere i et moderne grensesnitt. Å legge til en CAA-post tar bare noen minutter:
- Logg inn på Feno og velg domenet du vil konfigurere.
- Åpne DNS-innstillingene for domenet.
- Legg til en ny post og velg CAA som posttype.
- Fyll inn flagg, tag og verdi, for eksempel
0 issue "letsencrypt.org". - Lagre posten.
Hvor raskt posten virker, avhenger av TTL-verdien (time to live), som bestemmer hvor lenge andre servere beholder svaret fra DNS. Vanligvis er det snakk om minutter, men hos noen internettleverandører kan det ta lengre tid.
Hvilke verdier skal du bruke?
Verdien i en CAA-post er domenenavnet til sertifikatutstederen. Bruker du Let's Encrypt, legger du inn 0 issue "letsencrypt.org". Bruker du DigiCert eller Sectigo, blir det tilsvarende 0 issue "digicert.com" eller 0 issue "sectigo.com". Du kan ha flere CAA-poster, én for hver utsteder du bruker.
Vil du ha varsel om uautoriserte forsøk, kan du legge til en iodef-post, for eksempel 0 iodef "mailto:post@dittdomene.no". Vil du at ingen skal få utstede sertifikater i det hele tatt, bruker du 0 issue ";".
Tips for et trygt CAA-oppsett
- List opp alle utstederne du faktisk bruker, også for underdomener og wildcard-sertifikater.
- Start med flagg 0. Bruk flagg 128, kritisk, bare hvis du vet at utstederen din støtter det.
- Legg til en iodef-post så du får varsel ved uautoriserte forsøk.
- Oppdater CAA-posten hver gang du bytter leverandør av SSL-sertifikater.
Vanlige spørsmål om CAA
Blokkerer en CAA-post all feilutstedelse?
Nei, CAA er et sterkt tiltak, men ingen garanti. Posten er bare så sikker som DNS-oppsettet ditt, og den hindrer ikke angrep mot selve DNS-en. Kombinerer du CAA med DNSSEC (DNS Security Extensions), som Feno slår på automatisk for alle domener, blir det betydelig vanskeligere for angripere å manipulere DNS-svarene fra domenet ditt.
Må jeg oppdatere CAA-posten når jeg bytter utsteder?
Ja. CAA-posten kontrolleres ved hver utstedelse og fornyelse av sertifikater. Skifter du til en utsteder som ikke står på listen, stopper utstedelsen til du har oppdatert posten. Ta derfor CAA med i rutinen når du bytter leverandør av sertifikater.
Gjelder CAA-posten for underdomener?
Ja. CAA-poster arves av underdomener uten egne poster. Har du en post på dittdomene.no, gjelder den også for www.dittdomene.no. Vil du ha andre regler for et underdomene, setter du en egen CAA-post der.
Få kontroll over sertifikatutstedelsen
En CAA-post er en liten endring i DNS-oppsettet som gir deg reell kontroll over hvem som kan utstede sertifikater for domenet ditt. Den beskytter mot feilutstedelse, gjør oppsettet mer forsvarlig og er lett å endre når situasjonen krever det.
Som kunde i Feno har du DNS-oppsettet samlet i kontrollpanelet hos Feno, med DNSSEC aktivert på alle domener. Har du domenet hos en annen registrar, kan du overføre det til Feno uten nedetid og få både CAA og DNSSEC på ett sted. Sett opp CAA-posten for domenet ditt i Feno i dag.