ドメインに CAA レコードを設定することは、ウェブサイトのセキュリティを向上させる効果的な方法です。本トピックでは、CAA 標準の背景と、Alibaba Cloud DNS を使用した CAA レコードの設定方法について説明します。
背景
世界中には、ウェブサイトの身元を証明する HTTPS 証明書の発行を認可された認証局 (CA) が数百存在します。しかし、認証局はさまざまな理由でブラウザーによってブラックリストに登録されることが多く、発行された HTTPS 証明書が信頼されなくなることが公に発表されます。そのため、これらの証明書をデプロイしているウェブサイトにアクセスすると、Google Chrome や Firefox などのブラウザーには「HTTPS certificate is not trusted」と表示され、ブラウザーのアドレスバーの HTTPS には赤い下線が引かれ、ウェブページにアクセスできなくなります。
Certification Authority Authorization (CAA) は、HTTPS 証明書の誤発行を防ぐためのセキュリティ対策です。インターネット技術特別調査委員会 (IETF) は 2013 年 1 月にこれを承認し、RFC 6844 として標準化しました。2017 年 3 月、CA/ブラウザフォーラムは Ballot 187 を可決し、CA 組織に対して 2017 年 9 月 8 日からの CAA チェックを義務付けました。
CAA 標準により、ウェブサイトの所有者は、指定した CA 組織のみにドメインの証明書発行を許可することで、HTTPS 証明書の誤発行を防ぐことができます。Alibaba Cloud DNS は、率先して CAA レコードタイプに対応しました。
CAA レコードの形式
CAA レコードの形式は [flag] [tag] [value] で、フラグバイトの [flag] と、「属性」と呼ばれる [tag]-[value] (タグ-値) ペアで構成されます。ドメインの DNS レコードには、複数の CAA フィールドを追加できます。
フィールド | 説明 |
flag | 0 から 255 までの符号なし整数で、認証局の権限を識別するために使用されます。ほとんどの場合、0 に設定されます。これは、証明書発行機関がこの情報を認識できない場合に無視されることを示します。 |
tag | issue、issuewild、iodef をサポートします。
|
value | CA のドメイン名、または違反通知用のメールアドレス。 |
CAA レコードの追加
symantec.example.com のみがドメイン midengd.xyz の証明書を発行できるようにし、違反通知をメールアドレス admin@midengd.xyz に送信するとします。次のように CAA レコードを設定できます。
Alibaba Cloud - パブリックゾーン にログインし、対象ドメインの行にある [操作] 列の 解決設定 をクリックします。
次の 2 つの DNS レコードを追加します。
ホスト
レコード値
@
0 issue "symantec.example.com"
@
0 iodef "mailto:admin@midengd.xyz"
CAA レコードの検証
dig domain record_type コマンドを使用して、CAA レコードの解決結果を照会できます。実行例と結果は次のとおりです。
sh-3.2# dig midengd.xyz caa
; <<>> DiG 9.10.5rc1 <<>> midengd.xyz caa
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 26714
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4000
;; QUESTION SECTION:
;midengd.xyz. IN CAA
;; ANSWER SECTION:
midengd.xyz. 600 IN CAA 0 iodef "mailto:admin@midengd.xyz"
midengd.xyz. 600 IN CAA 0 issue "symantec.example.com"
;; Query time: 577 msec
;; SERVER: 30.26.X.X#53(30.26.X.X)
;; WHEN: Tue Dec 05 18:55:48 CST 2017
;; MSG SIZE rcvd: 1142017 年 4 月以降、すべての CA 組織は、HTTPS 証明書を発行する前に、その対象ドメイン名に対して CAA チェックを実行する必要があります。現在、Route53、dyn、Cloudflare などの DNS サービスプロバイダーはすでに CAA レコードをサポートしていますが、中国での採用率はまだ十分に高くありません。
ネットワークセキュリティに対する社会全体の意識が向上するにつれて、ウェブサイトのセキュリティを強化する手段の 1 つである CAA レコードは、金融機関、電子政府、公共サービスなどの業界にとってネットワークセキュリティベースライン要件となるでしょう。より多くの DNS サービスプロバイダーが CAA レコードをサポートするようになり、CAA の普及は時間の問題です。