DNS解析中的CAA解析

作者:FAWEI 发布时间: 2025-05-05 阅读量:65

CAA解析就像给你的域名加了一把“授权锁”。它告诉全世界:“只有我指定的几家机构(比如WoTrus、Let's Encrypt)能给我的域名发SSL证书,其他机构不许乱发!” 这能防止坏人随便冒充你的网站,提升安全性。


举个例子(假设域名是 example.com)

我想要只允许 WoTrus 和 Let's Encrypt 给 example.com 颁发证书,如果有人违规申请证书,发邮件通知 admin@example.com。
通常需要添加以下3条记录(每条对应一个授权或通知)

主机名

记录值

记录类型

TTL

@

CAA

0 issue "wotrus.com"

默认

@

CAA

0 issue "letsencrypt.org"

默认

@

CAA

0 iodef "mailto:security@example.com"

默认


主机名:@

填 @ 表示主域名(example.com本身)。

如果是子域名(比如 blog.example.com),主机名填 blog。

记录值:0 issue "wotrus.com"

0:表示“非关键”,如果CA不支持CAA,就忽略这条规则。

issue:允许 wotrus.com 颁发所有类型证书(包括通配符*.example.com),如果想只允许颁发通配符证书,用 issuewild 代替 issue。

0 iodef "mailto:security@example.com"代表有人尝试给example.com颁发证书时,CA会发邮件到mailto:security@example.com报告。