Περίληψη: Η Επικύρωση Ελέγχου Τομέα (DCV) είναι ένα απαιτούμενο βήμα πριν το SSL μπορέσει να εκδώσει SSL/TLS, Μάρκος, και, υπό ορισμένες συνθήκες, S/MIME πιστοποιητικά. Ωστόσο, σφάλματα διαμόρφωσης, περιορισμοί δικτύου και καθυστερήσεις διάδοσης μπορούν να σταματήσουν τη διαδικασία.
Αυτός ο οδηγός περιγράφει τους πιο συνηθισμένους λόγους για τους οποίους η επικύρωση αποτυγχάνει σε όλες τις υποστηριζόμενες μεθόδους, συμπεριλαμβανομένων των email, της μεταφόρτωσης αρχείων HTTP, του CNAME και του DNS TXT, και παρέχει άμεσα βήματα για την επίλυση καθεμιάς από αυτές. Καλύπτονται επίσης λιγότερο συνηθισμένοι αποκλεισμοί, όπως περιοριστικές εγγραφές CAA και ληγμένα διακριτικά.
Προτού το SSL εκδώσει το πιστοποιητικό σας, πρέπει να αποδείξετε τον έλεγχο του τομέα που θα προστατεύει. Αυτή η διαδικασία ονομάζεται Επικύρωση Ελέγχου Τομέα ή DCV. Όταν δεν πάει όπως αναμένεται, η έκδοση πιστοποιητικού σταματά και η παραγγελία σας παραμένει σε κατάσταση εκκρεμότητας.
Αυτός ο οδηγός εξηγεί γιατί το DCV αποτυγχάνει για κάθε υποστηριζόμενη μέθοδο επικύρωσης, τι πρέπει να αναζητήσετε και πώς ακριβώς να το επιλύσετε.
Γιατί αποτυγχάνει το DCV: Μια γρήγορη επισκόπηση
Οι βλάβες του DCV εμπίπτουν σε μερικές ευρείες κατηγορίες, ανεξάρτητα από τη μέθοδο που χρησιμοποιείτε:
- Το διακριτικό, το αρχείο ή η εγγραφή επικύρωσης είναι λανθασμένο, λείπει ή δεν είναι προσβάσιμο
- Μια διαμόρφωση δικτύου (τείχος προστασίας, CDN, ανακατεύθυνση) εμποδίζει τον αυτοματοποιημένο έλεγχο του SSL
- Οι αλλαγές στο DNS δεν έχουν ακόμη μεταδοθεί
- Το χρονικό διάστημα επικύρωσης έχει λήξει πριν ο έλεγχος είναι επιτυχής
Οι παρακάτω ενότητες εξετάζουν κάθε μέθοδο ξεχωριστά.
Αποτυχίες επικύρωσης email
Πώς Λειτουργεί
Όταν επιλέγετε την επικύρωση μέσω email, το SSL στέλνει ένα μήνυμα που περιέχει έναν κωδικό μίας χρήσης και έναν σύνδεσμο επιβεβαίωσης σε μία από τις προεγκεκριμένες διευθύνσεις για τον τομέα σας (για παράδειγμα, διαχειριστής@, admin @, webmaster @, οικοδεσπότης @Το HIFU, ή Υψηλής Έντασης Εστιασμένος Υπέρηχος, στοχεύει επίσης στο πρόσωπο και τον λαιμό. Προσφέρει θεραπεία σε γρήγορες εκπομπές, γεγονός που κάνει τις συνεδρίες θεραπείας συντομότερες. ταχυδρόμος @).
Συνήθεις λόγοι για τους οποίους η επικύρωση email αποτυγχάνει
Το επιλεγμένο γραμματοκιβώτιο δεν υπάρχει. Αυτή είναι η πιο συχνή αιτία. Γενικές διευθύνσεις όπως διαχειριστής@ or webmaster @ δεν δημιουργούνται αυτόματα σε κάθε πάροχο φιλοξενίας. Εάν επιλέξατε μία από αυτές τις διευθύνσεις κατά την ολοκλήρωση της αγοράς και δεν την έχετε ρυθμίσει ποτέ, το μήνυμα δεν θα καταλήξει πουθενά.
Το email φιλτραρίστηκε ως ανεπιθύμητο. Οι πύλες ασφαλείας και τα φίλτρα ανεπιθύμητης αλληλογραφίας (spam) μερικές φορές θέτουν σε καραντίνα τα αυτοματοποιημένα μηνύματα από τις αρχές έκδοσης πιστοποιητικών. Ελέγξτε τους φακέλους ανεπιθύμητης αλληλογραφίας, ανεπιθύμητης αλληλογραφίας και καραντίνας πριν υποθέσετε ότι το μήνυμα ηλεκτρονικού ταχυδρομείου δεν στάλθηκε.
Ο σύνδεσμος επιβεβαίωσης έληξε. Οι σύνδεσμοι επικύρωσης έχουν περιορισμένη διάρκεια ζωής. Εάν δεν ολοκληρώσετε την επιβεβαίωση εντός του επιτρεπόμενου χρονικού πλαισίου, ο σύνδεσμος δεν είναι πλέον έγκυρος.
Επιλέχθηκε λάθος διεύθυνση. Εάν ο οργανισμός σας χρησιμοποιεί μια προσαρμοσμένη διεύθυνση ηλεκτρονικού ταχυδρομείου επικοινωνίας που έχει καταχωρηθεί μέσω μιας εγγραφής DNS CAA ή TXT, επιβεβαιώστε ότι η εγγραφή υπάρχει και ότι η διεύθυνση είναι προσβάσιμη.
Πώς να το διορθώσετε
- Συνδεθείτε στον λογαριασμό SSL σας, μεταβείτε στην παραγγελία σας και κάντε κλικ Εκτελέστε επικύρωση.
- Επιβεβαιώστε ότι η διεύθυνση που εμφανίζεται είναι μία από αυτές στις οποίες έχετε πρόσβαση. Εάν δεν είναι, χρησιμοποιήστε την επιλογή για να στείλετε ξανά σε διαφορετική εγκεκριμένη διεύθυνση ή να μεταβείτε σε μια μέθοδο που βασίζεται σε DNS ή HTTP.
- Μετά την εκ νέου αποστολή, ελέγξτε τόσο τα εισερχόμενά σας όσο και τον φάκελο ανεπιθύμητης αλληλογραφίας.
- Μόλις λάβετε το email, ακολουθήστε τον σύνδεσμο και εισαγάγετε αμέσως τον κωδικό επικύρωσης. Μην κλείσετε τη σελίδα επιβεβαίωσης πριν από την υποβολή.
Αποτυχίες επικύρωσης αρχείου HTTP
Πώς Λειτουργεί
Με την επικύρωση αρχείου HTTP, κατεβάζετε ένα μικρό αρχείο κειμένου από την πύλη SSL σας και το ανεβάζετε σε μια συγκεκριμένη διαδρομή στον διακομιστή ιστού σας. Στη συνέχεια, τα αυτοματοποιημένα συστήματα του SSL επιχειρούν να το ανακτήσουν μέσω HTTP στη θύρα 80 ή HTTPS στη θύρα 443.
Συνήθεις λόγοι για τους οποίους η επικύρωση αρχείου HTTP αποτυγχάνει
Το αρχείο έχει τοποθετηθεί σε λάθος κατάλογο. Το αρχείο πρέπει να είναι προσβάσιμο από τη διεύθυνση:
http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt
Ένα συνηθισμένο λάθος είναι η μεταφόρτωση του αρχείου στον ριζικό κατάλογο του ιστότοπου ή σε διαφορετικό υποκατάλογο. .well-known/pki-validation/ Η διαδρομή είναι απαραίτητη και πρέπει να είναι ακριβής.
Τα περιεχόμενα του αρχείου είναι λανθασμένα. Το αρχείο κειμένου πρέπει να περιέχει το hash SHA-256 του CSR στην πρώτη γραμμή, ακολουθούμενη από ssl.com στη δεύτερη γραμμή και το μοναδικό διακριτικό στην τρίτη. Η επεξεργασία του αρχείου, η προσθήκη επιπλέον κενών ή η αποθήκευσή του με λάθος κωδικοποίηση θα προκαλέσει την αποτυχία του ελέγχου.
Μια ανακατεύθυνση αποκλείει την πρόσβαση. Πολλοί ιστότοποι ανακατευθύνουν όλη την επισκεψιμότητα HTTP σε HTTPS ή ανακατευθύνουν τον ριζικό τομέα σε ένα www υποτομέας. Ο έλεγχος SSL ακολουθεί τις τυπικές ανακατευθύνσεις HTTP, αλλά ορισμένες αλυσίδες ανακατεύθυνσης (ειδικά εκείνες που περιλαμβάνουν μη τυπικές θύρες ή τείχη ελέγχου ταυτότητας) μπορούν να διακόψουν την αναζήτηση. Εάν ο ιστότοπός σας επιβάλλει μια ανακατεύθυνση, επαληθεύστε ότι το αρχείο εξακολουθεί να είναι προσβάσιμο στην τελική διεύθυνση URL προορισμού.
Ένα CDN ή WAF αναχαιτίζει το αίτημα. Τα δίκτυα παροχής περιεχομένου και τα τείχη προστασίας εφαρμογών ιστού μπορούν να αποκλείσουν ή να αποθηκεύσουν προσωρινά αιτήματα σε άγνωστες διαδρομές. Εάν χρησιμοποιείτε Cloudflare, Fastly ή παρόμοια υπηρεσία, επιβεβαιώστε ότι δεν υπάρχουν κανόνες που να εμποδίζουν την πρόσβαση σε /.well-known/pki-validation/ διαδρομή ή θέστε προσωρινά το CDN σε λειτουργία διέλευσης για αυτήν τη διαδρομή.
Ο διακομιστής έχει ρυθμιστεί για αποκλεισμό . Txt αρχεία ή το .πολύ γνωστό Κατάλογο. Ορισμένες διαμορφώσεις διακομιστή δεν επιτρέπουν την άμεση πρόσβαση σε κρυφούς καταλόγους (αυτούς που ξεκινούν με τελεία). Ελέγξτε τους .htaccess ρύθμιση παραμέτρων αρχείου ή διακομιστή για να διασφαλιστεί ότι η διαδρομή είναι δημόσια προσβάσιμη χωρίς έλεγχο ταυτότητας.
Ο τομέας δεν είναι δημόσια προσβάσιμος. Εάν ο διακομιστής σας βρίσκεται σε ιδιωτικό δίκτυο ή πίσω από τείχος προστασίας που αποκλείει τις εξωτερικές συνδέσεις, ο αυτοματοποιημένος έλεγχος SSL δεν μπορεί να τον φτάσει. Σε αυτήν την περίπτωση, η επικύρωση DNS ή email είναι η κατάλληλη μέθοδος.
Πώς να το διορθώσετε
- Κατεβάστε το αρχείο DCV από την παραγγελία σας Εκτελέστε επικύρωση .
- Ανεβάστε το ακριβώς όπως το κατεβάσατε στο /.well-known/pki-validation/ στον διακομιστή ιστού σας.
- Πριν ζητήσετε επανέλεγχο, επικολλήστε την πλήρη διεύθυνση URL του αρχείου σε ένα πρόγραμμα περιήγησης ή χρησιμοποιήστε το μπούκλα για να επιβεβαιώσετε ότι το αρχείο επιστρέφει ένα 200 OK απάντηση και σωστό περιεχόμενο.
- Εάν δείτε μια ανακατεύθυνση, ακολουθήστε την μέχρι την τελική διεύθυνση URL και βεβαιωθείτε ότι το περιεχόμενο του αρχείου είναι άθικτο εκεί.
- Μόλις επιβεβαιωθεί η προσβασιμότητα του αρχείου, επιστρέψτε στην πύλη SSL και ενεργοποιήστε τον έλεγχο επικύρωσης.
Αποτυχίες επικύρωσης DNS CNAME
Πώς Λειτουργεί
Η επικύρωση CNAME DNS απαιτεί να προσθέσετε μια συγκεκριμένη εγγραφή CNAME στη ζώνη DNS του τομέα σας. Η εγγραφή χρησιμοποιεί τα hashes MD5 και SHA-256 του domain σας. CSR ως το όνομά του και μια τυχαία τιμή, που δείχνει πίσω στο ssl.com.
Συνήθεις λόγοι για τους οποίους η επικύρωση CNAME αποτυγχάνει
Τυπογραφικά λάθη στο αρχείο. Οι τιμές κατακερματισμού είναι μεγάλες συμβολοσειρές και είναι εύκολο να πληκτρολογηθούν λανθασμένα. Ακόμα και ένας μόνο λανθασμένος χαρακτήρας σημαίνει ότι η εγγραφή δεν θα ταιριάζει με αυτό που αναζητά το SSL.
Η διάδοση DNS είναι ατελής. Οι αλλαγές στο DNS δεν ισχύουν αμέσως. Ανάλογα με το TTL που έχει οριστεί στη ζώνη DNS σας, γενικά χρειάζονται από λίγα λεπτά έως 48 ώρες για να είναι ορατή μια νέα εγγραφή σε όλους τους αναλυτές παγκοσμίως. Ο έλεγχος SSL πρέπει να μπορεί να δει την εγγραφή από πολλά σημεία πρόσβασης δικτύου.
Η εγγραφή προστέθηκε σε λάθος επίπεδο. Το CNAME πρέπει να δημιουργηθεί ως υποτομέας του τομέα που επικυρώνεται. Η τοποθέτησή του σε λάθος ζώνη ή η χρήση εσφαλμένης μορφής ονόματος κεντρικού υπολογιστή θα προκαλέσει την αποτυχία της αναζήτησης.
Μια υπάρχουσα διένεξη CNAME. Εάν υπάρχει ήδη μια εγγραφή CNAME για το ίδιο όνομα κεντρικού υπολογιστή, ορισμένοι πάροχοι DNS θα απορρίψουν τη νέα καταχώρηση ή θα την αντικαταστήσουν σιωπηλά. Επιβεβαιώστε ότι η εγγραφή αποθηκεύτηκε σωστά μετά την προσθήκη της.
Πώς να το διορθώσετε
- Αντιγράψτε το όνομα και την τιμή CNAME απευθείας από την πύλη SSL σας αντί να τα πληκτρολογήσετε ξανά.
- Αφού αποθηκεύσετε την εγγραφή, χρησιμοποιήστε ένα εργαλείο αναζήτησης DNS (όπως σκάβω ή έναν ηλεκτρονικό ελεγκτή DNS) για να επαληθεύσετε ότι η εγγραφή επιλύεται σωστά πριν ζητήσετε επικύρωση.
- Εάν η διάδοση βρίσκεται ακόμη σε εξέλιξη, περιμένετε και ελέγξτε ξανά. Οι περισσότερες εγγραφές διαδίδονται εντός λίγων ωρών, αν και το πλήρες παράθυρο μπορεί να παραταθεί έως και 48 ώρες.
- Μόλις επιβεβαιωθεί η εγγραφή, επιστρέψτε στην παραγγελία σας και ενεργοποιήστε τον έλεγχο επικύρωσης.
Αποτυχίες επικύρωσης DNS TXT
Η επικύρωση DNS TXT ακολουθεί τις ίδιες αρχές με την επικύρωση CNAME. Τα πιο συνηθισμένα σημεία σφάλματος είναι πανομοιότυπα: τυπογραφικά λάθη στην τιμή εγγραφής, καθυστερήσεις διάδοσης και τοποθέτηση της εγγραφής σε λάθος ζώνη DNS. Ισχύουν τα ίδια διαγνωστικά βήματα. Επιβεβαιώστε ότι η εγγραφή υπάρχει και επιλύεται σωστά πριν ζητήσετε επανέλεγχο.
Λιγότερο συχνές αιτίες σε όλες τις μεθόδους
Καταγράφει η CAA ότι μπλοκάρει την έκδοση. Εάν ο τομέας σας έχει εγγραφές CAA (Εξουσιοδότηση Αρχής Πιστοποίησης), πρέπει να επιτρέπουν ρητά ssl.com για την έκδοση πιστοποιητικών. Μια εγγραφή CAA που παραθέτει μόνο άλλες CA θα προκαλέσει αποτυχία έκδοσης ακόμη και μετά την ολοκλήρωση του DCV. Ελέγξτε τη ζώνη DNS σας για τυχόν υπάρχουσες εγγραφές CAA και προσθέστε ή ενημερώστε τες όπως απαιτείται.
Το διακριτικό παραγγελίας έχει λήξει. Τα διακριτικά επικύρωσης έχουν χρονικό περιορισμό. Εάν η παραγγελία σας εκκρεμεί για μεγάλο χρονικό διάστημα χωρίς να έχει ολοκληρωθεί ο έλεγχος, ενδέχεται να χρειαστεί να αναδημιουργηθεί το διακριτικό. Συνδεθείτε στον λογαριασμό σας και εκδώστε ξανά το αίτημα επικύρωσης για να λάβετε νέες τιμές.
Επικύρωση ενός τομέα που δεν ελέγχετε. Εάν επικυρώνετε έναν τομέα εκ μέρους ενός πελάτη ή τρίτου μέρους, επιβεβαιώστε ότι έχει παραχωρήσει πρόσβαση στις απαιτούμενες διευθύνσεις ηλεκτρονικού ταχυδρομείου, εγγραφές DNS ή καταλόγους διακομιστών. Η επαλήθευση ονόματος τομέα (DCV) δεν μπορεί να ολοκληρωθεί χωρίς κάποια μορφή πρόσβασης στην υποδομή του τομέα.
Ακόμα αντιμετωπίζετε προβλήματα;
Εάν έχετε ολοκληρώσει τα παραπάνω βήματα και η επικύρωση δεν ολοκληρώνεται ακόμα, η ομάδα υποστήριξης SSL είναι διαθέσιμη να σας βοηθήσει. Μπορείτε να επικοινωνήσετε μαζί μας μέσω ζωντανής συνομιλίας ή μέσω email στη διεύθυνση Support@SSL.comΌταν επικοινωνήσετε μαζί μας, το να έχετε διαθέσιμο τον αριθμό παραγγελίας σας και τη συγκεκριμένη μέθοδο επικύρωσης που χρησιμοποιείτε θα μας βοηθήσει να επιλύσουμε το πρόβλημα το συντομότερο δυνατό.
Για μια πλήρη αναφορά στις απαιτήσεις DCV του SSL και στις αποδεκτές μορφές αρχείων, βλ. SSL /TLS Απαιτήσεις επικύρωσης τομέα πιστοποιητικού.