Bezpečnost a dostupnost
CAA a DNSSEC v DNS
Průzkumník hlásí chybějící CAA nebo DNSSEC — co to znamená a kdy to řešit u registrátora.
Typický příznak
V panelu E-mail & DNS u skenu jsou nálezy caa_missing nebo dnssec_not_signed — externí audit to také často zmiňuje.
Puluno moduly
Guard
Vrácení změny
Ne — jen info / hosting
Kódy nálezů
caa_missing, dnssec_not_signed
Co vidíte
caa_missing— u domény nejsou CAA záznamy (Certification Authority Authorization).dnssec_not_signed— u domény nevidíme DNSKEY (DNS odpovědi nejsou podepsané).- Skóre SEO Průzkumníku se nemění — jde o informativní DNS vrstvu vedle SPF/DMARC.
Proč to vzniká
Většina shared hostingu a registrátorů DNSSEC nepočítá a CAA nepřidává automaticky. To není chyba WordPressu ani Puluno Guard.
| Téma | Riziko bez nastavení | Typická priorita u WP shopu |
|---|---|---|
| CAA | Libovolná CA může teoreticky vystavit certifikát pro vaši doménu (útok CA / chyba procesu) | Střední — levné hardening |
| DNSSEC | Teoreticky snazší cache poisoning DNS | Nízká až střední — záleží na registrátorovi |
Puluno z VPS nevaliduje DNSSEC kryptograficky — jen kontroluje, zda existují DNSKEY záznamy.
Co udělá Puluno
| Fáze | Kde | Akce |
|---|---|---|
| Diagnóza | Průzkumník | panel E-mail & DNS po skenu |
| Oprava | DNS u registrátora / hostingu | mimo WordPress |
| Verify | nový sken | CAA pass / DNSSEC pass v panelu |
Guard hlavičky (CSP, HSTS) řeší HTTP, ne CAA/DNSSEC — viz Hlavičky a XML-RPC.
CAA — krok za krokem
- Zjistěte, kdo vystavuje TLS certifikát (Let's Encrypt na hostingu, Cloudflare, vlastní CA).
- V DNS přidejte CAA záznamy — typicky
issue "letsencrypt.org"nebo dle dokumentace hostingu. - Ponechte
issuewildjen pokud používáte wildcard certifikát. - Po propagaci DNS (minuty až hodiny) spusťte nový sken — řádek CAA by měl být zelený.
Příklad (Let's Encrypt, upravte dle CA):
0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"
DNSSEC — krok za krokem
- Zapněte DNSSEC u DNS poskytovatele (Wedos, Cloudflare, Forpsi…).
- Poskytovatel vám dá DS záznamy — vložte je u registrátora domény (.cz u CZ.NIC, u .com u registrátora).
- Počkejte na propagaci (u .cz může trvat déle než běžné A/TXT).
- Ověřte u registrátora stav „DNSSEC aktivní“ a znovu skenujte v Průzkumníku.
Rollback DNSSEC = vypnutí u DNS + smazání DS u registrátora — dokumentujte si původní stav.
Kdy to není na Puluno
- Obnovení SSL certifikátu na serveru — Web padá / SSL.
- SPF / DMARC / MTA-STS — Formulář a DNS mailu.
- Enterprise DNS s vlastními procesy — interní runbook mimo tento návod.
Manuál modulu