Skip to content
EN

CAA-записи в 2026 году: кто защищает домен от чужого сертификата

Кратко. Запись CAA не даёт постороннему удостоверяющему центру выпустить сертификат на ваш домен.

Запись CAA не даёт постороннему удостоверяющему центру выпустить сертификат на ваш домен. Она бесплатна и ставится один раз — и всё равно редка: в нашем замере она нашлась у 17,9% доменов .org, 9,4% .com и лишь 1,6% .ru, то есть у двух доменов из ста двадцати пяти.

Отдельный замер DNSSEC дал тот же разрыв. Два независимых измерения указывают на одно: у российских доменов проседает защита именно на уровне DNS, а не на уровне сервера.

Проверить DNS своего домена →

Что такое CAA и почему её почти никто не ставит

Запись CAA в DNS перечисляет удостоверяющие центры, которым разрешено выпускать сертификаты для домена. Центр обязан проверить её перед выпуском: если его там нет — он отказывает.

Смысл в том, чтобы чужой центр не выпустил сертификат на ваш домен — по ошибке, по поддельной заявке или после компрометации почты администратора. Без CAA такую заявку не остановит ничто, кроме внутренних процедур самого центра.

Запись бесплатна и ставится один раз. Тем не менее она остаётся редкой, и ниже видно, насколько.

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Сколько доменов её ставит

27 августа 2026 года мы запросили запись CAA у доменов, которые пользователи приводили в наши инструменты, по 150 на зону. Запрос — dig CAA к публичному резолверу, по регистрируемому имени:

ЗонаПровереноС записью CAAДоля
.org1342417,9%
.net1081816,7%
.com138139,4%
.ru12521,6%

В зоне .ru запись нашлась у двух доменов из ста двадцати пяти — в шесть раз реже, чем в .com, и в одиннадцать раз реже, чем в .org.

Оговорка о выборке: это домены, которые кто-то решил проверить, а не случайный срез зоны. Сравнение зон между собой корректно — они набраны одинаково; уровень по .ru как оценку «всего Рунета» брать нельзя. Отказов при измерении было по одному на зону, они исключены из счёта.

Это не единичный случай, а свойство

Отдельно мы измеряли подписание домена DNSSEC — совершенно другую защиту, но тоже живущую в DNS и тоже зависящую от регистратора. Результат совпал по направлению:

ЗонаDNSSECCAA
.org19,3%17,9%
.net10,1%16,7%
.com8,8%9,4%
.ru0,8%1,6%

Два независимых измерения, разные записи, разные механизмы — и одинаковый разрыв. Это уже не совпадение, а свойство: у российских доменов проседает защита именно на уровне DNS, а не на уровне сервера. По TLS, напомним, .ru идёт вровень с .com.

Объяснение, согласующееся с обоими замерами: и DS, и CAA ставятся через панель регистратора. Где поля для них нет — владелец физически не может завершить настройку, сколько бы он о ней ни знал. Настройка TLS от регистратора не зависит, и там отставания нет.

Кому разрешают выпуск

Среди доменов, где запись есть, чаще всего разрешают: в .org — Let’s Encrypt (33 упоминания), Google Trust Services (20), DigiCert (19); в .com — Let’s Encrypt (14), DigiCert (12), Google Trust Services (10); в .net — Let’s Encrypt (22), Google Trust Services (13).

По .ru состав не приводим: записи всего у двух доменов, и любые доли на такой основе были бы бессмысленны.

Домен обычно перечисляет несколько центров сразу — отсюда сумма упоминаний больше числа доменов.

Что делать владельцу сайта

  1. Проверьте, есть ли запись у вас. Она видна в проверке DNS вместе с остальными записями домена.
  2. Поставьте её, если панель регистратора позволяет. Минимальный вид — одна строка, разрешающая тот центр, которым вы пользуетесь. Перечислите все, включая резервный: домен, разрешивший только один центр, не получит сертификат от другого в спешке.
  3. Не забудьте про поддомены. Проверка идёт вверх по дереву, поэтому запись на втором уровне действует и ниже — но если для поддомена нужен другой центр, ему потребуется собственная запись.
  4. Заодно посмотрите DNSSEC. Обе записи ставятся в одном месте и по одной причине; если панель умеет одну, обычно умеет и вторую.
A / AAAAIPv4 и IPv6 адреса хоста
MX-записиПочтовые серверы домена
TXT / SPFВерификация и защита от спуфинга
NS / SOAСерверы имён и зона ответственности

Почему нам доверяют

12
типов DNS-записей
SPF+DKIM
проверка почты
<1с
ответ DNS
3
региона проверки

Как это работает

1

Введите домен

2

Выберите тип записи

3

Получите DNS-ответ

Что такое DNS-записи?

DNS (Domain Name System) — система, которая преобразует доменные имена в IP-адреса. DNS-записи — это инструкции, определяющие, куда направлять трафик, почту и какподтверждать владение доменом.

Полный анализ

Проверка всех типов записей: A, AAAA, MX, NS, TXT, CNAME, SOA за один запрос.

Мгновенный результат

Запрос к авторитативным серверам напрямую. Результат за доли секунды, без кеширования.

Проверка безопасности

Анализ SPF, DKIM и DMARC записей для оценки защиты почты от спуфинга и фишинга.

Экспорт и история

Сохраняйте результаты проверок. Сравнивайте DNS-записи до и после изменений у регистратора.

Кому это нужно

DevOps

проверка DNS после деплоя

Email-маркетологи

проверка SPF/DKIM/DMARC

SEO-специалисты

аудит DNS-конфигурации

Системные администраторы

контроль зоны DNS

Частые ошибки

Нет SPF-записиБез SPF письма могут попадать в спам. Добавьте v=spf1 TXT-запись.
Один NS-серверПри сбое единственного NS домен станет недоступен. Используйте минимум 2 NS.
Конфликт CNAME и других записейCNAME не может сосуществовать с MX или TXT на том же имени — это нарушение RFC.
Слишком высокий TTLПри TTL 86400 изменения DNS будут видны только через сутки. Перед миграцией снизьте TTL до 300.
Нет обратной записи PTRПочтовые серверы проверяют PTR. Без неё письма могут быть отклонены.

Лучшие практики

Настройте SPF + DKIM + DMARCТройка записей, защищающая вашу почту от спуфинга и повышающая доставляемость.
Используйте 2+ NS-серверовРазнесите NS по разным сетям для отказоустойчивости.
Понижайте TTL перед миграциейЗа 24-48 часов до смены IP установите TTL 300, чтобы переключение прошло быстро.
Проверяйте DNS после измененийПосле обновления записей убедитесь, что изменения применились и нет ошибок.
Добавьте CAA-записьCAA ограничивает, какие центры сертификации могут выпускать SSL для вашего домена.

Получите больше с бесплатным аккаунтом

История DNS-проверок, API-ключи и мониторинг изменений записей.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

CAA запись обязательна?

Нет, не обязательна, но рекомендуется. Без CAA любой CA может выпустить cert для вашего домена (при успешной domain validation).

Как добавить CAA запись?

В DNS zone: example.com. IN CAA 0 issue "letsencrypt.org". Wildcard: 0 issuewild "letsencrypt.org".

Что делать если CAA блокирует legitimate CA?

Очистите cache в CA accounts + добавить CAA для нового CA. Propagation обычно 1-24 часа.

Как проверить свой CAA?

Enterno DNS → тип CAA. Или dig CAA example.com.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.