Přeskočit na obsah
puluno

Bezpečnost a dostupnost

CAA a DNSSEC v DNS

Průzkumník hlásí chybějící CAA nebo DNSSEC — co to znamená a kdy to řešit u registrátora.

Typický příznak

V panelu E-mail & DNS u skenu jsou nálezy caa_missing nebo dnssec_not_signed — externí audit to také často zmiňuje.

Puluno moduly

Guard

Vrácení změny

Ne — jen info / hosting

Kódy nálezů

caa_missing, dnssec_not_signed

Co vidíte

  • caa_missing — u domény nejsou CAA záznamy (Certification Authority Authorization).
  • dnssec_not_signed — u domény nevidíme DNSKEY (DNS odpovědi nejsou podepsané).
  • Skóre SEO Průzkumníku se nemění — jde o informativní DNS vrstvu vedle SPF/DMARC.

Proč to vzniká

Většina shared hostingu a registrátorů DNSSEC nepočítá a CAA nepřidává automaticky. To není chyba WordPressu ani Puluno Guard.

TémaRiziko bez nastaveníTypická priorita u WP shopu
CAALibovolná CA může teoreticky vystavit certifikát pro vaši doménu (útok CA / chyba procesu)Střední — levné hardening
DNSSECTeoreticky snazší cache poisoning DNSNízká až střední — záleží na registrátorovi

Puluno z VPS nevaliduje DNSSEC kryptograficky — jen kontroluje, zda existují DNSKEY záznamy.

Co udělá Puluno

FázeKdeAkce
DiagnózaPrůzkumníkpanel E-mail & DNS po skenu
OpravaDNS u registrátora / hostingumimo WordPress
Verifynový skenCAA pass / DNSSEC pass v panelu

Guard hlavičky (CSP, HSTS) řeší HTTP, ne CAA/DNSSEC — viz Hlavičky a XML-RPC.

CAA — krok za krokem

  1. Zjistěte, kdo vystavuje TLS certifikát (Let's Encrypt na hostingu, Cloudflare, vlastní CA).
  2. V DNS přidejte CAA záznamy — typicky issue "letsencrypt.org" nebo dle dokumentace hostingu.
  3. Ponechte issuewild jen pokud používáte wildcard certifikát.
  4. Po propagaci DNS (minuty až hodiny) spusťte nový sken — řádek CAA by měl být zelený.

Příklad (Let's Encrypt, upravte dle CA):

0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"

DNSSEC — krok za krokem

  1. Zapněte DNSSEC u DNS poskytovatele (Wedos, Cloudflare, Forpsi…).
  2. Poskytovatel vám dá DS záznamy — vložte je u registrátora domény (.cz u CZ.NIC, u .com u registrátora).
  3. Počkejte na propagaci (u .cz může trvat déle než běžné A/TXT).
  4. Ověřte u registrátora stav „DNSSEC aktivní“ a znovu skenujte v Průzkumníku.

Rollback DNSSEC = vypnutí u DNS + smazání DS u registrátora — dokumentujte si původní stav.

Kdy to není na Puluno

CAA a DNSSEC v DNS | Puluno — audit & moduly