
Varsayılan olarak, dünyadaki herhangi bir sertifika otoritesi sizin alan adınız için SSL sertifikası düzenleyebilir. CAA kaydı bunu sınırlamanın yoludur.
Bu yazıda CAA kaydının ne işe yaradığını, nasıl yazıldığını ve hangi hatalarla karşılaşıldığını ele alıyoruz.
Çözdüğü Sorun
SSL sertifikası düzenlenirken sertifika otoritesi, başvuranın alan adı üzerinde denetimi olduğunu doğrular. Ancak bu doğrulamayı hangi otoritenin yapabileceği konusunda varsayılan bir kısıt yoktur.
Yani bir saldırgan, DNS'inize geçici erişim sağlarsa veya doğrulama sürecinde bir zafiyet bulursa, tanımadığınız bir otoriteden alan adınıza sertifika çıkarabilir.
CAA kaydı bu kapıyı daraltır: Certification Authority Authorization, DNS üzerinden "bu alan adına yalnızca şu otoriteler sertifika verebilir" beyanıdır.
Nasıl Çalışır?
Sertifika düzenleme sürecinde otorite şu adımı uygular:
- Başvuru alınır
- Alan adının CAA kaydı sorgulanır
- Kayıt yoksa, düzenleme serbesttir
- Kayıt varsa ve otorite listede değilse, başvuru reddedilir
- Kayıt varsa ve otorite listedeyse, süreç devam eder
Üçüncü madde önemlidir: CAA kaydı bulunmayan bir alan adı için hiçbir kısıt uygulanmaz. Yani kaydı oluşturmadığınız sürece koruma yoktur.
Bu kontrol, otoriteler için zorunludur — isteğe bağlı bir nezaket değil, uyulması gereken bir kuraldır.
Kayıt Yazımı
CAA kaydı üç alandan oluşur:
| Alan | Anlamı |
|---|---|
| Bayrak | Genellikle 0 — kritik işareti |
| Etiket | issue, issuewild veya iodef |
| Değer | Otoritenin tanımlayıcı adresi |
Etiketlerin işlevleri farklıdır:
- issue: Tekil alan adı sertifikası düzenleme yetkisi.
- issuewild: Joker sertifika düzenleme yetkisi.
- iodef: İhlal denemesi bildirilecek adres.
İkinci etiket ayrı tutulur çünkü joker sertifikalar daha geniş yetki taşır — tüm alt alan adlarını kapsar. Bunu daha dar bir otorite kümesiyle sınırlamak mantıklıdır.
Yaygın Yapılandırmalar
Tipik senaryolar ve karşılıkları:
- Tek otorite: Yalnızca bir sağlayıcı için issue kaydı.
- Birden fazla otorite: Her biri için ayrı issue satırı.
- Joker yasağı: issuewild değeri boş bırakılarak engellenir.
- Tam yasak: issue değeri boş — hiçbir otorite düzenleyemez.
- Bildirimli: iodef ile ihlal denemeleri raporlanır.
Dördüncü seçenek, hiç sertifika kullanmayacak alan adları için mantıklıdır: park edilmiş veya yalnızca e-posta için kullanılan bir alan adında sertifika düzenlenmesine gerek yoktur.
Beşinci seçenek her yapılandırmaya eklenmelidir — reddedilen bir başvurudan haberdar olmak, saldırı girişiminin erken sinyali olabilir. Ancak tüm otoriteler bu bildirimi göndermez.
Alt Alan Adları ve Miras
CAA kaydı, DNS ağacında yukarıdan aşağı doğru miras alınır:
- Alt alan adının kendi CAA kaydı varsa o geçerlidir
- Yoksa üst alan adının kaydı uygulanır
- Kök alan adına kadar yukarı çıkılır
- Hiçbir seviyede kayıt yoksa kısıt uygulanmaz
Bu davranış pratik bir kolaylık sağlar: kök alan adına konulan bir CAA kaydı, tüm alt alan adlarını da kapsar.
Ancak dikkat gerektiren bir yan etkisi vardır: bir alt alan adı için farklı bir otorite kullanıyorsanız, o alt alan adına kendi kaydını eklemeniz gerekir — aksi hâlde üstteki kısıt onu da engeller.
Mevcut kayıtlarınızı ve alan adınızın DNS yapısını görmek için alan adı sorgulama aracı ile başlayabilir, ardından DNS panelinizden CAA satırlarını ekleyebilirsiniz.
Sık Yapılan Hatalar
CAA kaydı yanlış yazıldığında sertifika yenilemeleri sessizce başarısız olur:
| Hata | Sonuç |
|---|---|
| Otorite adresini yanlış yazmak | Tüm başvurular reddedilir |
| issuewild eklemeyi unutmak | Joker sertifika alınamaz |
| Sağlayıcı değişince güncellememek | Yenileme başarısız olur |
| CDN otoritesini atlamak | CDN sertifikası düzenlenemez |
| Tırnak ve boşluk hataları | Kayıt geçersiz sayılır |
Üçüncü satır en sinsi olanıdır: kayıt eklendiğinde her şey çalışır, sağlayıcı değiştiğinde sorun çıkmaz — sorun aylar sonra, ilk yenileme zamanı geldiğinde ortaya çıkar ve sebebi hemen akla gelmez.
Dördüncü satır da yaygındır: CDN veya yük dengeleyici kullanıyorsanız, o servis kendi sertifikasını kendi otoritesinden alır. Bu otorite CAA listesinde yoksa servis çalışmaz.
Doğrulama
Kayıt eklendikten sonra kontrol edilmesi gerekenler:
- Kayıt yayıldı mı? DNS sorgusuyla doğrulayın.
- Değerler doğru mu? Otorite adresini kaynağından teyit edin.
- Alt alan adları etkileniyor mu? Farklı otorite kullananları kontrol edin.
- Test yenilemesi yapın. Gerçek yenileme beklemeden deneyin.
- iodef adresi çalışıyor mu? Bildirim alabildiğinizden emin olun.
Dördüncü madde, üçüncü satırdaki sinsi hatayı önlemenin tek yoludur: kaydı ekledikten sonra bir test sertifikası talebi yapın ve reddedilmediğini görün.
Gerçek Değeri
CAA kaydı mutlak bir koruma değildir. Sınırları:
- DNS'inize erişen değiştirebilir. Kaydı silip sertifika alabilir.
- Sadece düzenleme anında kontrol edilir. Mevcut sertifikaları iptal etmez.
- Otoritenin uyumuna bağlıdır. Kural ihlali teorik olarak mümkündür.
Birinci madde önemli bir gerçeği gösterir: CAA kaydı, DNS güvenliğinizden daha güçlü olamaz. DNS hesabınız ele geçirilirse kayıt da ele geçirilmiş demektir.
Buna rağmen kayıt değerlidir, çünkü çoğu sertifika kötüye kullanımı DNS ele geçirmeyle değil, doğrulama süreçlerindeki zayıflıklarla gerçekleşir. CAA bu yolu kapatır.
Uygulama Sırası
Sıfırdan kurulum için önerilen sıra:
- Kullandığınız tüm sertifika kaynaklarını listeleyin
- CDN ve yük dengeleyicileri de dahil edin
- Her birinin CAA tanımlayıcısını sağlayıcıdan öğrenin
- Önce yalnızca iodef kaydı ekleyip bir süre izleyin
- Ardından issue kayıtlarını ekleyin
- Test yenilemesi yapın
- Joker kullanmıyorsanız issuewild ile engelleyin
Dördüncü madde risksiz bir başlangıçtır: yalnızca iodef eklemek hiçbir başvuruyu engellemez ama size hangi otoritelerin sertifika düzenlediğini gösterir. Böylece unuttuğunuz bir kaynağı fark edebilirsiniz.
Sonuç
CAA kaydının varlığı bir istisnadır, yokluğu ise kuraldır — kaydı bulunmayan bir alan adı için hiçbir kısıt uygulanmaz. Kaydı eklerken CDN ve yük dengeleyicilerin kendi otoritelerini atlamayın, joker kullanmıyorsanız issuewild ile bunu açıkça engelleyin. En sinsi hata, sağlayıcı değiştikten sonra kaydı güncellememektir; sorun aylar sonra ilk yenilemede çıkar. Ve unutmayın: CAA kaydı, DNS güvenliğinizden daha güçlü olamaz.
Sıkça Sorulan Sorular (SSS)
CAA kaydı zorunlu mu?
Hayır, isteğe bağlıdır. Kaydı olmayan bir alan adı için hiçbir kısıt uygulanmaz — yani koruma da yoktur. Ancak kayıt varsa, sertifika otoritelerinin buna uyması zorunludur; isteğe bağlı bir nezaket değildir.
Mevcut sertifikalarımı etkiler mi?
Etkilemez. CAA yalnızca yeni sertifika düzenlenirken kontrol edilir, hâlihazırda düzenlenmiş sertifikaları iptal etmez. Ancak yenileme de yeni bir düzenlemedir — kayıt yanlışsa yenileme başarısız olur.
CDN kullanıyorsam ne yapmalıyım?
CDN'in kendi sertifika otoritesini de CAA listesine eklemelisiniz. Aksi hâlde CDN kendi sertifikasını düzenleyemez ve servis çalışmaz. Sağlayıcının hangi tanımlayıcıyı kullandığını dokümantasyonundan öğrenin.
Kaydın doğru çalıştığını nasıl anlarım?
Gerçek yenileme zamanını beklemeyin. Kaydı ekledikten sonra bir test sertifikası talebi yapın ve reddedilmediğini görün. Ayrıca yalnızca iodef kaydıyla başlayıp bir süre izlemek, hangi otoritelerin sertifika düzenlediğini risksizce gösterir.