Status

CAA Records für mehr Sicherheit

hosttech

17. Juni 2017

Ab sofort ist es bei hosttech möglich, CAA Records zu setzen. Dies betrifft sowohl die normale Domain-Verwaltung, als auch das DNS-Tool und eigene DNS Server. Ausserdem: Ab September 2017 sind alle CAs dazu verpflichtet, CAA Records abzufragen.

  • Was ist ein CAA Record?

    CAA steht für Certification Authority Authorization. Ein solcher Record erlaubt es, für eine Domain die berechtigten CAs (Certificate Authorities), also die Vergabestellen von Zertifikaten, einzutragen. Nur diese Stellen dürfen dann Zertifikate für die Domain ausstellen.

    Wird ein CAA Record auf eine Domain gesetzt, gilt dieser auch für alle Subdomains. Wenn du also für beispiel.com einen Record setzt, gilt dieser auch für blog.beispiel.com. Diese Vererbung kann jedoch überschrieben werden, indem ein weiterer Record für die gewünschte Subdomain gesetzt wird.

    Wieso einen CAA Record erfassen?

    Wenn du dich jetzt fragst, wieso du einen CAA Record erfassen solltest, haben wir hier die Antwort: Sicherheit. Denn es ist theoretisch möglich, dass jemand anderes ein Zertifikat für deine Domain ausstellt. Dass dies innerhalb derselben CA passiert, bei welcher du dein Zertifikat ausgestellt hast, ist sehr unwahrscheinlich. Dass eine andere Vergabestelle jedoch ein Zertifikat erstellt, ist nicht auszuschließen. Wenn der Angreifer nun auch noch die DNS-Abfrage deiner Besucher manipuliert, sehen diese eine angeblich sichere Seite mit grüner Adresszeile, wobei sie aber auf einer komplett anderen Seite landen.

    Natürlich ist ein CAA Record am sinnvollsten in Verbindung mit DNSSEC. hosttech unterstützt als einer der wenigen Provider DNSSEC für alle Domains, die bei uns verwaltet werden.

    Ebenfalls interessant: Bis September 2017 waren CAs nicht dazu verpflichtet, die CAA Records einer Domain abzufragen. Durch Inkrafttreten ebendieser Pflicht haben solche Records seither enorm an Bedeutung gewonnen.

    Wie erstellt man einen CAA Record?

    Einen CAA Record erfasst du wie jeden anderen DNS Record. Als Host trägst du die betroffene Domain ein. Der Inhalt ist grundsätzlich der Name der CA. Aufgebaut ist ein solcher Record wie folgt:

    CAA <flag> <tag> <value>

    Diese Elemente haben folgende Bedeutung:

    • flag kann für critical auf 1 gesetzt werden
    • tag definiert die Art des Records (issue für ein beliebiges Zertifikat, issuewild ausschliesslich für Wildcard-Zertifikate, iodef für eine Kontakt-Adresse bei Verstoß gegen die Regel)
    • value beinhaltet den Namen der befugten CA

    Let’s Encrypt als Vergabestelle eintragen

    Nachdem nun alle unsere Kunden von kostenlosen SSL-Zertifikaten profitieren, wäre es interessant zu wissen, wie man Let’s Encrypt als autorisierte Vergabestelle erfassen kann. Dies haben wir für dich vorbereitet. Trage als Inhalt für den CAA Record einfach Folgendes ein:

    CAA 0 issue "letsencrypt.org"

    Weiterführende Links

myhosttech Kundencenter