CAA-post: hva den gjør og når du trenger den
CAA-post (Certificate Authority Authorization) er en DNS-post som bestemmer hvem som har lov til å utstede SSL-sertifikat til domenet ditt. Legger du til en post som bare nevner én utsteder, får alle andre automatisk nei. Her får du vite når du trenger en CAA-post, hvordan du setter den opp i Feno sitt kontrollpanel, og hvordan du unngår de vanligste feilene.
Kort oppsummert: En CAA-post begrenser hvilke sertifikatutstedere som får utstede sertifikat til domenet ditt. Den krever ingen oppfølging etter at den er lagt inn, men du må treffe på innholdet første gang. Mange oppdager den først når en fornyelse av et SSL-sertifikat plutselig stopper opp.
Hva er en CAA-post?
CAA står for Certificate Authority Authorization, på norsk sertifikatutsteders autorisasjon. Det er en DNS-posttype på linje med A-poster og MX-poster, men i stedet for å peke til en server avgjør den hvem som får utstede SSL-sertifikat til domenet ditt.
En CAA-post består av tre deler: et flag, en tag og en verdi. I praksis bruker du nesten alltid flag-verdien 0, tag-en issue og domenet til utstederen som verdi, for eksempel letsencrypt.org. Du kan også bruke tag-en iodef til å be om varsel når noen prøver å utstede sertifikat for domenet.
Standarden er definert i RFC 6844 og videreført i RFC 8659. Siden 8. september 2017 er alle sertifikatutstedere som nettlesere stoler på, forpliktet til å sjekke CAA-poster før de utsteder et sertifikat. Regelen ble vedtatt i CAB-forum, samarbeidsorganet som setter bransjestandarden for SSL-sertifikater.
Har domenet ditt ingen CAA-poster, kan alle godkjente utstedere søke om sertifikat. Legger du derimot til én eller flere poster, gjelder det motsatte: alt som ikke er nevnt, får avslag. Det er en sterk sperre, men den krever at postene stemmer.
Når trenger du en CAA-post?
Du er ikke pålagt å ha en CAA-post, og et domene fungerer helt fint uten. Fordelen kommer når du vil kontrollere hvilken utsteder som faktisk kan utstede sertifikat for domenet ditt, og få varsel hvis noen prøver seg.
Typiske situasjoner der en CAA-post er verdt arbeidet:
- Du bruker automatisk fornyelse av sertifikater, for eksempel med Let's Encrypt, og vil låse domenet til den utstederen.
- Domenet brukes til innlogging, betaling eller e-post, der feil sertifikat koster mer enn en DNS-post.
- Du har flere sertifikater fra ulike utstedere og vil ha oversikt over hvem som har lov.
- Du ønsker varsel via iodef hvis noen prøver å få utstedt et sertifikat uten tillatelse.
Mange trenger egentlig en CAA-post den dagen noe går galt. Hvis en tjeneste bytter utsteder i det skjulte, stopper fornyelsen opp uten at feilen er åpenbar. En korrekt satt opp CAA-post gjør reglene tydelige på forhånd.
Slik legger du til en CAA-post i Feno sitt kontrollpanel
Du legger inn posten på samme sted som andre DNS-poster. I Feno sitt kontrollpanel gjør du det på denne måten:
- Logg inn på feno.no og åpne domenet du vil endre.
- Gå til DNS-innstillingene for domenet.
- Velg å legge til en ny post og sett typen til CAA.
- La flag stå på 0.
- Velg tag-en issue.
- Skriv domenet til utstederen i verdifeltet, for eksempel letsencrypt.org.
- Lagre posten og vent til DNS er oppdatert.
Eksempel på en CAA-post
Vil du at bare Let's Encrypt skal kunne utstede sertifikat til dittdomene.no, setter du opp posten med flag 0, tag issue og verdien letsencrypt.org.
Posten virker bare hvis den ligger i DNS-en som faktisk svarer for domenet. Ligger domenet på Feno sine navneservere, settes posten i Feno sitt kontrollpanel. Bruker du eksterne navneservere, må du legge den til der i stedet.
CAA-post for Let's Encrypt og andre utstedere
Hvis du bruker flere utstedere, må alle stå i hver sin CAA-post. En post med issue letsencrypt.org og en post med issue pki.goog betyr for eksempel at både Let's Encrypt og Google Trust Services har lov.
Bruker du et wildcard-sertifikat, legg til en egen post med tag-en issuewild som nevner utstederen. Når domenet har en issuewild-post, er det bare den som styrer wildcard-utstedelse, også hvis du har en vanlig issue-post i tillegg.
Vanlige feil med CAA-poster
De fleste problemene oppstår fordi regelen er strengere enn den ser ut. Her er feilene Feno sine kunder gjør oftest:
- URL i stedet for domene. Verdien skal være letsencrypt.org, ikke https://letsencrypt.org. Skriver du URL-en, kjenner utstederen seg ikke igjen.
- For få utstedere nevnt. En CAA-post sperrer for alle som ikke er nevnt. Har du sertifikater fra to utstedere, må begge stå i posten.
- Glemmer fornyelse. En fornyelse teller som ny utstedelse. Bygger du opp posten rett før en fornyelse skal løpe, kan den feile.
- Feil plassering. En post på hoveddomenet dekker subdomener uten egne CAA-poster. Vil du styre et subdomene separat, legger du posten på subdomenenavnet.
- Mangler wildcard. Uten en issuewild-post må utstederen likevel stå i en issue-post, ellers stopper wildcard-sertifikatet.
- Ingen kontroll etterpå. Du ser først om posten stemmer når du spør DNS direkte. Test alltid etter at TTL-en har gått ut.
Slik sjekker du at CAA-posten virker
Den raskeste måten å kontrollere en CAA-post på er å spørre DNS direkte fra terminalen. Kommandoen er den samme på Windows, macOS og Linux:
dig CAA dittdomene.no
Svaret skal vise posten din med riktig tag og verdi, for eksempel dittdomene.no. 3600 IN CAA 0 issue "letsencrypt.org". Er du usikker på terminal, kan du bruke nettbaserte verktøy som SSLMate CAA Lookup eller Google sin Dig-siden.
Husk at TTL-en (Time to Live) bestemmer hvor lenge DNS-svarerne beholder gammel informasjon. Vent til TTL-en er utløpt før du konkluderer med at posten ikke er registrert.
Ofte stilte spørsmål om CAA-poster
Blokkerer en CAA-post sertifikatet jeg allerede har?
Nei. Posten gjelder bare nye utstedelser og fornyelser. Et eksisterende sertifikat virker som før helt til det går ut.
Må alle domener ha en CAA-post?
Nei, det er frivillig. Uten CAA-poster kan alle godkjente utstedere søke om sertifikat for domenet ditt. Først når du legger til en post, begrenser du hvem som har lov.
Hva skjer hvis jeg nevner feil utsteder i CAA-posten?
Fornyelser og nye utstedelser blir avvist helt til posten er rettet. Derfor er det smart å teste med dig eller et nettbasert verktøy før du bytter utsteder.
Konklusjon
Sikkerheten til et domene sitter ofte i de små detaljene i DNS-oppsettet. En CAA-post tar noen minutter å legge inn, og den hindrer uautoriserte utstedere i å få sertifikat for domenet ditt. Logg inn i Feno sitt kontrollpanel og sett opp CAA-posten din i dag.
Har du ikke domenet ennå, kan du registrere et .no-domene fra 99 kroner i året på feno.no.