From: Sergey Matveev
Date: 2026-09-22 17:38:40Z
*** Алексей [2026-09-22 17:00]:
>По идее, CAA запись против этого могла бы помочь?
Чтобы CA отказался выпускать сертификат? В теории -- да. Но будет ли CAA
аутентифицирована DNSSEC-ом? Будет ли он требоваться? Поддерживает ли
конкретный CA указание конкретной учётной записи? Во всё более сложной
системе всё больше возможностей чтобы что-то пошло не так.
>Хотя, конечно, с помощью bgp можно и DNS-трафик перехватить, в том числе и
>CAA запись.
Тоже верно, конечно.
>Тогда, наверное, могло бы помочь наличие арторитетных DNS-серверов в разных
>подсетях.
>
>Или тем кто делает BGP hijacking - всё равно: одну IP-сеть перехватывать,
>или несколько?
Насколько понимаю: всё зависит от того кто кому и где пытается сделать
этот самый hijacking. Где-то не используются и не проверяются BGP ROA.
Где-то какие-то сети можно незаметно (не сильно заметно) подсунуть в
BGP, а какие-то нет. Какие-то сети/AS фильтруются, а какие-то пройдут и
так. Можно ли в теории перенаправить трафик и от целевого домена/сервера
и от DNS серверов? Конечно можно. Сложнее это сделать чем только
"перехватить" трафик от одной сети/сервера? Конечно. Ну а дальше уже
вопросы возможностей злоумышленника.
В любом случае, всё это просто усложнение порога вхождения для
совершения атаки, а не её исключение. К тому же, речь же про domain
validation, где подтверждается CA только факт общения с кем-то, кто
выдаёт себя за владельца/не-знаю-как-назвать такого то домена, хотя
никаких доверенных документов все эти CA не видят. В лучшем случае,
только на DNSSEC могут опираться, как хоть какая-то отправная точка
доверия. Но и к нему вопросы, с его единственным корнем доверия (но
тут уже речь про другого уровня злоумышленников).