ServerRecords

CAA-record Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

CAA-records geven een witte lijst van welke certificaatautoriteiten TLS-certificaten voor het domein mogen uitgeven. CAs zijn verplicht CAA te controleren vóór uitgifte; een CA die niet op de lijst staat, moet weigeren.

Hoe je je resultaat leest

Geen CAA-record betekent dat elke CA mag uitgeven (de standaard van vóór CAA — gebruikelijk en aanvaardbaar). Als er records bestaan, zorg er dan voor dat elke CA die je daadwerkelijk gebruikt vermeld staat, inclusief die welke indirect door je CDN of hostingplatform worden gebruikt.

Veelvoorkomende problemen en hoe je ze oplost

CAA blokkeert de CA die je automatisering gebruikt

Hoe het zich uit: Certificaatvernieuwing mislukt plotseling — Let's Encrypt of je CDN meldt een CAA-fout — en de site toont een waarschuwing over een verlopen certificaat zodra het oude verloopt.

Hoe je het oplost: Voeg een issue-item toe voor de CA, bijv. 0 issue "letsencrypt.org", naast bestaande items. Onthoud dat platformen als Cloudflare of Netlify uitgeven via hun eigen CA-partners — raadpleeg hun documentatie voor welke CAA-items zij nodig hebben.

CAA op de bovenliggende van een subdomein spreekt tegen wat het subdomein nodig heeft

Hoe het zich uit: Certificaten worden prima uitgegeven voor de hoofdsite maar mislukken voor een subdomein dat op een ander platform wordt gehost.

Hoe je het oplost: CAA wordt geërfd van de dichtstbijzijnde voorouder die er een heeft. Breid ofwel de CAA van de bovenliggende uit om de CA van het subdomein op te nemen, of stel een specifiek CAA-record in op het subdomein zelf, wat de bovenliggende voor die naam overschrijft.

Veelgestelde vragen

Wat is een CAA-record?
Een CAA-record (Certification Authority Authorization) is een DNS-record dat aangeeft welke certificaatautoriteiten TLS/SSL-certificaten voor je domein mogen uitgeven. Elk record noemt een geautoriseerde CA via haar domein (bijvoorbeeld "letsencrypt.org").
Hoe gebruik ik deze tool?
Voer een domeinnaam in en de tool vraagt de CAA-records serverzijdig op en toont ze in leesbare vorm. Het laat de tags (issue, issuewild, iodef) en de CA-identificaties zien, zodat je in één oogopslag ziet welke autoriteiten certificaten mogen uitgeven.
Waarom zijn CAA-records belangrijk?
Ze verkleinen het risico op onterecht uitgegeven certificaten door te beperken welke CA's voor je domein mogen valideren en uitgeven, en elke conforme CA moet CAA controleren voordat ze uitgeeft. Dat is een eenvoudige maar zinvolle bescherming tegen ongeautoriseerde of frauduleuze certificaten.
Hoe lees ik het resultaat?
De tag "issue" regelt gewone certificaten, "issuewild" regelt wildcard-certificaten en "iodef" geeft een contact-URL of mailto voor het melden van overtredingen. Een waarde van ";" betekent dat geen enkele CA voor dat bereik mag uitgeven.
Wat is een veelgemaakte fout bij CAA-records?
Geen CAA-record is geen fout; het betekent simpelweg dat elke CA mag uitgeven, dus een leeg resultaat is voor veel domeinen normaal. Bovendien wordt CAA op de exacte naam en de bovenliggende domeinen gecontroleerd, waardoor een record op de apex meestal subdomeinen dekt, tenzij een specifieker record dit overschrijft.