Defaults.Exposed

Defaults.ExposedTaisymai › CAA įrašai

Kaip ištaisyti CAA įrašai

CAA įrašas yra trumpas nurodymas jūsų domeno nustatymuose, įvardijantis, kurioms sertifikatų įmonėms leidžiama išduoti jūsų svetainės 'spynos' saugumo sertifikatą. Jį įjungus, jokia kita įmonė negali tyliai sukurti galiojančio sertifikato jūsų vardu.

Praktinė reikšmė jūsų verslui: Be CAA įrašo, beveik bet kuri iš šimtų pasaulinių sertifikatų įmonių gali išduoti tikrą, pilnai patikimą spynos sertifikatą jūsų domenui – leisdama sukčiui atidaryti tobulą, visiškai 'saugiai' atrodančią jūsų svetainės kopiją, kuri renka jūsų klientų prisijungimus ir kortelių detales, o ekrane nieko neįspėja.

Ką tai gali kainuoti

Kodėl tai svarbu. Dabar durys yra plačiai atidarytos: bet kuri pasaulinė sertifikatų įmonė gali garantuoti svetainę, pretenduojančią būti jūsų, nesvarbu, ar kada nors susidūrėte su jais. CAA įrašas užrakina tas duris, kad tik jūsų pasirinktas tiekėjas gali išduoti sertifikatus – tai yra paprasčiausias, pigiausias gynimas nuo apsimetinėjimo jūsų verslu internete.

CAA įrašai, paprastais žodžiais

Kiekviena saugi svetainė turi sertifikatą – dalyką, esantį už naršyklės spynos ir „https” jūsų adreso priekyje. Tuos sertifikatus išduoda specializuotos įmonės, vadinamos sertifikatų institucijomis (SI): tokios kaip Let’s Encrypt, DigiCert, Sectigo, Google Trust Services. Kai jūsų naršyklė mato galiojantį sertifikatą, ji rodo spyną ir sako jūsų klientui, kad ryšys yra tikras ir saugus.

Čia yra dalis, apie kurią dauguma verslininkų niekada nebuvo pasakyta: pagal numatytąjį, šimtai šių sertifikatų institucijų visame pasaulyje kiekvienai iš jų leidžiama išduoti sertifikatą jūsų domenui – nepaisant to, ar kada nors apie juos girdėjote. CAA įrašas (Sertifikavimo institucijos autorizavimas) yra vienos eilutės pastaba, kurią pridedate prie savo domeno DNS nustatymų, kuri iš esmės sako: „tik šie tiekėjai gali man išduoti sertifikatus.” Kiekviena teisėta sertifikatų institucija pagal pramonės taisykles yra reikalinga patikrinti tą pastabą prieš išduodant – ir atsisakyti, jei jų nėra jūsų sąraše.

Tai yra skirtumas tarp atrakintos galinės durys, per kurią gali vaikščioti bet kas, ir kurioje tik jūsų pasirinkti žmonės turi raktą. Ir tai nieko nekainuoja pridėti.

Kiek tai gali jus kainuoti

Rizika, kurią CAA įrašas uždaro, yra įtikinamas apsimetinėjimas. Kai sukčius gali gauti tikrą sertifikatą jūsų svetainės kopijai, įprastiniai įspėjimo ženklai išnyksta – nėra sulaužytos spynos, nėra „nesaugus” reklamjuostės, nėra sertifikato klaidos. Viskas atrodo gerai, o tai tiksliai yra kas tai daro pavojinga.

Nė vienas iš jų nereikalauja rafinuotos atakos prieš jūsų serverius. Jie išnaudoja faktą, kad be CAA įrašo, platesnis sertifikatų sistema yra tiesiog per daug patikima jūsų vardu.

Kas tai iš tikrųjų yra ir kaip atrodo „gerai”

CAA įrašas gyvena jūsų domeno DNS – tuose pačiuose nustatymuose, kurie nukreipia jūsų domeną į jūsų svetainę ir el. paštą. Kiekvienas įrašas turi tris dalis: žymą, žymeklį ir reikšmę. Svarbūs žymekliai:

Kaip atrodo „gerai”: bent vienas issue (ar issuewild) įrašas yra, įvardijantis tiekėją(-us), kurį iš tikrųjų naudojate, su paplačio simbolio sertifikatais, apribotais įvardintam tiekėjui arba visiškai blokuojamais. Tai yra kartelė, kurią matuoja šis tikrinimas – jis ieško jūsų domeno CAA įrašų per kelis nepriklausomus sprendėjus ir praeina, kai randa tikrą issue ar issuewild politiką savo vietoje.

Ar tai veikia mano vertinimą? Taip. Trūkstamas CAA įrašas yra vertinamas elementas ir pažymimas vidutinio rimtumo – tai yra tikras atotrūkis, ne tik geras darbas, nes palieka tikrą apsimetinėjimo kelią atvirą. Įrašo pridėjimas uždaro atotrūkį ir išvalo radinį.

Kaip tai ištaisyti (nemokama, ~5 minutės)

Perduokite šį skyrių tam, kas valdo jūsų domeną ar svetainę – pataisymas yra nemokamas. Tai yra mažas DNS pakeitimas, ne atstatymas. Mes imame mokestį tik jei vėliau norėsite, kad toliau stebėtume, ar įrašas išlieka savo vietoje; jo pridėjimas nieko nekainuoja.

1 žingsnis – Sužinokite, kurią sertifikatų instituciją iš tikrųjų naudojate. Tai yra vienas žingsnis, kurį verta atlikti teisingai, nes netinkamo tiekėjo išvardinimas gali blokuoti jūsų kitą atnaujinimą. Dažniausiai pasitaikantys atvejai:

Jei nesate tikri, pažiūrėkite į savo dabartinį sertifikatą naršyklėje (spustelėkite spyną → sertifikato detalės → „Išduotas”) pamatyti, kas jį išdavė.

2 žingsnis – Prisijunkite prie savo DNS tiekėjo. Tai yra ten, kur gyvena jūsų domeno įrašai – paprastai jūsų registratorius, jūsų žiniatinklio priegloba ar Cloudflare. Raskite DNS įrašų skyrių ir pasirinkite pridėti naują įrašą, tipo CAA (kai kurios sąsajos jį žymi tipu 257).

3 žingsnis – Pridėkite issue įrašą kiekvienam tiekėjui, kurį naudojate. Let’s Encrypt atveju, pavyzdžiui:

example.com.   CAA   0 issue "letsencrypt.org"

Pridėkite vieną issue eilutę kiekvienam teisėtam tiekėjui. Dauguma DNS prietaisų skydelių suteikia atskirus laukus žymei (0), žymekliui (issue) ir reikšmei (SI domenas), todėl nereikia rašyti visos eilutės ranka.

4 žingsnis – Valdykite paplačio simbolio sertifikatus. Jei nenaudojate paplačio simbolio, juos visiškai blokuokite, kad niekas tyliai negalėtų gauti:

example.com.   CAA   0 issuewild ";"

Jei naudojate paplačio simbolio, vietoje to įvardinkite tiekėją: 0 issuewild "letsencrypt.org".

5 žingsnis – (Rekomenduojama) Pridėkite pranešimų adresą. Kad būtumėte informuotas, kai SI atmeta bandymą – jūsų išankstinis įspėjimas, kad kas nors bandė:

example.com.   CAA   0 iodef "mailto:[email protected]"

6 žingsnis – Išsaugokite ir patikrinkite. Paleiskite dig CAA example.com (ar naudokite bet kurį internetinį DNS paieškos įrankį) ir patvirtinkite, kad jūsų įrašai rodosi. Pakeitimai gali užtrukti nuo kelių minučių iki kelių valandų, kol plis per internetą. Jūsų esamas sertifikatas ir visi atnaujinimai toliau veikia – CAA valdo tik naują išdavimą.

Platformų greitos pastabos: Ant Cloudflare – DNS → Įrašai → Pridėti įrašą → tipo CAA. Ant Google Workspace – DNS valdomas jūsų registratoriuje (arba Cloud DNS, jei naudojate) – ten pridėkite CAA įrašus su pki.goog. Ant Microsoft 365 – CAA nenustatoma M365 administratoriaus centre; pridėkite ją ten, kur prieglobsta jūsų domeno DNS, nurodydami savo valdomo sertifikato SI (paprastai DigiCert). Ant bendrų prieglobų (GoDaddy, Namecheap ir pan.) – tai yra tame pačiame DNS skydelyje, kur yra jūsų A ir MX įrašai.

Dažnos klaidos

Techninė dalis (perduokite tai savo IT asmeniui)

CAA yra apibrėžta RFC 8659 ir vykdoma pagal SI/naršyklės forumo bazinės reikalavimais – kiekviena viešai patikima SI yra reikalinga patikrinti CAA išdavimo metu. Įrašai turi formą <žymė> <žymeklis> <reikšmė>, su žymekliais issue, issuewild ir iodef. Ne tuščia issue ar issuewild politika yra tai, kas tenkina šį tikrinimą; tik iodef buvimas to nedaro (tai yra ataskaitų teikimas, ne autorizavimas).

Tvirta bazinė linija viršūnėje:

example.com.   CAA   0 issue "letsencrypt.org"
example.com.   CAA   0 issuewild ";"
example.com.   CAA   0 iodef "mailto:[email protected]"

Pastabos implementuotojui:

Nustatymas pas savo tiekėją

Žingsnis po žingsnio populiariems tiekėjams:

DUK

Aš nesu technikas – ar galiu tai sutvarkyti pats?

Jums nereikia suprasti detalių, bet pataisymas yra mažas pakeitimas jūsų domeno DNS nustatymuose, todėl geriausia jį perduoti tam, kas valdo jūsų svetainę ar domeną. Siųskite jiems toliau pateiktą 'Kaip tai ištaisyti' skyrių – tai yra penkių minučių, be išlaidų pakeitimas. Mes imame mokestį tik jei vėliau norėsite, kad toliau stebėtume, ar įrašas išlieka savo vietoje; pats pataisymas visada yra nemokamas.

Ar tai pridėjimas sulaužys mano svetainę ar mano sertifikatą?

Ne – tol, kol išvardinate sertifikatų tiekėją, kurį iš tikrųjų naudojate, viskas toliau veikia tiksliai kaip anksčiau. CAA įrašas neliečia ir nepakeičia jūsų esamo sertifikato; jis tik valdo, kas leidžiamas kurti naujus. Vienintelis kelias sukelti problemų – palikti tikrąjį tiekėją iš sąrašo, kas gali blokuoti kitą automatinį atnaujinimą – toliau pateikti žingsniai yra parašyti konkrečiai, kad to išvengtumėte.

Jei sertifikatai šiomis dienomis išduodami automatiškai, kodėl man vis tiek to reikia?

Automatiniai sertifikatai yra puikus ir patogus – problema yra ta, kad sistema yra atvira visiems pagal numatytąjį, įskaitant ką nors, apsimetantį jumis. CAA įrašas tiesiog įvardija, kas leidžiamas, paverdamas atvirą duris įsukamomis su jūsų pačios spyna. Jis veikia kartu su automatiniu išdavimu, ne prieš jį.

Ar tai veikia mano Google reitingą ar mano vertinimą šioje ataskaitoje?

Tai veikia jūsų saugumo vertinimą čia – trūkstamas CAA įrašas yra vertinamas elementas, pažymėtas kaip vidutinio rimtumo atotrūkis, nes jis palieka tikrą apsimetinėjimo kelią atvirą. Tai nėra tiesioginis Google reitingo veiksnys, bet apsimetinėjimas ir sukčiavimas, kurį jis neleidžia, yra tiksliai tokio tipo incidentai, kurie daro žalą pasitikėjimui ir srautui. Bet kuriuo atveju tai yra greitas, nemokamas laimėjimas.

Koks skirtumas tarp 'issue' ir 'issuewild'?

Žyma 'issue' valdo įprastus sertifikatus jūsų domenui ir jo subdomenams. Žyma 'issuewild' valdo paplačio simbolio sertifikatus – vieną sertifikatą, apimantį kiekvieną galimą subdomeną vienu metu (kaip *.example.com). Paplačio simbolio sertifikatai yra galingesni ir todėl rizikingesni netinkamose rankose, todėl gera praktika juos valdyti atskirai: jei nenaudojate paplačio simbolio, visiškai juos blokuokite.

Mes naudojame Cloudflare / Google Workspace / Microsoft 365 – ar tai jau apima?

Ne automatiškai. Tos platformos valdo jūsų sertifikatus jums, bet nebent aiškiai pridėjote CAA įrašus, jūsų domenas vis dar pasauliui sako 'bet kuri institucija gali išduoti'. Gera žinia yra ta, kad pataisymas yra tas pats paprastas DNS pakeitimas visiems jiems, ir ten, kur Cloudflare ar jūsų priegloba išduoda jūsų sertifikatą, tiesiog nurodykite tą tiekėją. Platformos pastabos pataisymo skyriuje žemiau apima dažniausius atvejus.