Skip to content

CAA records 2026: бенчмарк адопции

Коротко:

CAA (Certificate Authority Authorization, RFC 6844) — DNS-запись, указывающая какие CA могут выпускать cert для вашего домена. Enterno.io проверил топ-5k .ru доменов (март 2026): только **14%** используют CAA (vs 32% в топ-1M глобально). Причина: большинство РФ-регистраторов не имеют UI для CAA editing. Лидеры CA в CAA records: Let's Encrypt 48%, DigiCert 18%, Sectigo 14%.

Ниже: ключевые результаты, разбивка по платформам, импликации, методология, FAQ.

Ключевые результаты

МетрикаPass / значениеМедианаp75
Доля доменов с CAA записью14%
CAA с iodef (incident email)7%
CAA с accounturi (binding к CA account)2%
Let's Encrypt в CAA48%
DigiCert в CAA18%
Sectigo в CAA14%
GlobalSign в CAA8%
Misconfigured CAA (blocks valid renewal)0.3%

Разбивка по платформам

ПлатформаДоляДеталь
REG.RU DNS28% рынкаCAA support: Yes (UI с 2024)
Cloudflare DNS14%CAA support: Yes (UI)
Timeweb DNS11%CAA support: No UI (2026)
Beget DNS9%CAA support: No UI
Yandex Cloud DNS7%CAA support: Yes
Self-hosted BIND/PowerDNS4%CAA support: Full

Почему это важно

  • CAA защищает от mis-issuance: если attacker compromise DNS, без CAA он может получить cert от любого CA
  • Chrome/Firefox не проверяют CAA (это задача CA при issuance), поэтому CAA не ломает existing clients
  • Let's Encrypt проверяет CAA при каждом renewal — неправильная запись может сломать auto-renew
  • iodef= email позволяет CA уведомить owner о попытке mis-issuance
  • CAA не заменяет DNSSEC — они complementary (DNSSEC защищает DNS-ответ, CAA — policy для CA)

Методология

Топ-5000 .ru доменов по SimilarWeb ранжированию. DNS-запросы type CAA через 1.1.1.1 и 8.8.8.8 (март 2026). CAA-parser извлекал issue= и iodef=. Registrar определён по WHOIS.

A / AAAAIPv4 и IPv6 адреса хоста
MX-записиПочтовые серверы домена
TXT / SPFВерификация и защита от спуфинга
NS / SOAСерверы имён и зона ответственности

Почему нам доверяют

12
типов DNS-записей
SPF+DKIM
проверка почты
<1с
ответ DNS
3
региона проверки

Как это работает

1

Введите домен

2

Выберите тип записи

3

Получите DNS-ответ

Что такое DNS-записи?

DNS (Domain Name System) — система, которая преобразует доменные имена в IP-адреса. DNS-записи — это инструкции, определяющие, куда направлять трафик, почту и какподтверждать владение доменом.

Полный анализ

Проверка всех типов записей: A, AAAA, MX, NS, TXT, CNAME, SOA за один запрос.

Мгновенный результат

Запрос к авторитативным серверам напрямую. Результат за доли секунды, без кеширования.

Проверка безопасности

Анализ SPF, DKIM и DMARC записей для оценки защиты почты от спуфинга и фишинга.

Экспорт и история

Сохраняйте результаты проверок. Сравнивайте DNS-записи до и после изменений у регистратора.

Кому это нужно

DevOps

проверка DNS после деплоя

Email-маркетологи

проверка SPF/DKIM/DMARC

SEO-специалисты

аудит DNS-конфигурации

Системные администраторы

контроль зоны DNS

Частые ошибки

Нет SPF-записиБез SPF письма могут попадать в спам. Добавьте v=spf1 TXT-запись.
Один NS-серверПри сбое единственного NS домен станет недоступен. Используйте минимум 2 NS.
Конфликт CNAME и других записейCNAME не может сосуществовать с MX или TXT на том же имени — это нарушение RFC.
Слишком высокий TTLПри TTL 86400 изменения DNS будут видны только через сутки. Перед миграцией снизьте TTL до 300.
Нет обратной записи PTRПочтовые серверы проверяют PTR. Без неё письма могут быть отклонены.

Лучшие практики

Настройте SPF + DKIM + DMARCТройка записей, защищающая вашу почту от спуфинга и повышающая доставляемость.
Используйте 2+ NS-серверовРазнесите NS по разным сетям для отказоустойчивости.
Понижайте TTL перед миграциейЗа 24-48 часов до смены IP установите TTL 300, чтобы переключение прошло быстро.
Проверяйте DNS после измененийПосле обновления записей убедитесь, что изменения применились и нет ошибок.
Добавьте CAA-записьCAA ограничивает, какие центры сертификации могут выпускать SSL для вашего домена.

Получите больше с бесплатным аккаунтом

История DNS-проверок, API-ключи и мониторинг изменений записей.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

CAA запись обязательна?

Нет, не обязательна, но рекомендуется. Без CAA любой CA может выпустить cert для вашего домена (при успешной domain validation).

Как добавить CAA запись?

В DNS zone: <code>example.com. IN CAA 0 issue "letsencrypt.org"</code>. Wildcard: <code>0 issuewild "letsencrypt.org"</code>.

Что делать если CAA блокирует legitimate CA?

Очистите cache в CA accounts + добавить CAA для нового CA. Propagation обычно 1-24 часа.

Как проверить свой CAA?

<a href="/dns">Enterno DNS</a> → тип CAA. Или <code>dig CAA example.com</code>.