DNS и настройка

CAA-запись домена: как ограничить круг SSL-центров сертификации

CAA-запись — это специальная DNS-запись, которая указывает, каким центрам сертификации разрешено выпускать SSL-сертификаты для домена. Если запись настроена правильно, никто посторонний технически не сможет получить сертификат на ваш сайт, даже если попытается его заказать.

Что такое CAA-запись и зачем она вообще нужна?

CAA расшифровывается как Certification Authority Authorization — «авторизация центра сертификации». Это правило, которое владелец домена прописывает прямо в DNS-зоне: мол, выпускать SSL-сертификаты для этого домена разрешено только конкретному центру сертификации, а всем остальным — нет.

Раньше любой из множества мировых центров сертификации теоретически мог выпустить сертификат на чужой домен, если у него получалось пройти базовую проверку владения доменом. CAA-запись стала дополнительным барьером: даже если проверка домена формально пройдена, добросовестный центр сертификации обязан сначала посмотреть в DNS, разрешено ли ему вообще работать с этим доменом.

Что будет, если у домена нет CAA-записи?

Ничего страшного не произойдёт автоматически — большинство сайтов годами работают без CAA-записи и с этим не сталкиваются с проблемами. Отсутствие записи означает, что формально любой центр сертификации из числа доверенных браузерами может попытаться выпустить сертификат для домена.

Это не значит, что кто угодно может заказать сертификат просто так — всё равно нужно подтвердить владение доменом (например, через файл на сайте или запись в DNS). Но CAA-запись убирает саму возможность обратиться «не в тот» центр сертификации и добавляет ещё один уровень контроля именно на стороне владельца домена.

В каких ситуациях CAA-запись реально важна?

Она особенно полезна для компаний, которые работают с чувствительными данными или образом бренда: банков, платёжных сервисов, крупных интернет-магазинов. Если сотрудник по ошибке или злоумышленник получит доступ к панели управления доменом на несколько минут, CAA-запись не даст выпустить сертификат «в обход» через другой центр сертификации, если тот добросовестно соблюдает правила проверки.

Также запись удобна, если компания принципиально работает только с одним центром сертификации — например, из соображений внутренних политик безопасности или сертификации по определённым стандартам. CAA прямо фиксирует это правило на уровне DNS, а не только во внутренних инструкциях.

Как выглядит CAA-запись и что означают её поля?

Типичная CAA-запись состоит из трёх частей: флаг, тег и значение. Флаг обычно равен нулю и означает необязательность требования для нестандартных случаев. Тег указывает тип правила — чаще всего используется тег issue, который разрешает выпуск обычных сертификатов конкретному центру, и issuewild — для wildcard-сертификатов на все поддомены сразу.

Значение — это домен центра сертификации, которому разрешён выпуск. Например, запись с тегом issue и значением, соответствующим конкретному удостоверяющему центру, разрешает выпускать сертификаты только ему. Если нужно полностью запретить выпуск сертификатов для домена, значение оставляют пустым — это редкий, но допустимый вариант.

Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.

Как добавить CAA-запись для своего домена?

Технически это делается там же, где и остальные DNS-записи домена — в панели управления DNS-зоной у хостинг-провайдера или регистратора. Нужно выбрать тип записи CAA, указать домен, для которого действует правило, и прописать разрешённый центр сертификации.

Порядок действий обычно такой:

  • определить, каким центром сертификации компания реально пользуется для выпуска SSL;
  • добавить CAA-запись с тегом issue и доменом этого центра сертификации;
  • при необходимости добавить отдельную запись с тегом issuewild для wildcard-сертификатов;
  • дождаться применения изменений по DNS и проверить результат.

Если домен и сайт размещены через один сервис, часто такие технические записи можно настроить прямо из общей панели управления, не разбираясь отдельно с каждым разделом DNS-зоны — например, в «Клауд АйСи» управление доменом, хостингом и SSL-сертификатами делается из одного личного кабинета, что заметно упрощает подобные настройки для тех, кто не хочет вникать в тонкости DNS вручную.

Можно ли разрешить сразу несколько центров сертификации?

Да, для одного домена можно добавить несколько CAA-записей с разными значениями — тогда сертификат смогут выпускать несколько разрешённых центров сертификации на выбор. Это удобно, если компания использует разные сервисы для разных задач: например, один центр сертификации для основного сайта и другой — для внутренних сервисов или тестовых сред.

Важно только не забывать вносить изменения в CAA-запись, если компания меняет поставщика сертификатов. Если старую запись не обновить, новый центр сертификации может отказаться выпускать сертификат, хотя формально домен принадлежит вам и все остальные проверки пройдены успешно.

Как проверить, что CAA-запись настроена правильно?

Проверить действующие CAA-записи домена можно через любые публичные сервисы для просмотра DNS-записей, введя доменное имя и выбрав тип записи CAA. Там будет видно, какие правила уже действуют и для какого домена они прописаны.

Интересный и хорошо известный факт: до 2017 года проверка CAA-записи была для центров сертификации необязательной рекомендацией, а затем международная организация, устанавливающая правила для всей системы SSL в браузерах, сделала её обязательной для всех участников рынка. Это один из немногих случаев, когда обычная DNS-запись напрямую изменила процедуры безопасности, которым следуют крупнейшие мировые центры сертификации.

Нужна ли CAA-запись небольшому бизнесу и обычному сайту?

Для небольшого сайта-визитки или личного блога отсутствие CAA-записи вряд ли станет критичной проблемой — риски здесь невысоки, а стандартных проверок при выпуске сертификата обычно достаточно. Но если сайт связан с приёмом платежей, хранением персональных данных клиентов или это часть корпоративной инфраструктуры, добавить CAA-запись стоит хотя бы ради дополнительного слоя защиты.

Настройка занимает буквально пару минут, ничего не ломает в работе сайта и почты, а взамен даёт лишний барьер против случайного или намеренного выпуска сертификата не тем центром сертификации. Для бизнеса, который уже задумывается о защите домена и репутации, это простая и почти бесплатная мера предосторожности.

Сайт, домен и сервисы — в Клауд АйСи

Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.

Частые вопросы

Что произойдёт с сайтом сразу после добавления CAA-записи?

Ничего не произойдёт с уже выпущенным и установленным сертификатом — он продолжит работать как обычно. Ограничение начнёт действовать только при следующем выпуске или продлении сертификата: система будет проверять CAA-запись и разрешать выпуск только указанному в ней центру сертификации.

Может ли CAA-запись сломать текущий SSL-сертификат сайта?

Сама по себе запись не отзывает и не ломает уже установленный сертификат. Проблема возможна только в обратной ситуации: если позже понадобится перевыпустить сертификат через другой центр сертификации, а старую CAA-запись забыли обновить — тогда новый центр сертификации откажет в выпуске.

Обязательно ли добавлять CAA-запись для каждого поддомена отдельно?

Нет, обычно достаточно одной записи на основном домене — она автоматически распространяется на поддомены, если для них не прописаны собственные отдельные CAA-записи с иными правилами.