Sie befinden sich im Service: DNS (Domain Name System)

Record Typen und deren Nutzung

Record Typen und deren Nutzung

Information

Auf dieser Seite erfahren Sie mehr über die spezifischen Record-Typen und wie diese an der RWTH genutzt werden.


 

CAA-Records

Ab dem 23.2.2018 werden im RWTH DNS Certification Authority Authorization (CAA) Resource Records (RR) nach RFC 6844 (wird in neuem Tab geöffnet) eingeführt.

CAA-Records bieten dem Domaininhaber die Möglichkeit, definierte Zertifizierungsstellen (CAs) dazu zu berechtigen, X.509-Zertifikate (auch als SSL-Zertifikate bekannt) für Hosts unterhalb der Domain auszustellen. CAA-Records sollen verhindern, dass Zertifikate an Unberechtigte ausgestellt werden. Voraussetzung hierfür ist, dass die Zertifizierungsstelle die CAA-Records prüft. Seit September 2017 sind Zertifizierungsstellen (wird in neuem Tab geöffnet), die im CA/Browser-Forum teilnehmen, verpflichtet, CAA-Records bei der Erstellung des Zertifikats zu prüfen.

Was heißt dies praktisch für einen Serveradministrator?

  1. CAA-Records für den Hostnamen (FQDN) seines Servers im DNS setzen und prüfen.
  2. Zertifikatsantrag (CSR) generieren und an eine im CAA-Record definierte CA schicken.
  3. Insbesondere, wenn ein Zertifikat außerhalb der DFN-PKI beantragt wird, ist Schritt 1 notwendig.

Für CAA-Records innerhalb der Domains, die den RWTH-Nameservern delegiert sind, gelten folgende Regelungen:

  • Die DFN-PKI ist für alle Zonen (Domains) standardmäßig erlaubt (d.h. die CAA-Records sind bereits vom RWTH-Hostmaster eingepflegt).
  • DNS-Administratoren können über das „NOC-Portal“-Tool „DNS-Admin (wird in neuem Tab geöffnet)“ weitere CAA-Records pro Host setzen.
  • DNS-Administratoren, die keine Rechte für das „DNS-Admin“-Tool haben, können das Eintragen von CAA-Records für FQDNs in deren Zone(n) an den RWTH-Hostmaster ((E-Mail schreiben an:) hostmaster@rwth-aachen.de) oder die RWTH-CA ((E-Mail schreiben an:) ca@rwth-aachen.de) oder an das IT-ServiceDesk ((E-Mail schreiben an:) servicedesk@itc.rwth-aachen.de) per E-Mail adressieren.
  • Die Liste der zur Auswahl stehenden CAs wird von der RWTH-CA gepflegt. Aktuell beinhaltet diese Liste die Auswahl an CAs, die derzeit Zertifikate ausgestellt haben (digicert.com, globalsign.com, letsencrypt.org, pki.dfn.de, telesec.de). Diese CAs haben wir über Cert Spotter (wird in neuem Tab geöffnet) ermittelt.
  • Bereits ausgestellte Zertifikate sind nicht betroffen, da CAA-Records nur bei der Ausstellung eines Zertifikates zur Beachtung kommen.
  • CAA-Records mit Eigenschaft „issuewild“ sind nur für Hosts erlaubt und werden auf Antrag von der RWTH-CA ((E-Mail schreiben an:) ca@rwth-aachen.de) eingepflegt.
  • Wegen des hierarchischen Aufbaus greift ein spezifischer Host-Eintrag vor dem Zonen-Eintrag.

Eine Abfrage erfolgt z.B. über

dig caa +noall +answer $DOMAIN.rwth-aachen.de

bzw. wenn ein spezifischer Eintrag existiert

dig caa +noall +answer $HOSTNAME.DOMAIN.rwth-aachen.de
 

SSHFP-Records

Alle für den DNS-Admin (wird in neuem Tab geöffnet) berechtigten Personen können nun über einzelne Einträge oder einen Massenimport Secure Shell Fingerprint (SSHFP) im DNS hinterlegen (siehe dazu RFCs 4255 (wird in neuem Tab geöffnet), 6594 (wird in neuem Tab geöffnet) und 7479 (wird in neuem Tab geöffnet)). Der Aufbau dieses Record-Typs (detaillierte Parameter siehe iana.org (wird in neuem Tab geöffnet)) ist:

 
<$SERVER.$DOMAIN.rwth-aachen.de.> [<TTL in Sekunden>] [<Class>] SSHFP <Nummer des Algorithmus> <Nummer des Hash-Type> <hexadezimaler Fingerprint>
 
 Hinweis zu Algorithmus und Hash-Typ
  1. SSHFP generieren
  2. SSHFP beim Verbindungsaufbau berücksichtigen
    • pro Anfrage

      ssh -o VerifyHostKeyDNS=yes -l $USER $HOSTNAME.$DOMAIN.rwth-aachen.de.
      ssh -o FingerprintHash=sha256 -o VerifyHostKeyDNS=yes -l $USER $HOSTNAME.$DOMAIN.rwth-aachen.de.
       
    • gloabe SSH Client Konfiguration (alle SSH-Verbindungen von einem Rechner, siehe dazu Hostname canonicalisation in OpenSSH (wird in neuem Tab geöffnet))

      /etc/ssh/ssh_config
      CanonicalizeHostname yes
      CanonicalDomains $DOMAIN.rwth-aachen.de
      CanonicalizeMaxDots 0
      CanonicalizeFallbackLocal no
      VerifyHostKeyDNS yes
      ​
       

 

Weitere Informationen:

zuletzt geändert am 25.09.2025

Wie hat Ihnen dieser Inhalt geholfen?

(wird in neuem Tab geöffnet)
Dieses Werk ist lizenziert unter einer Creative Commons Namensnennung - Weitergabe unter gleichen Bedingungen 3.0 Deutschland Lizenz (wird in neuem Tab geöffnet)