CAA-record opsætning
Styr hvilke Certificate Authorities der må udstede certifikater til dit domæne med DNS CAA-records. Inkluderer eksempler for populære DNS-udbydere.
Hvad er en CAA-record?
En CAA-record (Certificate Authority Authorization, RFC 8659) er en DNS-record der angiver hvilke Certificate Authorities (CA) der har tilladelse til at udstede SSL-certifikater for dit domæne.
Alle offentlige CA'er er forpligtet til at tjekke CAA-records inden udstedelse. Hvis en CA ikke er angivet i din CAA-record, skal de afvise certifikatanmodningen.
CAA-records er valgfrie. Uden CAA-records kan enhver CA udstede certifikater til dit domæne.
Kontroller eksisterende certifikater
Inden du opsætter CAA-records, bør du kontrollere hvilke CA'er der allerede har udstedt certifikater til dit domæne. Tjenester som Cloudflare, hosting-udbydere eller CDN-services kan bruge egne certifikater (typisk Let's Encrypt).
Brug crt.sh til at søge i Certificate Transparency loggen:
https://crt.sh/?q=%25.dit-domaene.dk
% fungerer som wildcard. Søgningen viser alle offentligt udstedte certifikater for domænet og dets subdomæner, med udsteder, udstedelsesdato og udløbsdato.
Identificer alle unikke CA'er i resultatet, og sørg for at de alle er inkluderet i dine CAA-records.
CAA tags
Der er 3 tags til CAA-records. Du opretter en separat DNS-record for hvert tag:
| Tag | Formål | Eksempel |
|---|---|---|
issue |
Tillader en CA at udstede standard-certifikater (single domain, SAN). Giver også tilladelse til wildcard, medmindre en issuewild-record eksisterer. |
0 issue "digicert.com" |
issuewild |
Tillader en CA at udstede wildcard-certifikater. De fleste wildcard-certifikater indeholder også et specifikt domænenavn, så du har typisk brug for både issue og issuewild. |
0 issuewild "digicert.com" |
iodef |
Angiver en URL eller e-mail hvor CA'er kan rapportere forsøg på udstedelse der overtræder din CAA-politik. | 0 iodef "mailto:ssl@eksempel.dk" |
For at blokere alle CA'er fra at udstede en bestemt type certifikat, brug et semikolon som værdi:
eksempel.dk CAA 0 issuewild ";"
FairSSL CA tag-værdier
Nedenstående er de CA tag-værdier du skal bruge for at tillade udstedelse af FairSSL-certifikater:
| Tag-værdi | Brands |
|---|---|
digicert.com | DigiCert, GeoTrust, Thawte, RapidSSL |
globalsign.com | GlobalSign, AlphaSSL |
sectigo.com | Sectigo (tidl. Comodo) |
letsencrypt.org | Let's Encrypt |
Eksempler
Tillad alle FairSSL CA'er
Giver GlobalSign, DigiCert og Sectigo tilladelse til at udstede standard- og wildcard-certifikater. Alle andre CA'er blokeres.
fairssl.dk CAA 0 issue "globalsign.com"
fairssl.dk CAA 0 issue "digicert.com"
fairssl.dk CAA 0 issue "sectigo.com"
fairssl.dk CAA 0 iodef "mailto:ssl@fairssl.dk"
Tillad specifikke navne, men ikke wildcard
Giver Sectigo tilladelse til standard-certifikater, men blokerer wildcard for subdomænet:
vpn.fairssl.dk CAA 0 issue "sectigo.com"
vpn.fairssl.dk CAA 0 issuewild ";"
Tillad DigiCert med wildcard og Let's Encrypt uden
Let's Encrypt kan udstede standard-certifikater, men kun DigiCert kan udstede wildcard:
fairssl.dk CAA 0 issue "letsencrypt.org"
fairssl.dk CAA 0 issue "digicert.com"
fairssl.dk CAA 0 issuewild "digicert.com"
Opsætning hos DNS-udbydere
one.com
- Log ind på one.com kontrolpanelet.
- Gå til DNS-indstillinger under dit domæne.
- Klik Tilføj record og vælg typen CAA.
- Udfyld felterne:
- Hostnavn: Dit domæne (f.eks.
fairssl.dk) eller lad feltet stå tomt for rod-domænet. - Flag:
0 - Tag:
issue,issuewildelleriodef - Værdi: CA'ens adresse (f.eks.
digicert.com)
- Hostnavn: Dit domæne (f.eks.
- Klik Gem. Opret en record for hver CA/tag-kombination.
Google Cloud DNS / AWS Route 53
I cloud DNS-tjenester ser opsætningen typisk således ud:
fairssl.dk CAA 0 issue "digicert.com"
fairssl.dk CAA 0 issue "globalsign.com"
fairssl.dk CAA 0 issue "sectigo.com"
fairssl.dk CAA 0 issuewild ";"
fairssl.dk CAA 0 iodef "mailto:ssl@fairssl.dk"
BIND DNS (version 9.9.6+)
I BIND zonefilformat:
fairssl.dk. IN CAA 0 issue "digicert.com"
fairssl.dk. IN CAA 0 issue "globalsign.com"
fairssl.dk. IN CAA 0 issue "sectigo.com"
fairssl.dk. IN CAA 0 issuewild ";"
fairssl.dk. IN CAA 0 iodef "mailto:ssl@fairssl.dk"
Verificer din opsætning
Efter oprettelse af CAA-records, verificer at de er korrekte:
dig CAA dit-domaene.dk
Eller brug et online-værktøj som dnschecker.org til at kontrollere DNS-propagering.
Vigtige bemærkninger
- CAA-records nedarves til subdomæner. En CAA-record på
fairssl.dkgælder også forwww.fairssl.dk, medmindre subdomænet har sin egen CAA-record. - Ændringer i DNS kan tage op til 24 timer at propagere (afhænger af TTL). Brug en lav TTL (f.eks. 3600 sekunder) under opsætning.
- Husk at inkludere Let's Encrypt (
letsencrypt.org) hvis du bruger tjenester der automatisk udsteder certifikater (Cloudflare, Vercel, Netlify, etc.). - Test certifikatudstedelse efter CAA-ændringer for at sikre at din opsætning ikke blokerer legitime certifikater.
Styrk din TLS-sikkerhed
Brug Mozilla SSL Configuration Generator til at generere en sikker TLS-konfiguration med moderne cipher suites og protokolindstillinger.
Mozilla SSL Configuration Generator guide