网站域名解析⑩DNS记录类型详解 CAA(作用、格式与实战)

网站域名解析⑩DNS记录类型详解 CAA(作用、格式与实战)

上一篇⑨ SRV记录讲服务寻址,这一篇转到证书安全:谁能给你发证,得先过 CAA 这道闸。

谁能给你发证书

CAA(Certificate Authority Authorization)记录用来限定:哪些证书颁发机构(CA)可以给你这个域名签发 SSL 证书。比如你只信任 Let's Encrypt,就写一条 CAA 只允许它,其他 CA 即使被冒名申请也会被拒绝。它是 HTTPS 信任链上的一道闸门。

为什么值得配

没有 CAA,理论上任何一家 CA 都能给你的域名发证书——一旦某家 CA 被攻破或出错,你的域名就有被冒领证书的风险。⑰ DNSSEC防的是解析被篡改,CAA 防的是证书被乱发,两道不同层面的防线。配一条 CAA 成本极低,却能把这类「供应链」风险挡在外面。

格式与注意

CAA 值形如 0 issue "letsencrypt.org",还能用 iodef 字段把违规申请报告给你。它不影响解析速度,但属于「安全姿态」类记录,和 TXT 里的验证不同,它是给 CA 看的强制规则。新手别慌,配错了最多是某家 CA 发不了证,不会让网站打不开。

下一篇⑪ NAPTR记录是记录类型里的「重装备」:电信级的分发映射,普通建站基本碰不到,但值得知道。

本文收录于徐果萍文集《论持久站 网站域名》,徐果萍博客原创首发。

扫描二维码推送至手机访问。

版权声明:本文由徐果萍博客网发布,如需转载请注明出处。

本文链接:https://www.xuguoping.net/wangzhanyuming/yumingjiexi_010.html

分享给朋友:

“网站域名解析⑩DNS记录类型详解 CAA(作用、格式与实战)” 的相关文章

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。