CAA Record là gì? Có nên sử dụng CAA hay không?

  • Tuesday 05/11/2019

DNS CAA Record

DNS CAA Record là gì? Tại sao nên sử dụng nó?

Ngày nay, khi hầu hết mọi người đều chấp nhận HTTPS, rất nhiều hành vi gian lận tinh vi có thể dẫn đến việc cấp giấy chứng nhận SSL sai có thể xảy ra.

Để ngăn chặn điều này, Diễn đàn CAB với sự hỗ trợ của IETF đã tìm ra một giải pháp – Đó chính là Bản ghi CAA

Hiện có hơn 30 cơ quan cấp chứng chỉ (CA) đã tham gia vào diễn đàn CAB. Điều đó có nghĩa là một người sử dụng tên miền có hơn ba mươi tùy chọn để chọn SSL. Tuy nhiên bất cứ ai cũng có những sự lựa chọn giới hạn. Do đó bản ghi DNS CAA được phát.

DNS CAA cung cấp cho chủ sở hữu tên miền quyền xác định và kiểm soát (các) CA được phép phát hành chứng chỉ SSL / TLS cho tên miền cụ thể đó. Ví dụ: nếu bạn có một trang web có tên domain.com và chỉ muốn Comodo cấp chứng chỉ, bạn có thể tạo bản ghi CAA của mình và không có CA nào khác trong tương lai có thể đến ngay cả với trang web của bạn. Bạn cũng có thể chỉ định nhiều hơn một CA.

Vào ngày 22 tháng 2 năm 2017, việc kiểm tra CAA đã được thực hiện bắt buộc, thông tin chi tiết https://cabforum.org/2017/03/08/ballot-187-make-caa-checking-mandatory/.

Hãy nhớ rằng nó trở thành bắt buộc đối với tất cả các CA, không phải cho các chủ sở hữu tên miền. Vì vậy, nếu bạn không có yêu cầu cụ thể như vậy, bạn không cần phải làm bất cứ điều gì.

Tức là bây giờ, trước khi cấp chứng chỉ cho một số tên miền, CA phải kiểm tra tên miền này xem có bất kỳ bản ghi CAA nào không và từ chối cấp nếu bản ghi CAA được thiết lập với tùy chọn CA khác. Tuy nhiên, nếu không có hồ sơ CAA được thiết lập, họ vẫn được phép phát hành.

Bây giờ chúng ta có thể thấy rằng lý do đằng sau việc sử dụng bản ghi CAA có thể là như sau:

– Bạn muốn giới hạn tên miền của mình chỉ được cấp bởi một cơ quan chứng nhận đáng tin cậy.

– Bạn muốn Cơ quan cấp chứng chỉ (Certificate Authority) kiểm tra bổ sung để giảm rủi ro phát sinh chứng chỉ không mong muốn.

 

Có một số loại bản ghi CAA với các tham số khác nhau có mục đích khác nhau. Chúng được mô tả dưới đây:

example.com. IN CAA 0 issue “comodoca.com”

Bản ghi CAA được thiết lập ở trên cho phép Comodo CA (nay là Sectigo CA) trở thành nhà phát hành chứng chỉ cho example.com

Xin lưu ý rằng một bản ghi CAA không có CA được chỉ định trong tham số issue, sẽ hạn chế cấp chứng chỉ cho tên miền được đề cập chi tiết tại  https://tools.ietf.org/html/rfc6844

Ngoài ra  hãy nhớ rằng việc thiết lập một CA hay sử dụng của bạn có thể dẫn đến nỗ lực cấp chứng chỉ bị từ chối từ một CA khác.

Ví dụ tiếp theo

example.com. IN CAA 0 issuewild “comodoca.com”

Ở đây ta thấy rằng tham số issuewild tương tự issue như Nhưng áp dụng cho chứng chỉ wildcard

example.com. IN CAA 0 iodef “mailto:admin@example.com”
example.com. IN CAA 0 iodef “https://admin.example.com”

iodef record là bản ghi xác định cách thức chủ sở hữu tên miền sẽ được thông báo trong trường hợp có bất kỳ vi phạm chính sách phát hành nào được phát hành bởi Tổ chức phát hành chứng chỉ Certificate Issuer.

Hướng dẫn cấu hình CAA Record

Hiện tại P.A Việt Nam đã hỗ trợ bản ghi DNS CAA Record, quý khách có thể cấu hình trực tiếp trên các trang cấu hình như access.pavietnam.vn
Quý khách có thể tham khảo thêm công cụ  https://sslmate.com/caa/ để có thông tin bản ghi CAA chính xác trước khi cấu hình trên hệ thống DNS của P.A
Quý khách hàng có thể tham khảo têm tại đây
Ngoài ra quý khách có thể gửi yêu cầu lên trang support.pavietnam.vn để bộ phận kỹ thuật có thể hỗ trợ quý khách được chính xác nhất

Đối với DNS nơi khác, bạn cần liên hệ với nhà cung cấp tên miền, DNS để được hỗ trợ hướng dẫn cấu hình.

Ưu đãi dịch vụ tại PAvietnam

https://www.pavietnam.vn/vn/tin-tuc-chuong-trinh-khuyen-mai-ten-mien-hosting.html

5/5 - (1 bình chọn)