MediaHost
Domains & DNS

Όταν το SSL αποτυγχάνει λόγω CAA record

2 Σεπτεμβρίου 2026 Ομάδα MediaHost 4 λεπτά ανάγνωση
Πιστοποιητικό SSL μπλοκάρεται σε πύλη ελέγχου πάνω σε χάρτη εγγραφών DNS

Ένα SSL πιστοποιητικό δεν ανανεώνεται. Το domain, τα DNS records για A και CNAME φαίνονται σωστά, ο server λειτουργεί κανονικά, όμως η Certificate Authority αρνείται να εκδώσει το πιστοποιητικό. Σε αρκετές τέτοιες περιπτώσεις η αιτία δεν είναι κάτι στον server, αλλά μια εγγραφή CAA στο DNS που κανείς δεν θυμάται ότι υπάρχει.

Τι είναι το CAA record

Το CAA (Certification Authority Authorization) είναι ένας τύπος εγγραφής DNS που καθορίζει ποιες Certificate Authorities επιτρέπεται να εκδώσουν SSL πιστοποιητικό για ένα domain. Αν δεν υπάρχει καθόλου CAA record σε ένα domain, ο κανόνας είναι απλός: επιτρέπεται η έκδοση από οποιαδήποτε CA. Το πρόβλημα εμφανίζεται όταν υπάρχει CAA record που περιορίζει τις επιτρεπόμενες CA, αλλά αυτή που προσπαθεί να εκδώσει το πιστοποιητικό δεν περιλαμβάνεται σε αυτή τη λίστα.

Αυτό δεν είναι σπάνιο φαινόμενο σε παλιά domains, όπου κάποιος είχε ρυθμίσει CAA record για μια συγκεκριμένη CA πριν χρόνια, και το site αλλάζει σήμερα πάροχο ή χρησιμοποιεί αυτόματη έκδοση SSL μέσω άλλης CA, χωρίς η παλιά εγγραφή να έχει αφαιρεθεί ποτέ.

Πώς είναι δομημένη μια εγγραφή CAA

Μια τυπική εγγραφή CAA έχει τρία μέρη: μια σημαία (flag), μια ετικέτα (tag) και μια τιμή (value). Οι πιο συνηθισμένες ετικέτες, όπως ορίζει το πρότυπο για τις εγγραφές CAA στο DNS, είναι:

  • issue — καθορίζει ποια CA επιτρέπεται να εκδώσει πιστοποιητικά για μεμονωμένα domains
  • issuewild — το ίδιο, αλλά για wildcard πιστοποιητικά
  • iodef — διεύθυνση όπου η CA μπορεί να αναφέρει παραβιάσεις της πολιτικής

Ένα παράδειγμα εγγραφής που επιτρέπει έκδοση μόνο από το Let's Encrypt μοιάζει κάπως έτσι:

0 issue "letsencrypt.org"

Αν στο DNS υπάρχει μόνο αυτή η εγγραφή και το site προσπαθεί να πάρει πιστοποιητικό από διαφορετική CA, η αίτηση θα απορριφθεί, ανεξάρτητα από το αν όλα τα υπόλοιπα στοιχεία του domain είναι σωστά.

Πώς να ελέγξεις αν υπάρχει CAA record

Αν έχεις πρόσβαση σε jailed SSH μέσω cPanel, μπορείς να ελέγξεις την εγγραφή με ένα εργαλείο DNS lookup που δεν απαιτεί δικαιώματα server, όπως το dig, αν είναι διαθέσιμο στο περιβάλλον σου:

dig CAA example.gr

Αν δεν έχεις πρόσβαση σε τέτοιο εργαλείο, οποιοδήποτε online DNS lookup εργαλείο δείχνει τις εγγραφές CAA ενός domain χωρίς να χρειάζεται καμία εγκατάσταση. Απλώς αναζητάς τον τύπο εγγραφής CAA για το domain σου και βλέπεις αν υπάρχει κάποιος περιορισμός.

Τα πιο συνηθισμένα λάθη

  • Ξεχασμένη εγγραφή από παλιό πάροχο SSL. Το domain άλλαξε πάροχο hosting ή CA, αλλά η παλιά εγγραφή CAA παρέμεινε ενεργή και μπλοκάρει τη νέα CA.
  • Λάθος τιμή CA. Το issue πρέπει να περιέχει το σωστό issuer domain που χρησιμοποιεί η συγκεκριμένη CA, π.χ. letsencrypt.org.
  • Έλλειψη σωστού issuewild για wildcard SSL. Αν δεν υπάρχει issuewild, τα issue records εφαρμόζονται και στα wildcard certificates. Αν υπάρχει issuewild, τότε αυτό υπερισχύει των issue για wildcard αιτήματα.

Πώς διορθώνεται

Η διαχείριση των εγγραφών CAA γίνεται από τον Zone Editor του cPanel, στο ίδιο σημείο όπου διαχειρίζεσαι A records, CNAME και MX. Αν χρειάζεσαι να επιτρέψεις μια συγκεκριμένη CA, προσθέτεις μια εγγραφή τύπου CAA με το κατάλληλο tag και value. Αν θέλεις να επιτρέψεις έκδοση από οποιαδήποτε CA, η πιο απλή λύση είναι συνήθως η διαγραφή όλων των εγγραφών CAA, ώστε να ισχύει ο προεπιλεγμένος κανόνας χωρίς περιορισμό.

Πριν διαγράψεις ή αλλάξεις εγγραφή CAA, σημείωσε την τρέχουσα τιμή της. Αν χρειαστεί να επαναφέρεις περιορισμό αργότερα, θα το θέλεις έτοιμο.

Μετά από κάθε αλλαγή σε εγγραφή CAA, υπολόγισε ότι η ενημέρωση δεν είναι άμεση σε όλο το internet — εξαρτάται από το TTL της εγγραφής. Αν δεν είσαι σίγουρος πώς λειτουργεί αυτή η καθυστέρηση, υπάρχει αναλυτική εξήγηση στο άρθρο για το TTL στο DNS και πότε αλλάζει.

Χρειάζεσαι πάντα CAA record

Όχι. Για τα περισσότερα μικρά και μεσαία sites, η απουσία εγγραφής CAA δεν δημιουργεί κανένα πρόβλημα — απλώς σημαίνει ότι οποιαδήποτε αναγνωρισμένη CA μπορεί να εκδώσει πιστοποιητικό για το domain, κάτι που ισχύει και για τα περισσότερα δωρεάν πιστοποιητικά τύπου Let's Encrypt που εκδίδονται αυτόματα. Το CAA έχει νόημα όταν θέλεις να περιορίσεις ποιες Certificate Authorities μπορούν να εκδώσουν πιστοποιητικά για το domain σου, μειώνοντας τον κίνδυνο μη εξουσιοδοτημένης ή λανθασμένης έκδοσης από άλλη CA.

Αν διαχειρίζεσαι SSL μέσω αυτόματης έκδοσης στο cPanel, αξίζει να διαβάσεις και πώς λειτουργεί το δωρεάν SSL και το HTTPS, ώστε να καταλαβαίνεις πότε μπλοκάρεται η ανανέωση λόγω DNS και πότε λόγω άλλου λόγου. Αν το domain σου έχει αλλάξει πρόσφατα nameservers, καλό είναι να ελέγξεις παράλληλα και τις υπόλοιπες εγγραφές, κάτι που καλύπτεται στο άρθρο για την αλλαγή nameservers στον καταχωρητή.

Συμπέρασμα

Το CAA record είναι μια μικρή, σχετικά σπάνια χρησιμοποιούμενη εγγραφή DNS, που όμως έχει την ισχύ να μπλοκάρει εντελώς την έκδοση ή ανανέωση ενός SSL πιστοποιητικού. Όταν ένα SSL αποτυγχάνει χωρίς προφανή λόγο, αξίζει να ελέγχεις πρώτα αν υπάρχει CAA record στο domain και αν η CA που χρησιμοποιείς περιλαμβάνεται στη λίστα των επιτρεπόμενων. Είναι ένας έλεγχος που παίρνει λίγα λεπτά, αλλά μπορεί να εξηγήσει κάτι που φαινόταν ακατανόητο.

ΟΜ
Ομάδα MediaHostΤεχνική ομάδα MediaHost · Υποστήριξη 24/7/365
f X in