Defaults.Exposed

Defaults.ExposedOplossingen › CAA-records

Hoe je CAA-records oplost

Een CAA-record is een korte instructie in uw domeininstellingen die benoemt welke certificaatbedrijven het „hangslot”-beveiligingscertificaat voor uw website mogen uitgeven. Met deze instructie aan kan geen enkel ander bedrijf stilletjes een geldig certificaat op uw naam aanmaken.

De kern voor je bedrijf: Zonder een CAA-record kan bijna elk van de honderden certificaatbedrijven wereldwijd een echt, volledig vertrouwd hangslotcertificaat voor uw domein uitgeven — waarmee een oplichter een vlekkeloze, volledig „beveiligd” ogende kloon van uw site kan optuigen om de inloggegevens en kaartgegevens van uw klanten te oogsten, zonder dat er iets op het scherm waarschuwt.

Wat dit je kan kosten

Waarom het ertoe doet. Op dit moment staat de deur wijd open: elk certificaatbedrijf ter wereld kan instaan voor een site die beweert de uwe te zijn, of u ooit met ze te maken had of niet. Een CAA-record vergrendelt die deur zodat alleen de provider die u koos certificaten kan uitgeven — het is de eenvoudigste, goedkoopste verdediging die er is tegen iemand die uw bedrijf online nabootst.

CAA-records, in gewone woorden

Elke beveiligde website heeft een certificaat — het ding achter het hangslot in de browser en de „https” aan het begin van uw adres. Die certificaten worden uitgereikt door gespecialiseerde firma’s, certificaatautoriteiten (CA’s) genaamd: namen als Let’s Encrypt, DigiCert, Sectigo, Google Trust Services. Wanneer uw browser een geldig certificaat ziet, toont hij het hangslot en vertelt hij uw klant dat de verbinding echt en beveiligd is.

Dit is het deel dat de meeste ondernemers nooit is verteld: standaard mogen honderden van deze certificaatautoriteiten wereldwijd elk een certificaat voor uw domein uitgeven — of u ooit van ze gehoord heeft of niet. Een CAA-record (Certification Authority Authorization) is een notitie van één regel die u toevoegt aan de DNS-instellingen van uw domein en die in feite zegt: „alleen deze providers mogen certificaten voor mij uitgeven.” Elke legitieme certificaatautoriteit is volgens de regels van de sector verplicht die notitie te controleren vóór uitgifte — en te weigeren als ze niet op uw lijst staat.

Het is het verschil tussen een onvergrendelde voordeur waar iedereen doorheen kan, en een waar alleen de mensen die u koos een sleutel van hebben. En toevoegen kost niets.

Wat dit u kan kosten

Het risico dat een CAA-record afsluit is overtuigende nabootsing. Wanneer een oplichter een echt certificaat voor een kopie van uw site kan krijgen, verdwijnen de gebruikelijke waarschuwingssignalen — er is geen kapot hangslot, geen „niet veilig”-banner, geen certificaatfout. Alles ziet er goed uit, en precies dat maakt het gevaarlijk.

Geen van deze vereist een geraffineerde aanval op uw servers. Ze buiten het feit uit dat het bredere certificaatsysteem, zonder CAA-record, simpelweg te goedgelovig namens u is.

Wat het feitelijk is, en hoe „goed” eruitziet

Een CAA-record leeft in de DNS van uw domein — dezelfde instellingen die uw domein naar uw website en e-mail wijzen. Elk record heeft drie delen: een vlag, een tag en een waarde. De tags die ertoe doen zijn:

Hoe „goed” eruitziet: ten minste één issue- (of issuewild-)record is aanwezig, dat de provider(s) benoemt die u werkelijk gebruikt, met wildcards ofwel beperkt tot een genoemde provider ofwel geblokkeerd. Dat is de lat die deze check meet — hij zoekt de CAA-records van uw domein op via verschillende onafhankelijke resolvers en slaagt wanneer hij een echte issue- of issuewild-policy aantreft. Een domein met geen CAA-records wordt behandeld als de open deur die het is.

Beïnvloedt dit mijn cijfer? Ja. Een ontbrekend CAA-record is een gescoord item en wordt gemarkeerd op middelhoge ernst — het is een echt gat, niet zomaar een nice-to-have, omdat het een reële nabootsingsroute openlaat. Het record toevoegen dicht het gat en wist de bevinding.

Hoe los je het op (gratis, ~5 minuten)

Geef dit onderdeel aan wie uw domein of website beheert — de oplossing is gratis. Het is een kleine DNS-wijziging, geen herbouw. We rekenen alleen iets als u later wilt dat we blijven kijken of het record op zijn plek blijft; toevoegen kost niets.

Stap 1 — Zoek uit welke certificaatautoriteit u werkelijk gebruikt. Dit is de ene stap die de moeite waard is goed te doen, want de verkeerde provider vermelden kan uw volgende verlenging blokkeren. Gangbare gevallen:

Twijfelt u, bekijk dan uw huidige certificaat in de browser (klik op het hangslot → certificaatdetails → „Uitgegeven door”) om te zien wie het uitgaf.

Stap 2 — Log in bij uw DNS-provider. Dit is waar de records van uw domein leven — meestal uw registrar, uw webhost of Cloudflare. Vind het DNS-recordsgedeelte en kies een nieuw record van type CAA toe te voegen (sommige interfaces labelen het als type 257).

Stap 3 — Voeg een issue-record toe voor elke provider die u gebruikt. Voor Let’s Encrypt bijvoorbeeld:

example.com.   CAA   0 issue "letsencrypt.org"

Voeg één issue-regel toe per legitieme provider. De meeste DNS-dashboards geven u aparte velden voor de vlag (0), tag (issue) en waarde (het domein van de CA), zodat u de hele regel niet met de hand hoeft te typen.

Stap 4 — Bestuur wildcardcertificaten. Gebruikt u geen wildcards, blokkeer ze dan ronduit zodat niemand er stilletjes een kan krijgen:

example.com.   CAA   0 issuewild ";"

Gebruikt u wel wildcards, benoem dan de provider: 0 issuewild "letsencrypt.org".

Stap 5 — (Aanbevolen) Voeg een meldingsadres toe. Zodat u bericht krijgt wanneer een CA een poging afwijst — uw vroege waarschuwing dat iemand het probeerde:

example.com.   CAA   0 iodef "mailto:[email protected]"

Stap 6 — Opslaan en verifiëren. Draai dig CAA example.com (of gebruik een online DNS-opzoektool) en bevestig dat uw records verschijnen. Wijzigingen kunnen van een paar minuten tot een paar uur duren om zich over internet te verspreiden. Uw bestaande certificaat en alle verlengingen blijven al die tijd werken — CAA bestuurt alleen nieuwe uitgifte.

Snelle platformnotities: Op Cloudflare, DNS → Records → Add record → type CAA. Op Google Workspace beheert u DNS bij uw registrar (of Cloud DNS als u dat gebruikt) — voeg de CAA-records daar toe met pki.goog. Op Microsoft 365 wordt CAA niet ingesteld in het M365-beheercentrum; voeg het toe waar de DNS van uw domein is gehost, met vermelding van uw beheerde-certificaat-CA (vaak DigiCert). Op gangbare hosts (GoDaddy, Namecheap, en dergelijke) zit het in hetzelfde DNS-paneel waar uw A- en MX-records leven.

Veelgemaakte fouten

De technische laag (geef dit aan uw IT’er)

CAA is gedefinieerd in RFC 8659 en afgedwongen onder de CA/Browser Forum Baseline Requirements — elke publiek-vertrouwde CA is verplicht CAA te controleren op het moment van uitgifte. Records hebben de vorm <flags> <tag> <value>, met tags issue, issuewild en iodef. Een niet-lege issue- of issuewild-policy is wat aan deze check voldoet; de aanwezigheid van iodef alleen niet (dat is rapportage, geen autorisatie).

Een solide basis op de apex:

example.com.   CAA   0 issue "letsencrypt.org"
example.com.   CAA   0 issuewild ";"
example.com.   CAA   0 iodef "mailto:[email protected]"

Notities voor de implementeerder:

Stel het in bij je host

Stap voor stap voor populaire providers:

Veelgestelde vragen

Ik ben niet technisch — kan ik dit zelf afhandelen?

U hoeft het detail niet te begrijpen, maar de oplossing is een kleine wijziging in de DNS-instellingen van uw domein, dus die kunt u het beste overlaten aan wie uw website of domein beheert. Stuur ze het onderdeel „Hoe los je het op” hieronder — het is een wijziging van vijf minuten, kosteloos. We rekenen alleen iets als u later wilt dat we blijven kijken of het record op zijn plek blijft; de oplossing zelf is altijd gratis.

Breekt dit toevoegen mijn website of mijn certificaat?

Nee — zolang u de certificaatprovider opgeeft die u werkelijk gebruikt, blijft alles precies als voorheen werken. Een CAA-record raakt of vervangt uw bestaande certificaat niet; het bepaalt enkel wie nieuwe mag aanmaken. De enige manier om problemen te veroorzaken is uw echte provider van de lijst weglaten, wat uw volgende automatische verlenging kan blokkeren — de stappen hieronder zijn specifiek geschreven om dat te vermijden.

Als certificaten tegenwoordig automatisch worden uitgegeven, waarom heb ik dit dan nog nodig?

Automatische certificaten zijn prima en handig — het probleem is dat het systeem standaard voor iedereen openstaat, ook voor iemand die zich als u voordoet. Een CAA-record benoemt simpelweg wie het mag, en verandert een open deur in een met uw eigen slot erop. Het werkt naast automatische uitgifte, niet ertegen.

Beïnvloedt dit mijn Google-ranking of mijn cijfer in dit rapport?

Het beïnvloedt uw beveiligingscijfer hier — een ontbrekend CAA-record is een gescoord item, gemarkeerd als een gat van middelhoge ernst, omdat het een echte nabootsingsroute openlaat. Het is geen directe Google-rankingfactor, maar de nabootsing en phishing die het voorkomt zijn precies het soort incidenten die vertrouwen en verkeer wél schaden. Hoe dan ook is het een snelle, gratis winst.

Wat is het verschil tussen „issue” en „issuewild”?

Een „issue”-record bepaalt normale certificaten voor uw domein en zijn subdomeinen. Een „issuewild”-record bepaalt wildcardcertificaten — het ene certificaat dat elk mogelijk subdomein tegelijk dekt (zoals *.example.com). Wildcards zijn krachtiger en daarom riskanter in verkeerde handen, dus het is goede praktijk ze apart te besturen: gebruikt u geen wildcards, blokkeer ze dan ronduit.

Wij gebruiken Cloudflare / Google Workspace / Microsoft 365 — dekt dat dit al?

Niet automatisch. Die platforms beheren uw certificaten voor u, maar tenzij u expliciet CAA-records heeft toegevoegd, vertelt uw domein de wereld nog steeds „elke autoriteit mag uitgeven.” Het goede nieuws is dat de oplossing op alle drie dezelfde simpele DNS-wijziging is, en waar Cloudflare of uw host uw certificaat uitgeeft, vermeldt u simpelweg die provider. De platformnotities in het oplossingsdeel hieronder dekken de gangbare gevallen.