Bản ghi CAA: chặn nhà khác cấp SSL cho tên miền bạn
Mặc định, bất kỳ nhà cung cấp chứng chỉ nào cũng cấp được SSL cho tên miền của bạn. Bản ghi CAA khai rõ chỉ 1 nhà được cấp, chặn hết phần còn lại.
Tên miền của công ty bạn, ai xin cấp SSL cũng được. Kể cả không phải bạn. Đây là mặc định của DNS suốt hơn 20 năm. Bản ghi CAA đóng đúng lỗ hổng này: khai 1 dòng, chỉ 1 nhà được cấp, nhà khác xin đều bị từ chối.

Không khai bản ghi CAA thì rủi ro gì
Không khai CAA nghĩa là tên miền của bạn để ngỏ cho khoảng 90 tổ chức phát hành chứng chỉ (CA) được CA/Browser Forum công nhận. Ai xác minh được quyền kiểm soát tên miền, dù chỉ tạm thời, cũng cấp SSL hợp lệ cho tên miền đó. Trình duyệt vẫn tin. Ổ khoá vẫn hiện xanh.
Kịch bản thường gặp: DNS bị chiếm tạm thời
- Tài khoản quản lý DNS bị lộ mật khẩu. Kẻ xấu đổi 1 bản ghi trong vài phút để qua bước xác thực của CA, rồi đổi lại như cũ.
- Subdomain cũ bị bỏ quên vẫn trỏ vào hạ tầng không ai quản. Ai chiếm được hạ tầng đó là xin được chứng chỉ cho subdomain.
- Nhân viên cũ còn quyền truy cập DNS sau khi nghỉ việc. Vẫn đủ điều kiện tự xin chứng chỉ cho tên miền công ty.
- Nhà cung cấp DNS bị tấn công ở tầng hạ tầng. Không phải lỗi của bạn nhưng tên miền của bạn vẫn dính.
Chứng chỉ giả mạo dùng để làm gì
Có chứng chỉ hợp lệ cho tên miền thật, kẻ xấu dựng trang giả giống hệt bản gốc. Đủ điều kiện qua mắt cảnh báo trình duyệt. Trang giả này chặn thư nếu tấn công xen giữa ở tầng mạng, giả mạo trang đăng nhập nội bộ, hoặc phát tán qua thư có liên kết trông giống hệt bản gốc. Từ năm 2019, hầu hết trình duyệt lớn đã bắt buộc CA kiểm tra CAA trước khi cấp. Đây không còn là lỗ hổng lý thuyết. Đó là một dòng cấu hình bị bỏ trống.
Bản ghi CAA là gì và cơ chế hoạt động ra sao
CAA là một loại bản ghi DNS, cùng nhóm với A hay MX, khai ở nơi quản trị DNS của tên miền. Nó không mã hoá gì cả. Nó chỉ nói cho các CA biết ai được phép cấp chứng chỉ cho tên miền này. Trước khi ký, CA có nghĩa vụ tra CAA. Tên mình không nằm trong danh sách thì phải từ chối cấp.
Ai là bên thực thi việc kiểm tra này
Không phải trình duyệt. Không phải máy chủ web. Bên kiểm tra là chính CA lúc xử lý yêu cầu cấp chứng chỉ, theo quy định bắt buộc của CA/Browser Forum, một tổ chức quy tụ hơn 90 CA và trình duyệt lớn. Khai CAA xong không cần bật gì thêm phía máy chủ, không đụng cấu hình web server. Đây là lớp phòng thủ nằm hoàn toàn ở tầng DNS, tách biệt khỏi việc website chạy hosting hay VPS nào, và độc lập với việc bạn đang mua SSL ở nhà cung cấp nào cho website.
Khai ở đâu, mất bao lâu có hiệu lực
Khai tại đúng nơi quản lý DNS của tên miền, cùng chỗ khai bản ghi A hay MX. Không cần đổi nhà đăng ký tên miền. Không cần đổi nameserver. Bản ghi có hiệu lực sau khi lan truyền DNS xong, thường trong vài phút tới vài giờ tuỳ TTL đang đặt. Từ lúc đó, mọi yêu cầu cấp chứng chỉ từ CA không được liệt tên đều tự động bị từ chối.
Muốn khai CAA đúng cho tên miền công ty?
Khách dùng hosting hoặc SSL do BizMaC quản trị DNS thì gửi Ticket, kỹ thuật khai giúp trong ngày. BizMaC bán chứng chỉ SSL qua đối tác GoGetSSL, DV từ 200.000đ/năm.
Khai CAA rồi thì nhà cung cấp cũ có bị chặn không
Có, nếu bạn không liệt tên nhà cũ vào danh sách. Đây là lỗi hay gặp nhất lúc đổi nhà cung cấp SSL. Khai CAA cho nhà mới, quên bổ sung nhà cũ, tới ngày gia hạn thì bị từ chối cấp mà không hiểu vì sao.
3 việc cần làm khi đổi nhà cung cấp SSL
- Xác định tên CA (Certificate Authority Authorization identifier) của nhà cung cấp mới trước khi đổi. Đây là bước 1 trong 3 bước, mỗi CA có 1 tên riêng để khai vào bản ghi.
- Thêm tên CA mới vào CAA trước khi huỷ chứng chỉ cũ. Không xoá tên CA cũ ngay, để tránh khoảng trống không CA nào được cấp.
- Cấp thử 1 chứng chỉ mới ngay sau khi đổi. Xác nhận CA mới cấp được rồi mới gỡ tên CA cũ khỏi danh sách.
Đang dùng nhiều CA cùng lúc thì sao
Doanh nghiệp lớn có khi dùng SSL miễn phí Let's Encrypt cho môi trường test, dùng CA trả phí cho domain chính. CAA cho phép khai nhiều dòng, mỗi dòng 1 CA. Không giới hạn ở 1 nhà duy nhất. Chỉ cần liệt đủ tên các CA đang thật sự dùng. Thiếu 1 cái là chứng chỉ từ CA đó ngừng gia hạn được.
Dấu hiệu khai CAA sai làm chính mình không xin được chứng chỉ
CAA khai sai gây hại ngược cho chính chủ. Bạn, chủ tên miền hợp pháp, cũng bị từ chối cấp chứng chỉ. 4 dấu hiệu sau chỉ ra khai sai, không phải lỗi từ phía CA.
Các lỗi khai sai thường gặp
- Lỗi 1: gõ sai tên CA. Lệch 1 ký tự cũng khiến toàn bộ dòng vô hiệu, CA đang dùng bị chặn dù bạn nghĩ đã khai đúng.
- Lỗi 2: khai CAA ở tên miền gốc nhưng quên khai riêng cho subdomain đang dùng CA khác, vì một số CA đọc bản ghi theo từng cấp tên miền.
- Lỗi 3: khai 1 dòng rồi quên mất. Vài năm sau đổi nhà cung cấp SSL mà không kiểm tra lại CAA, tới lúc gia hạn mới phát hiện bị chặn.
- Lỗi 4: đặt TTL quá cao lúc mới khai. Sửa bản ghi xong phải chờ lâu hơn bình thường mới có hiệu lực, đúng lúc cần cấp gấp.
Cách tự kiểm tra trước khi báo lỗi
Dùng công cụ tra cứu DNS bất kỳ, tra bản ghi CAA của tên miền. Đối chiếu đúng tên CA đang dùng có nằm trong kết quả không. Không thấy tên đúng, hoặc thấy tên gõ sai chính tả, đó là nguyên nhân. Việc này làm được trong 1 phút, trước khi liên hệ nhà cung cấp SSL báo lỗi.
Ai nên khai CAA và khi nào chưa cần thiết
Website doanh nghiệp có đăng nhập, thanh toán, hoặc dữ liệu khách hàng nên khai CAA ngay. Không cần chờ gặp sự cố mới làm. Đây là việc khai 1 lần, không tốn thêm chi phí, không ảnh hưởng gì tới website đang chạy.
| Trường hợp | Có cần khai CAA không | Vì sao |
|---|---|---|
| Website doanh nghiệp có form đăng nhập, giỏ hàng | Nên khai ngay | Rủi ro giả mạo ảnh hưởng trực tiếp tới khách hàng và uy tín thương hiệu |
| Tên miền chính của công ty, dù website chỉ giới thiệu | Nên khai ngay | Tên miền công ty thường gắn với hệ thống mail, giả mạo được thì lừa đối tác qua thư |
| Nhiều subdomain do nhiều đội quản lý riêng | Cần khai, kèm rà soát từng subdomain | Mỗi đội có thể dùng 1 CA khác nhau, dễ sót subdomain không kiểm soát |
| Tên miền cá nhân, blog nhỏ không giao dịch | Chưa cấp thiết | Rủi ro thấp hơn, có thể khai sau khi ổn định các việc bảo mật cơ bản khác |
| Môi trường test, tên miền phụ tạm thời | Không bắt buộc, nên dọn nếu ngừng dùng | Tên miền bỏ quên là nơi hay bị chiếm để xin chứng chỉ giả |
Theo tài liệu của Let's Encrypt, việc kiểm tra CAA đã là bắt buộc với mọi CA tuân thủ chuẩn CA/Browser Forum từ năm 2019. Khai CAA không phải tính năng riêng của 1 nhà cung cấp SSL nào. Đó là 1 lớp khoá chung cho toàn bộ hệ thống chứng chỉ số, áp dụng bất kể bạn mua SSL ở đâu.
Khách dùng hosting BizMaC quản trị DNS nên làm gì
Tên miền đang trỏ DNS qua BizMaC hoặc dùng gói hosting, SSL có kỹ thuật quản trị thì không cần tự khai CAA. Gửi Ticket, nêu rõ nhà cung cấp SSL đang dùng. Kỹ thuật khai bản ghi và kiểm tra lại trong ngày.
Tự quản trị DNS ở nơi khác thì tự khai theo hướng dẫn của nhà quản lý DNS đó. Việc này không đòi hỏi quyền truy cập máy chủ, chỉ cần quyền sửa DNS. Xem thêm cách chọn chứng chỉ SSL phù hợp nếu công ty đang cân nhắc đổi nhà cung cấp, hoặc kiểm tra lại DNS khi quản trị tên miền doanh nghiệp.
Câu hỏi thường gặp về bản ghi CAA
Bản ghi CAA có làm chậm website không
Không. CAA chỉ được CA tra khi xử lý yêu cầu cấp hoặc gia hạn chứng chỉ, không nằm trong đường truyền dữ liệu của website. Khách truy cập bình thường không đi qua bước này.
Không khai CAA thì website có mất an toàn ngay không
Không mất an toàn ngay. Nhưng để ngỏ khả năng bị cấp chứng chỉ giả nếu DNS bị chiếm dù chỉ tạm thời, dù chỉ trong vài phút. Đây là lớp phòng thủ thêm, không phải điều kiện bắt buộc để chạy HTTPS.
Khai CAA có mất phí không
Không. Đây là 1 bản ghi DNS bình thường, không phải dịch vụ trả phí riêng. Chi phí duy nhất vẫn là chi phí chứng chỉ SSL bạn đang mua.
Một tên miền khai được mấy dòng CAA
Không giới hạn số dòng. Doanh nghiệp dùng song song 2 hay 3 nhà cung cấp SSL vẫn khai đủ từng dòng, miễn liệt đúng tên từng CA.
Đổi nhà cung cấp SSL có phải xoá CAA cũ ngay không
Không nên xoá ngay. Thêm CA mới trước, xác nhận cấp được chứng chỉ mới, rồi mới gỡ tên CA cũ. Tránh khoảng thời gian không CA nào được phép cấp.
Khai một lần, chặn được cả về sau
CAA không phải việc làm rồi quên. Đổi nhà cung cấp SSL, thêm subdomain mới, hay có nhân sự nghỉ việc từng nắm quyền DNS đều là lúc nên mở lại bản ghi này kiểm tra. Nhưng phần việc chính chỉ tốn 1 lần: khai đúng tên CA đang dùng. Phần còn lại, hệ thống chứng chỉ toàn cầu tự lo.
Doanh nghiệp chưa rõ tên miền của mình đã khai CAA chưa, hoặc đang cân nhắc gói chứng chỉ SSL mới, có thể tham khảo bảng giá chứng chỉ SSL tại BizMaC để chọn đúng mức xác thực cần dùng.
Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.
Để BizMaC dựng website cho doanh nghiệp bạn
Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.



