North-DNS als ACME-Service
Um HTTPS-Zertifikate per DNS-01 Challenge des ACME-Protokolls zu verifizieren, benötigt man einen DNS-Zugang.
Jeder Dienst in meinem Netzwerk benötigt ein Zertifikat.
Daher lagen am Ende auf allen möglichen Geräten meine Zugangsdaten zum DNS-Service rum.
Damit kann man alles denkbar mögliche anstellen, von Traffik umleiten bis Domain-Umziehen.
Das fühlte sich nicht gut an!
Für einen sicheren Umgang mit DNS-Credentials habe ich NorthDNS geschrieben. Das ist kein DNS-Proxy sondern ein eigener kleiner DNS-Server nur zum Zweck, ACME-Challenges zu beantworten. Er benötigt selber keine DNS-Credentials sondern bekommt nur einen 3rd-Level-Domain delegiert.
Beispiel:
_acme-challenge IN NS north-dns.example.com.
Die Zugangsdaten der jeweiligen Services kann man auf dem north-dns-Server individuel auf einzelne Domains beschränken.