North-DNS als ACME-Service

Um HTTPS-Zertifikate per DNS-01 Challenge des ACME-Protokolls zu verifizieren, benötigt man einen DNS-Zugang. Jeder Dienst in meinem Netzwerk benötigt ein Zertifikat.
Daher lagen am Ende auf allen möglichen Geräten meine Zugangsdaten zum DNS-Service rum. Damit kann man alles denkbar mögliche anstellen, von Traffik umleiten bis Domain-Umziehen. Das fühlte sich nicht gut an!

Für einen sicheren Umgang mit DNS-Credentials habe ich NorthDNS geschrieben. Das ist kein DNS-Proxy sondern ein eigener kleiner DNS-Server nur zum Zweck, ACME-Challenges zu beantworten. Er benötigt selber keine DNS-Credentials sondern bekommt nur einen 3rd-Level-Domain delegiert.

Beispiel:

_acme-challenge   IN NS     north-dns.example.com.

Die Zugangsdaten der jeweiligen Services kann man auf dem north-dns-Server individuel auf einzelne Domains beschränken.