Fejlfinding af fejl i domænekontrolvalidering (DCV)

Resumé: Domænekontrolvalidering (DCV) er et påkrævet trin, før SSL kan udstede SSL/TLS, Mark, og under visse omstændigheder, S/MIME certifikater. Konfigurationsfejl, netværksbegrænsninger og udbredelsesforsinkelser kan dog stoppe processen.

Denne guide gennemgår de mest almindelige årsager til, at validering mislykkes på tværs af alle understøttede metoder, herunder e-mail, HTTP-filupload, CNAME og DNS TXT, og giver direkte trin til at løse hver enkelt. Mindre almindelige blokeringer, såsom restriktive CAA-poster og udløbne tokens, er også dækket.

Før SSL kan udstede dit certifikat, skal du bevise kontrol over det domæne, det skal beskytte. Denne proces kaldes Domænekontrolvalidering eller DCV. Når det ikke går som forventet, går certifikatudstedelsen i stå, og din ordre forbliver i en afventende tilstand.

Denne vejledning forklarer, hvorfor DCV fejler for hver understøttet valideringsmetode, hvad man skal kigge efter, og præcis hvordan man løser det.

Hvorfor DCV fejler: En hurtig oversigt

DCV-fejl falder i et par brede kategorier, uanset hvilken metode du bruger:

  • Valideringstokenet, filen eller posten er forkert, mangler eller kan ikke nås
  • En netværkskonfiguration (firewall, CDN, omdirigering) blokerer SSL's automatiske kontrol
  • DNS-ændringer er endnu ikke blevet udbredt
  • Valideringsvinduet er udløbet, før kontrollen kunne lykkes

Afsnittene nedenfor omhandler hver metode individuelt.

Fejl ved validering af e-mails

Hvordan det virker

Når du vælger e-mailvalidering, sender SSL en besked med en engangskode og et bekræftelseslink til en af ​​de forhåndsgodkendte adresser for dit domæne (f.eks. admin @, administrator@, webmaster @, Hostmaster @ eller postmester @).

Almindelige årsager til, at e-mailvalidering mislykkes

Den valgte postkasse findes ikke. Dette er den hyppigste årsag. Generiske adresser som admin @ or webmaster @ oprettes ikke automatisk hos alle hostingudbydere. Hvis du valgte en af ​​disse adresser under betalingsprocessen og aldrig har oprettet den, havner beskeden ingen steder.

E-mailen blev filtreret som spam. Sikkerhedsgateways og spamfiltre sætter sommetider automatiserede meddelelser fra certifikatmyndigheder i karantæne. Tjek dine spam-, uønskede og karantænemapper, før du antager, at e-mailen ikke blev sendt.

Bekræftelseslinket er udløbet. Valideringslinks har en begrænset levetid. Hvis du ikke har gennemført bekræftelsen inden for den tilladte tidsramme, er linket ikke længere gyldigt.

Den forkerte adresse blev valgt. Hvis din organisation bruger en brugerdefineret kontakt-e-mailadresse, der er registreret via en DNS CAA- eller TXT-post, skal du bekræfte, at posten er på plads, og at adressen kan nås.

Sådan løses det

  1. Log ind på din SSL-konto, naviger til din ordre, og klik på Udfør validering.
  2. Bekræft, at du har adgang til den viste adresse. Hvis ikke, skal du bruge muligheden for at sende igen til en anden godkendt adresse eller skifte til en DNS- eller HTTP-baseret metode.
  3. Efter gensendelse skal du tjekke både din indbakke og spam-mappe.
  4. Når du modtager e-mailen, skal du følge linket og indtaste valideringskoden med det samme. Luk ikke bekræftelsessiden, før du har sendt den.

Fejl ved validering af HTTP-filer

Hvordan det virker

Med HTTP-filvalidering downloader du en lille tekstfil fra din SSL-portal og uploader den til en bestemt sti på din webserver. SSL's automatiserede systemer forsøger derefter at hente den via HTTP på port 80 eller HTTPS på port 443.

Almindelige årsager til, at HTTP-filvalidering mislykkes

Filen er placeret i den forkerte mappe. Filen skal være tilgængelig på:

http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt

En almindelig fejl er at uploade filen til webstedets rodmappe eller en anden undermappe. .velkendt/pki-validering/ Stien er påkrævet og skal være præcis.

Filens indhold er forkert. Tekstfilen skal indeholde SHA-256 hashen for CSR på den første linje, efterfulgt af ssl.com på den anden linje og det unikke token på den tredje. Hvis du redigerer filen, tilføjer ekstra mellemrum eller gemmer den i den forkerte kodning, vil kontrollen mislykkes.

En omdirigering blokerer adgangen. Mange websteder omdirigerer al HTTP-trafik til HTTPS, eller omdirigerer roddomænet til et www underdomæne. SSL-tjek følger standard HTTP-omdirigeringer, men nogle omdirigeringskæder (især dem, der involverer ikke-standard porte eller godkendelsesmure) kan afbryde opslaget. Hvis dit websted gennemtvinger en omdirigering, skal du kontrollere, at filen stadig er tilgængelig på den endelige destinations-URL.

Et CDN eller en WAF opsnapper anmodningen. Indholdsleveringsnetværk og firewalls til webapplikationer kan blokere eller cache anmodninger til ukendte stier. Hvis du bruger Cloudflare, Fastly eller en lignende tjeneste, skal du bekræfte, at der ikke er regler, der forhindrer adgang til dem. /.velkendt/pki-validering/ sti, eller midlertidigt sætte CDN'et i passthrough-tilstand for den sti.

Serveren er konfigureret til at blokere . Txt filer eller .Kendt mappe. Nogle serverkonfigurationer tillader ikke direkte adgang til skjulte mapper (dem der starter med et punktum). Gennemgå dine .htaccess fil- eller serverkonfiguration for at sikre, at stien er offentligt tilgængelig uden godkendelse.

Domænet er ikke offentligt tilgængeligt. Hvis din server er på et privat netværk eller bag en firewall, der blokerer eksterne forbindelser, kan SSL's automatiske kontrol ikke nå den. I dette tilfælde er DNS- eller e-mailvalidering den passende metode.

Sådan løses det

  1. Download DCV-filen fra din ordres Udfør validering .
  2. Upload det præcis som det er downloadet til /.velkendt/pki-validering/ på din webserver.
  3. Før du anmoder om en ny kontrol, skal du indsætte den fulde fil-URL i en browser eller bruge krølle for at bekræfte at filen returnerer en 200 OK svar og korrekt indhold.
  4. Hvis du ser en omdirigering, skal du følge den til den endelige URL og sørge for, at filindholdet er intakt der.
  5. Når det er bekræftet, at filen er tilgængelig, skal du vende tilbage til din SSL-portal og udløse valideringskontrollen.

CNAME DNS-valideringsfejl

Hvordan det virker

CNAME DNS-validering kræver, at du tilføjer en specifik CNAME-post til dit domænes DNS-zone. Posten bruger MD5- og SHA-256-hasherne fra dine CSR som dens navn og en tilfældig værdi, der peger tilbage til ssl.com.

Almindelige årsager til, at CNAME-validering mislykkes

Typografiske fejl i optegnelsen. Hashværdier er lange strenge og lette at skrive forkert. Selv et enkelt forkert tegn betyder, at posten ikke matcher det, SSL leder efter.

DNS-udbredelsen er ufuldstændig. DNS-ændringer træder ikke i kraft med det samme. Afhængigt af den TTL, der er indstillet i din DNS-zone, tager det generelt alt fra et par minutter til 48 timer, før en ny post er synlig for alle resolvere verden over. SSL's kontrol skal kunne se posten fra flere netværksperspektiver.

Posten blev tilføjet på det forkerte niveau. CNAME skal oprettes som et underdomæne af det domæne, der valideres. Hvis det placeres i den forkerte zone eller bruges i et forkert værtsnavnformat, vil opslaget mislykkes.

En eksisterende CNAME-konflikt. Hvis der allerede findes en CNAME-post for det samme værtsnavn, vil nogle DNS-udbydere afvise den nye post eller overskrive den lydløst. Bekræft, at posten blev gemt korrekt, efter du har tilføjet den.

Sådan løses det

  1. Kopier CNAME-navnet og -værdien direkte fra din SSL-portal i stedet for at gentage det.
  2. Når du har gemt posten, skal du bruge et DNS-opslagsværktøj (f.eks. grave eller en online DNS-tjekker) for at bekræfte, at posten løses korrekt, før der anmodes om validering.
  3. Hvis udbredelsen stadig er i gang, skal du vente og kontrollere igen. De fleste poster udbredes inden for et par timer, selvom det fulde vindue kan forlænges til 48 timer.
  4. Når posten er bekræftet live, skal du vende tilbage til din ordre og udløse valideringskontrollen.

DNS TXT-valideringsfejl

DNS TXT-validering følger de samme principper som CNAME-validering. De mest almindelige fejlpunkter er identiske: slåfejl i postværdien, udbredelsesforsinkelser og placering af posten i den forkerte DNS-zone. De samme diagnosticeringstrin gælder. Bekræft, at posten findes og løser problemet korrekt, før du anmoder om en ny kontrol.

Mindre almindelige årsager på tværs af alle metoder

CAA-registre blokerer udstedelse. Hvis dit domæne har CAA-registreringer (Certification Authority Authorization), skal de udtrykkeligt tillade ssl.com at udstede certifikater. En CAA-post, der kun viser andre CA'er, vil medføre, at udstedelsen mislykkes, selv efter DCV er fuldført. Tjek din DNS-zone for eksisterende CAA-poster, og tilføj eller opdater dem efter behov.

Ordretokenet er udløbet. Valideringstokens er tidsbegrænsede. Hvis din ordre har været afventende i en længere periode uden en gennemført kontrol, skal tokenet muligvis genereres igen. Log ind på din konto, og udsend valideringsanmodningen igen for at få nye værdier.

Validerer et domæne, du ikke kontrollerer. Hvis du validerer et domæne på vegne af en klient eller tredjepart, skal du bekræfte, at de har givet adgang til de nødvendige e-mailadresser, DNS-poster eller servermapper. DCV kan ikke gennemføres uden en eller anden form for adgang til domænets infrastruktur.

Har du stadig problemer?

Hvis du har gennemgået ovenstående trin, og valideringen stadig ikke er fuldført, står SSL-supportteamet klar til at hjælpe. Du kan kontakte os via livechat eller via e-mail på Support@SSL.comNår du kontakter os, vil det hjælpe os med at løse problemet så hurtigt som muligt, hvis du har dit ordrenummer og den specifikke valideringsmetode, du bruger, ved hånden.

For en fuldstændig oversigt over SSL's DCV-krav og accepterede registreringsformater, se SSL /TLS Krav til validering af certifikatdomæner.

Twitter
Facebook
LinkedIn
Reddit
E-mail

Hold dig informeret og sikker

SSL.com er en global leder inden for cybersikkerhed, PKI og digitale certifikater. Tilmeld dig for at modtage de seneste industrinyheder, tips og produktmeddelelser fra SSL.com.

SSL.com

Vi vil meget gerne have din feedback

Tag vores undersøgelse og fortæl os dine tanker om dit seneste køb.

Beskyttelse af personlige oplysninger
SSL.com

Dette websted bruger cookies, så vi kan give dig den bedst mulige brugeroplevelse. Cookieoplysninger gemmes i din browser og udfører funktioner som at genkende dig, når du vender tilbage til vores websted og hjælpe vores team med at forstå, hvilke sektioner på webstedet du finder mest interessante og nyttige.

For mere information, se vores Cookie- og fortrolighedserklæring.

3. parts cookies

Denne hjemmeside bruger Google Analytics & Stattæller at indsamle anonyme oplysninger såsom antallet af besøgende på webstedet og de mest populære sider.

At holde disse cookies aktiveret hjælper os med at forbedre vores websted.

Vis detaljer