Запись CAA не даёт постороннему удостоверяющему центру выпустить сертификат на ваш домен. Она бесплатна и ставится один раз — и всё равно редка: в нашем замере она нашлась у 17,9% доменов .org, 9,4% .com и лишь 1,6% .ru, то есть у двух доменов из ста двадцати пяти.
Отдельный замер DNSSEC дал тот же разрыв. Два независимых измерения указывают на одно: у российских доменов проседает защита именно на уровне DNS, а не на уровне сервера.
Бесплатный онлайн-инструмент — DNS Lookup: результат мгновенно, без регистрации.
Запись CAA в DNS перечисляет удостоверяющие центры, которым разрешено выпускать сертификаты для домена. Центр обязан проверить её перед выпуском: если его там нет — он отказывает.
Смысл в том, чтобы чужой центр не выпустил сертификат на ваш домен — по ошибке, по поддельной заявке или после компрометации почты администратора. Без CAA такую заявку не остановит ничто, кроме внутренних процедур самого центра.
Запись бесплатна и ставится один раз. Тем не менее она остаётся редкой, и ниже видно, насколько.
Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).
Скачать датасет (CSV)27 августа 2026 года мы запросили запись CAA у доменов, которые пользователи приводили в наши инструменты, по 150 на зону. Запрос — dig CAA к публичному резолверу, по регистрируемому имени:
| Зона | Проверено | С записью CAA | Доля |
|---|---|---|---|
| .org | 134 | 24 | 17,9% |
| .net | 108 | 18 | 16,7% |
| .com | 138 | 13 | 9,4% |
| .ru | 125 | 2 | 1,6% |
В зоне .ru запись нашлась у двух доменов из ста двадцати пяти — в шесть раз реже, чем в .com, и в одиннадцать раз реже, чем в .org.
Оговорка о выборке: это домены, которые кто-то решил проверить, а не случайный срез зоны. Сравнение зон между собой корректно — они набраны одинаково; уровень по .ru как оценку «всего Рунета» брать нельзя. Отказов при измерении было по одному на зону, они исключены из счёта.
Отдельно мы измеряли подписание домена DNSSEC — совершенно другую защиту, но тоже живущую в DNS и тоже зависящую от регистратора. Результат совпал по направлению:
| Зона | DNSSEC | CAA |
|---|---|---|
| .org | 19,3% | 17,9% |
| .net | 10,1% | 16,7% |
| .com | 8,8% | 9,4% |
| .ru | 0,8% | 1,6% |
Два независимых измерения, разные записи, разные механизмы — и одинаковый разрыв. Это уже не совпадение, а свойство: у российских доменов проседает защита именно на уровне DNS, а не на уровне сервера. По TLS, напомним, .ru идёт вровень с .com.
Объяснение, согласующееся с обоими замерами: и DS, и CAA ставятся через панель регистратора. Где поля для них нет — владелец физически не может завершить настройку, сколько бы он о ней ни знал. Настройка TLS от регистратора не зависит, и там отставания нет.
Среди доменов, где запись есть, чаще всего разрешают: в .org — Let’s Encrypt (33 упоминания), Google Trust Services (20), DigiCert (19); в .com — Let’s Encrypt (14), DigiCert (12), Google Trust Services (10); в .net — Let’s Encrypt (22), Google Trust Services (13).
По .ru состав не приводим: записи всего у двух доменов, и любые доли на такой основе были бы бессмысленны.
Домен обычно перечисляет несколько центров сразу — отсюда сумма упоминаний больше числа доменов.
DNS (Domain Name System) — система, которая преобразует доменные имена в IP-адреса. DNS-записи — это инструкции, определяющие, куда направлять трафик, почту и какподтверждать владение доменом.
Проверка всех типов записей: A, AAAA, MX, NS, TXT, CNAME, SOA за один запрос.
Запрос к авторитативным серверам напрямую. Результат за доли секунды, без кеширования.
Анализ SPF, DKIM и DMARC записей для оценки защиты почты от спуфинга и фишинга.
Сохраняйте результаты проверок. Сравнивайте DNS-записи до и после изменений у регистратора.
проверка DNS после деплоя
проверка SPF/DKIM/DMARC
аудит DNS-конфигурации
контроль зоны DNS
v=spf1 TXT-запись.История DNS-проверок, API-ключи и мониторинг изменений записей.
Зарегистрироваться (FREE)Нет, не обязательна, но рекомендуется. Без CAA любой CA может выпустить cert для вашего домена (при успешной domain validation).
В DNS zone: example.com. IN CAA 0 issue "letsencrypt.org". Wildcard: 0 issuewild "letsencrypt.org".
Очистите cache в CA accounts + добавить CAA для нового CA. Propagation обычно 1-24 часа.
Enterno DNS → тип CAA. Или dig CAA example.com.
Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.