CAA解析就像给你的域名加了一把“授权锁”。它告诉全世界:“只有我指定的几家机构(比如WoTrus、Let's Encrypt)能给我的域名发SSL证书,其他机构不许乱发!” 这能防止坏人随便冒充你的网站,提升安全性。
举个例子(假设域名是 example.com)
我想要只允许 WoTrus 和 Let's Encrypt 给 example.com 颁发证书,如果有人违规申请证书,发邮件通知 admin@example.com。
通常需要添加以下3条记录(每条对应一个授权或通知)
主机名:@
填 @ 表示主域名(example.com本身)。
如果是子域名(比如 blog.example.com),主机名填 blog。
记录值:0 issue "wotrus.com"
0:表示“非关键”,如果CA不支持CAA,就忽略这条规则。
issue:允许 wotrus.com 颁发所有类型证书(包括通配符*.example.com),如果想只允许颁发通配符证书,用 issuewild 代替 issue。
0 iodef "mailto:security@example.com"代表有人尝试给example.com颁发证书时,CA会发邮件到mailto:security@example.com报告。