Sette opp CAA-post: Steg for steg

En CAA-post (Certificate Authority Authorization) er en DNS-post som forteller hvilke sertifikatutstedere som har lov til å utstede sertifikater for domenet ditt. Du setter den opp i DNS-innstillingene på noen få minutter. Her går vi gjennom hvordan du setter opp CAA-post steg for steg, hvilke verdier du skal fylle inn, og hvordan du verifiserer at posten er publisert.

TL;DR: En CAA-post består av tre verdier: flags (alltid 0), tag (issue eller issuewild) og value (navnet på sertifikatutstederen). Legg posten til i DNS-panelet, sett TTL til 3600, og sjekk med dig eller nslookup at den er publisert.

Sette opp CAA-post trinn for trinn

Før du begynner, er det verdt å forstå hva posten faktisk gjør. Når en sertifikatutsteder skal utstede et sertifikat for domenet ditt, sjekker den CAA-postene i DNS-en først. Står utstederen ikke på listen, avviser den søknaden. Har domenet ingen CAA-poster i det hele tatt, kan alle godkjente utstedere utstede sertifikater.

En CAA-post i sonen ser omtrent slik ut:

dittdomene.no. 3600 IN CAA 0 issue "letsencrypt.org"

Posten sier at bare Let's Encrypt har lov til å utstede sertifikater for dittdomene.no og underdomene, og at svaret kan caches i 3600 sekunder. Registrerer du et nytt .no-domene hos Feno, administrerer du denne posten i det samme kontrollpanelet som resten av DNS-oppsettet ditt.

Før du starter

Du trenger tilgang til DNS-innstillingene til domenet og navnet på sertifikatutstederen du bruker i dag. Skal posten ikke sperre for fornyelsen av sertifikatene dine, må utstederen din stå på listen. De vanligste utstederne i Norge er Let's Encrypt (letsencrypt.org), DigiCert (digicert.com), Sectigo (sectigo.com) og GlobalSign (globalsign.com).

Stegene i DNS-panelet

  1. Logg inn i kontrollpanelet der du administrerer domenet, og åpne DNS-innstillingene.
  2. Opprett en ny DNS-post, og velg typen CAA i listen over posttyper.
  3. La feltet for navn stå tomt, eller sett det til @, for at posten skal gjelde selve domenet. For et underdomene, for eksempel www, skriver du www i navnefeltet.
  4. Fyll inn flags med 0 og tag med issue.
  5. Fyll inn value med navnet på utstederen, for eksempel letsencrypt.org, uten anførselstegn.
  6. Velg TTL. Start med 3600 sekunder, eller behold panelets standardverdi.
  7. Lagre posten, og verifiser den etter noen minutter med kommandoene lenger ned.

Enkelte paneler samler flags, tag og value i ett enkelt felt. Da skriver du for eksempel 0 issue letsencrypt.org. Hvilken utforming panelet ditt bruker, ser du direkte i skjermbildet for å opprette posten.

Verdiene du skal fylle inn

FeltVerdiForklaring
NavnTomt eller @Selve domenet. For underdomener skriver du underdomenenavnet.
TypeCAAPosttypen i DNS-panelet.
Flags0Alltid 0 i praksis. Verdien 128 markerer posten som kritisk.
TagissueFor vanlige sertifikater. issuewild brukes for wildcard-sertifikater.
Valueletsencrypt.orgNavnet på sertifikatutstederen som har lov til å utstede.
TTL3600Hvor lenge posten kan caches, oppgitt i sekunder.

Har du sertifikater fra flere utstedere, legger du til én CAA-post per utsteder. Flere poster med samme tag fungerer som en liste: hver utsteder på listen har lov til å utstede.

Hvilken TTL bør du velge?

TTL (Time To Live) forteller hvor lenge resolverne og sertifikatutstederne kan lagre svaret. For en CAA-post er 3600 sekunder et godt utgangspunkt.

Utstedere kan utnytte et CAA-svar i opptil åtte timer. Planlegger du å bytte sertifikatutsteder, kan du derfor senke TTL til for eksempel 300 sekunder noen dager før byttet, så den nye utstederen godtas raskt. Etter byttet setter du TTL tilbake til 3600.

Slik verifiserer du at CAA-posten er publisert

En lagret post er ikke automatisk synlig i DNS-en. Vent noen minutter, og sjekk med dig eller nslookup. Begge verktøyene spør DNS-tjenerne direkte og svarer med det som faktisk er publisert.

Verifiser med dig

dig er standardverktøyet på macOS og Linux. Åpne terminalen og skriv:

dig CAA dittdomene.no

Får du en linje under ANSWER SECTION som inneholder CAA, er posten publisert. Vil du ha et kortere svar, bruker du:

dig +short CAA dittdomene.no

Verifiser med nslookup

På Windows er nslookup innebygd. Åpne kommandoprompt og skriv:

nslookup -type=CAA dittdomene.no

På nyere Windows-versjoner kan du også bruke PowerShell-kommandoen Resolve-DnsName -Type CAA dittdomene.no. Får du ingen CAA-linje, vent noen minutter og prøv igjen. Er posten fortsatt usynlig, kan du spørre en bestemt DNS-tjener med nslookup -type=CAA dittdomene.no 8.8.8.8 eller bruke et nettbasert DNS-verktøy, for eksempel dnschecker.org.

Vanlige feil å unngå

  • Feil navn. Posten for selve domenet skal ha tomt eller @ i navnefeltet, ikke hele domenet skrevet ut på nytt.
  • Utstederen mangler. Står ikke utstederen din i CAA-posten, feiler fornyelsen av sertifikatet.
  • Issuewild mangler. Wildcard-sertifikater krever at utstederen står i både issue og issuewild.
  • TTL satt for høyt. Senk TTL i forkant hvis du planlegger å bytte utsteder.

Hva CAA-posten gjør, og hva den ikke gjør

CAA-posten stopper ikke phishing, og den hindrer ikke at noen overtar domenet ditt. Det den gjør, er å begrense hvilke sertifikatutstedere som kan utstede sertifikater i ditt navn. En angriper som vil ha et gyldig sertifikat for domenet ditt, må få utstederen din på listen.

Posten passer derfor inn som ett av flere lag i en god sikkerhetshygiene. Hos Feno får alle domener DNSSEC automatisk, skjult e-post og varsling ved endringer og utløp. CAA-posten er et nyttig supplement til disse tiltakene.

Vanlige spørsmål om CAA-post

Må jeg ha en CAA-post?

Nei, posten er frivillig, og de fleste domener har ingen. Uten CAA-poster kan alle godkjente utstedere utstede sertifikater for domenet ditt. Har du et viktig domene, er det likevel under fem minutter å sette opp CAA-post, og det gir deg kontroll over hvem som kan utstede sertifikater.

Hva er forskjellen på issue og issuewild?

issue regulerer vanlige sertifikater, for eksempel for dittdomene.no og www.dittdomene.no. issuewild regulerer wildcard-sertifikater, som dekker alle underdomener samtidig. Skal et wildcard-sertifikat brukes, må utstederen stå oppført i begge.

Gjelder CAA-posten for underdomener?

Ja. Finner utstederen ingen CAA-poster på underdomenet, for eksempel www.dittdomene.no, går den opp til dittdomene.no og bruker postene der. Har underdomenet egne CAA-poster, gjelder disse i stedet.

Konklusjon

CAA-posten er en liten DNS-post med stor effekt. Du setter den opp i løpet av noen minutter, verifiserer den med dig eller nslookup, og får samtidig et ekstra lag med kontroll over hvem som kan utstede sertifikater for domenet ditt. Husk å ta med utstederen du allerede bruker.

Opprett konto hos Feno og få et moderne kontrollpanel for DNS, med DNSSEC på alle domener. Et .no-domene koster fra 99 kroner i året, og du kan flytte inn et domene du allerede eier uten nedetid.

Registrer ditt .no-domene i dag

Sikre deg det perfekte domenenavnet for din bedrift eller prosjekt. Enkel registrering og administrasjon.

  • Norsk domeneforhandler
  • Enkel DNS-administrasjon
  • Konkurransedyktige priser
Kom i gang