日本熟妇hd丰满老熟妇,中文字幕一区二区三区在线不卡 ,亚洲成片在线观看,免费女同在线一区二区

配置CAA記錄指定頒發機構發放HTTPS安全證書

為您的域名設置CAA記錄,是提高網站安全性的一個有效方法。本文介紹了CAA標準產生的背景,以及使用云解析DNS來設置并驗證CAA記錄的方法。

背景

據權威部門統計,全球約有上百個證書頒發機構(CA)有權發放HTTPS證書,以證明您網站的身份。但是證書頒發機構由于某些原因,往往會被瀏覽器列入”黑名單” ,并被公開宣布將不再信任其簽發的HTTPS證書。所以當你訪問到部署了這些證書的網站時,部分瀏覽器比如谷歌、火狐會提示”HTTPS證書不受信任”,瀏覽器地址欄的HTTPS也會被劃上一條小紅線,網頁不能訪問。

如下圖所示:

HTTPS證書不受信任

CAA(Certification Authority Authorization,即證書頒發機構授權)是一項防止HTTPS證書錯誤簽發的安全措施,于20131月通過互聯網工程任務組(IETF)批準,被列為RFC6844。20173月,CA瀏覽器論壇投票通過187號提案,要求CA機構從201798日起執行CAA強制性檢查。

CAA標準使得網站所有者,僅授權指定CA機構為自己的域名頒發證書,以防止HTTPS證書錯誤簽發。目前,阿里云云解析DNS已率先支持CAA記錄類型。

CAA記錄格式

CAA記錄的格式為:[flag] [tag] [value],是由一個標志字節的[flag]和一個被稱為屬性的[tag]-[value](標簽-值)對組成。您可以將多個CAA字段添加到域名的DNS記錄中。

字段

說明

flag

0-255之間的無符號整數,用于標志認證機構。通常情況下填0,表示如果頒發證書機構無法識別本條信息,就忽略。

tag

支持 issue、issuewild 和 iodef。

  • issue:CA授權單個證書頒發機構發布的 任何類型 域名證書。

  • issuewild:CA授權單個證書頒發機構發布主機名的 通配符 證書。

  • iodef:CA可以將違規的頒發記錄URL發送給某個電子郵箱。

value

CA的域名或用于違規通知的電子郵箱。

添加CAA記錄

假設,您想要只允許由 symantec.com 來頒發域名 midengd.xyz 的證書,并且發送違規通知到郵箱 admin@midengd.xyz。您可以按照以下方式來配置CAA記錄。

  1. 登錄到 云解析DNS產品控制臺

  2. 單擊目標域名 操作 列下的 解析設置

  3. 添加如下兩條解析記錄。

    主機記錄

    記錄值

    @

    0 issue “symantec.example.com”

    @

    0 iodef “mailto:admin@midengd.xyz”

    image.png

檢測CAA記錄

您可以使用 dig 域名 記錄類型 命令來查詢CAA記錄解析情況。測試樣例和返回結果如下所示。

sh-3.2# dig midengd.xyz caa

; <<>> DiG 9.10.5rc1 <<>> midengd.xyz caa
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 26714
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4000
;; QUESTION SECTION:
;midengd.xyz. IN CAA

;; ANSWER SECTION:
midengd.xyz. 600 IN CAA 0 iodef "mailto:admin@midengd.xyz"
midengd.xyz. 600 IN CAA 0 issue "symantec.com"

;; Query time: 577 msec
;; SERVER: 30.26.X.X#53(30.26.X.X)
;; WHEN: Tue Dec 05 18:55:48 CST 2017
;; MSG SIZE rcvd: 114

20174月,所有CA機構頒發SSL證書前必須要求對頒發證書對象的域名進行CAA檢測。目前,海外Route53、dyn、Cloudflare等主要DNS服務商均已支持CAA記錄,但是中國的普及程度還不夠。

隨著社會網絡安全意識的整體提高,CAA記錄作為加強網站安全的措施之一,將會成為金融機構、電子政務、公共服務等行業的一項網絡安全基準要求,也會有越來越多的DNS服務商的支持CAA記錄,CAA普及只是時間問題。