CloudFlare 也开始作恶了 (破坏云服务的中立性原则)

2021-07-15 02:06:18 +08:00
 Nyarime

CloudFlare 也开始作恶了(破坏云服务的中立性原则)

今天一个客户找我们买 12 张域名证书,6 张成功 6 张失败,我们是跟 SSL.com 合作的,发现失败的是 SSL.com 那边因为 CAA Failure 拒绝签发。 客户域名是在 CloudFlare 托管的 DNS,客户截图他完全没有添加任何 CAA 解析记录:

而我们 DIG 出来的 CAA 为:

➜  ~ dig mhribbon.com caa

; <<>> DiG 9.10.6 <<>> mhribbon.com caa
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 17679
;; flags: qr rd ra; QUERY: 1, ANSWER: 8, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;mhribbon.com.			IN	CAA

;; ANSWER SECTION:
mhribbon.com.		3600	IN	CAA	0 issuewild "comodoca.com"
mhribbon.com.		3600	IN	CAA	0 issuewild "digicert.com; cansignhttpexchanges=yes"
mhribbon.com.		3600	IN	CAA	0 issuewild "letsencrypt.org"
mhribbon.com.		3600	IN	CAA	0 issuewild "digicert.com"
mhribbon.com.		3600	IN	CAA	0 issue "letsencrypt.org"
mhribbon.com.		3600	IN	CAA	0 issue "digicert.com; cansignhttpexchanges=yes"
mhribbon.com.		3600	IN	CAA	0 issue "digicert.com"
mhribbon.com.		3600	IN	CAA	0 issue "comodoca.com"

;; Query time: 704 msec
;; SERVER: 114.114.114.114#53(114.114.114.114)
;; WHEN: Thu Jul 15 02:00:35 CST 2021
;; MSG SIZE  rcvd: 352

作为一个基础 DNS 服务,却在业务里面夹带私货为合作伙伴输送便利性利益(写死不支持竞争对手的产品),实在让人恶心。

根据我们调查,CloudFlare 从今年切换免费证书到 Let‘sEncrypt 后,就开始了 hidden CAA 的策略。而且无视 CA 厂商的申诉,继续夹带私货:

6122 次点击
所在节点    Cloudflare
32 条回复
Nyarime
2021-07-15 14:30:59 +08:00
@casparchen 你就说公平吗?不回答我也不会回答你
casparchen
2021-07-15 14:35:09 +08:00
@Nyarime 公平,支持吗?
Nyarime
2021-07-15 15:22:51 +08:00
@casparchen 你三观可以的,但愿你隔壁真的来个公平的老王
casparchen
2021-07-15 15:35:25 +08:00
@casparchen 所以是支持吗?
Showfom
2021-07-15 16:26:06 +08:00
@Nyarime 换成 cname 接入可破
Nyarime
2021-07-17 10:40:44 +08:00
@ruixue 用户没有添加过 CAA 。看截图
Nyarime
2021-07-17 10:51:43 +08:00
@rui
@Showfom 成本蛮高,大多数用户不知道
Showfom
2021-07-17 11:00:29 +08:00
@Nyarime #27 都用 Cloudflare 的用户了,大多数都是知道的
timpaik
2021-07-18 20:07:59 +08:00
稍微有经验的都知道 CAA 记录吧
yanqiyu
2021-08-09 08:57:55 +08:00
这不是技术问题吗,Cloudflare 需要托管证书,用户自己设置了 CAA 的情况下 Cloudflare 不设置 CAA 怎么签发证书给 edge 节点用
yanqiyu
2021-08-09 08:58:33 +08:00
可能是之前有过 CAA 记录,现在删除掉了,给客服发邮件问问应该就能解决
aes114514gcm
2021-08-09 18:05:22 +08:00
@Nyarime 这不代表之前没添加过,用户行为量子不可测
”当您启用 Universal SSL 并通过 Cloudflare DNS 应用添加 CAA 记录时,Cloudflare 会为我们的每个 Universal SSL CA 提供商自动添加三个额外的 CAA DNS 记录“

审核日志( Audit Log )里可以查询到操作记录

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/789593

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX