Millist ACME väljakutse tüüpi peaksin kasutama? HTTP-01 või DNS-01?

Kas pole kindel, kas peaksite kasutama HTTP-01 või DNS-01 ACME väljakutset? Selles KKK-s on toodud mõlema DV-meetodi eelised ja puudused.

Kui kasutate ACME protokoll SSLT-lt sertifikaatide tellimiseks kinnitame teie sertifikaaditaotluses oleva domeeninime (te) kontrolli „väljakutsega”, mis nõuab, et teeksite oma veebisaidil või DNS-kirjetes kontrollitava muudatuse. See KKK hõlmab eeliseid ja puudusi, mis on seotud SSL.com toetatud väljakutsetüüpidega: HTTP-01 ja DNS-01.

HTTP-01 väljakutse

HTTP-01 väljakutse eeldab, et teie või teie ACME klient loob teie veebiserveris faili, mis sisaldab teie kontovõtme juhuslikku märki ja sõrmejälge, mis tõendab kontrolli veebisaidi üle CA-le. Väljakutse määrab nii faili sisu kui ka URL-i, kuhu see tuleks luua (millele alati lisatakse eesliide .well-known/acme-challenge/, millele järgneb sümboolne väärtus). Näide käsitsi väljakutse HTTP-01 kohta example.com on näidatud allpool:

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Looge fail, mis sisaldab just neid andmeid: cr1rsRTImVz_s7HHk7biTQ. 9mOlJPgZ8D97HojOHnhD6hYeZZOPDUDNMxchFUNJQvI ja muutke see oma veebiserveris kättesaadavaks sellel URL-il: - - - - - - - - - - - - - - - - - - - - - Jätkamiseks vajutage sisestusklahvi Enter

HTTP-01 eelised ja puudused

HTTP-01 on kõige sagedamini kasutatav ACME väljakutsetüüp ja SSL.com soovitab seda enamusele kasutajatele. Selle peamised eelised on populaarsete veebiserverite platvormide automatiseerimise lihtsus Apache ja Nginxja DNS-kirjete konfigureerimise vajaduse puudumine ja nende leviku ootamine. Enne HTTP-01 kasutamist peaksite teadma siiski mõnda piirangut:

  • HTTP-01 väljakutse töötab ainult üle pordi 80, nii et seda ei saa kasutada, kui see port on teie veebiserveris blokeeritud.
  • Kui domeeninime jaoks on mitu serverit, tuleb neile kõigile panna HTTP-01 väljakutsefail.

DNS-01 väljakutse

DNS-01 väljakutseks peate looma oma domeenile DNS TXT-kirje, mis sisaldab juhuslikku märki ja teie kontovõtme sõrmejälge aadressil _acme-challenge.<YOUR_DOMAIN>. SSL-i ACME-server küsib selle kirje DNS-ilt ja annab vaste leidmisel välja sertifikaadi. See on näide käsitsi väljakutse DNS-01 kohta example.com:

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Palun juurutage DNS TXT kirje nime _acme all -challenge.example.com järgmise väärtusega: -87YKoj3sQZB4rVCMZTiifl9QJKYm2eYYymAkpE0zBo Enne jätkamist kontrollige, kas kirje on juurutatud. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Vajutage jätkamiseks sisestusklahvi Enter

DNS-01 eelised ja puudused

DNS-01 väljakutset on keerulisem automatiseerida kui HTTP-01, mis nõuab, et teie DNS-i pakkuja esitaks teie DNS-kirjete haldamiseks API. Sellisel juhul peate tegelema ka võimaliku turvaohuga, mis seisneb DNS-i API mandaatide veebiserveris hoidmises. DNS-01 väljakutsega peate ka pärast kirje loomist kontrollima oma kirje levikut või konfigureerima viivituse oma ACME kliendis. Siiski on mitu olukorda, kus võite valida HTTP-01 asemel DNS-01:

  • Kui teie domeenis on rohkem kui üks veebiserver, ei pea te väljakutsefaile haldama mitmes serveris.
  • DNS-01 saab kasutada ka siis, kui port 80 on teie veebiserveris blokeeritud.

Pange tähele, et mõne sertifikaaditaotluse (nt metamärgi ja baasdomeeninime) puhul peate võib-olla looma mitu TXT-kirjet sama nimega. See on okei, kuid peaksite puhastama vanad TXT-kirjed varasematest väljakutsetest, nii et DNS-i vastuse suurus ei kasvaks liiga suureks, et server seda aktsepteeriks.

SSL.com pakub laia valikut SSL /TLS serveri sertifikaadid HTTPS-i veebisaitide jaoks.

VÕRDLU SSL /TLS SERTIFIKAATIDE

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile