CSR.pluscsr.plus

Проверка записей CAA

Этому инструменту требуется доступ в сеть: на наш сервер отправляется только открытая информация, такая как домен. Закрытый ключ или CSR никогда не загружаются.

Записи CAA могут блокировать выдачу сертификатов несанкционированными CA для вашего домена.

Об инструменте Проверка записей CAA

Проверка записей CAA от CSR.plus запрашивает DNS-записи CAA домена и показывает, каким удостоверяющим центрам (УЦ) разрешено выпускать для него сертификаты. Введите имя хоста, чтобы увидеть список издателей и флаги, и убедитесь, что авторизованы только доверенные УЦ.

Запись CAA — это простое и мощное средство контроля: она сообщает каждому УЦ, какие издатели могут сертифицировать ваш домен, и проверяется удостоверяющими центрами перед выпуском. Администраторы используют этот онлайн-поиск CAA, чтобы убедиться, что политика опубликована корректно, проверить, какие третьи стороны могут выпускать сертификаты для их доменов, и укрепить защиту сертификатов.

Зачем использовать

  • Проверьте, какие УЦ авторизованы выпускать сертификаты для вашего домена
  • Подтвердите, что опубликованная политика CAA корректна и полна
  • Проверьте третьи стороны, которые могут выпускать для ваших доменов
  • Мгновенный DNS-запрос — без аккаунта и настройки

Как использовать

  1. Введите домен для проверки (например, example.com).
  2. Инструмент выполняет DNS-запрос записей CAA.
  3. Просмотрите список издателей и флаги (issue, issuewild, iodef).
  4. Убедитесь, что авторизованы только доверенные УЦ; при необходимости добавьте недостающие записи.

Часто задаваемые вопросы

▸Что такое запись CAA?

DNS-запись, указывающая, каким УЦ разрешено выпускать сертификаты для домена.

▸Если записи CAA нет, кто может выпускать?

Любой публично доверенный УЦ, поскольку отсутствие CAA означает, что ограничений не установлено.

▸Можно ли с помощью CAA заблокировать весь выпуск?

Можно ограничить выпуск конкретными УЦ, но нельзя запретить все УЦ и при этом получать сертификаты.

▸Что означают теги CAA?

issue ограничивает доменные сертификаты, issuewild — сертификаты с подстановочными знаками, а iodef предоставляет контакт для сообщений о нарушениях политики.

Namecheap

Нужен новый SSL-сертификат?

Сертификаты DV, OV, EV и wildcard всего от 5,98 $/год — выпуск за несколько минут.

Купить SSL на Namecheap

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Больше бесплатных инструментов

Просмотрщик сертификатов

Вставьте или загрузите сертификат X.509, чтобы проверить субъект, издателя, срок действия, ключ, отпечатки, SAN и расширения — всё локально.

Сопоставление сертификата / ключа

Проверьте, принадлежат ли закрытый ключ и сертификат одной паре ключей — вычисляется локально, ключ не покидает ваш браузер.

Просмотрщик PEM

Вставьте PEM-набор (сертификаты, ключи, CSR) и получите структурированный разбор каждого блока — локально.

Конвертер форматов SSL

Конвертируйте между PEM, PFX/PKCS#12 и P7B/PKCS#7 — всё локально в браузере.

SSL-проверка (оценка A-F)

Оценка любого домена от A до F: версии TLS, состояние сертификата, цепочка доверия и HSTS.

Массовая проверка SSL

Проверьте несколько SSL-сертификатов за один раз

Предварительная проверка ACME-вызова

Проверьте валидацию HTTP-01 и DNS-01 до Let’s Encrypt: DNS, порт 443, доступность well-known и TXT-записи с советами по исправлению.

Проверка Let's Encrypt

Определяет сертификаты Let’s Encrypt (R3/R10/E5/E6), отсчёт 90-дневного продления, состояние цепочки и советы по продлению.

Проверка распространения DNS

Проверяет записи TXT, A, AAAA, NS и MX через резолверы Cloudflare, Google и AdGuard и подтверждает распространение.

Совместимость цепочки LE

Показывает, использует ли ваш сайт новую цепочку ISRG E5/E6 или старую кросс-подписанную, и доверяют ли ей старые устройства.

Генератор команд ACME

Генерирует команды выпуска для Certbot, acme.sh, lego и win-acme (HTTP-01 или DNS-01).

Инспектор сертификатов

Введите домен, чтобы проверить действительность сертификата, срок действия, протокол TLS и целостность цепочки.

Проверка истечения SSL

Быстро проверьте дату истечения SSL-сертификата домена и оставшиеся дни.

Поиск прозрачности сертификатов

Перечислите все сертификаты, когда-либо выданные для домена в публичных журналах CT — обнаружьте скрытые и несанкционированные сертификаты.

Проверка отзыва сертификата

Проверьте, был ли сертификат отозван через точки распространения CRL, и просмотрите встроенные конечные точки OCSP.

Трассировщик SSL-рукопожатия

Выполните реальное TLS-рукопожатие и запишите каждый шаг: DNS, TCP, согласованные версию и шифр TLS, а также каждый возвращённый сертификат.