Domeeni omandiõiguse kontrollimine DNS-põhise domeenikontrolli valideerimise (DCV) abil
SSL-i taotlemisel/TLS sertifikaadi saamiseks on üks esimesi samme tõestada, et teie valdate sertifikaaditaotluses loetletud domeeninime. See protsess, mida nimetatakse Domeenikontrolli valideerimine (DCV), on nõutav CA/Browser Forumi baasnõuete kohaselt ja aitab takistada volitamata isikutel sertifikaatide hankimist domeenidele, mis neile ei kuulu.
DNS-i CNAME-i valideerimine on üks usaldusväärsemaid ja laialdasemalt toetatud meetodeid domeeni valideerimiseks. Selle asemel, et vastata e-kirjale või laadida üles valideerimisfail oma veebiserverisse, lood spetsiaalse DNS-kirje, mis näitab sinu domeeni kontrolli.
See juhend selgitab, kuidas DNS-i CNAME-i valideerimine toimib, kuidas hankida vajalik valideerimiskirje saidilt SSL.com ja kuidas lisada kirje tavaliste DNS-teenuse pakkujate (nt GoDaddy, Namecheap ja Amazon Route 53) abil.
Mis on DNS CNAME valideerimine?
DNS-i CNAME-i valideerimine on domeeni omandiõiguse kontrollimise meetod, mis kasutab teie domeeni DNS-tsooni paigutatud unikaalset CNAME-kirjet.
Millal SSL.com väljastab sertifikaadi tellimuse, iga domeeni või alamdomeeni jaoks, mis vajab kinnitamist, genereeritakse unikaalne valideerimismärk. Avaldades esitatud CNAME-kirje oma DNS-konfiguratsioonis, tõestate, et teil on domeeni üle administratiivne kontroll.
SSL.com kontrollib perioodiliselt valideerimiskirje olemasolu. Kui õige kirje on tuvastatud, kinnitatakse domeeni omandiõigus ja sertifikaadi väljastamine võib jätkuda.
DNS-i valideerimise eelised
DNS-i valideerimisel on e-posti või failipõhiste valideerimismeetodite ees mitmeid eeliseid:
- Ei vaja juurdepääsu administratiivsetele e-posti aadressidele.
- Ei nõua failide veebiserverisse üleslaadimist.
- Kehtib seni, kuni vajalikud DNS-kirjed on alles.
Organisatsioonide puhul, mis haldavad mitut domeeni või automatiseerivad sertifikaatide juurutamist, on DNS-i valideerimine sageli eelistatud valideerimismeetod.
Kuidas DNS CNAME valideerimine toimib
DNS-i valideerimise protsess järgib neid üldisi samme:
- Esitage sertifikaaditaotlus SSL.com kaudu.
- Valige domeenikontrolli valideerimise meetodiks DNS-i valideerimine.
- Hankige oma SSL.com tellimusest unikaalne CNAME-valideerimiskirje.
- Lisage CNAME-kirje oma domeeni DNS-tsooni.
- Oodake DNS-i levikut.
- SSL.com kontrollib kirjet.
- Sertifikaadi väljastamine jätkub pärast edukat valideerimist.
Valideerimisprotokoll koosneb tavaliselt järgmisest:
|
Väli |
Kirjeldus |
|
Host / Nimi |
SSL.com-i loodud unikaalne valideerimishostinimi |
|
Sihtväärtus / väärtus |
SSL.com loodud unikaalne valideerimissihtkoht |
|
TTL |
DNS-vahemälu kestus (madalamad väärtused võivad levikut kiirendada) |
Mõlemad väärtused tuleb sisestada täpselt nii, nagu need on ette nähtud.
Enne alustamist
Enne valideerimiskirje loomist veenduge järgmises:
- Teie SSL.com sertifikaadi tellimus on esitatud.
- DCV-meetodiks on valitud DNS-i valideerimine.
- Teil on oma DNS-teenuse pakkujale administraatori juurdepääs.
- Olete saanud valideerimise Host ja Target väärtused saidilt SSL.com.
- Ükski olemasolev DNS-kirje ei ole valideerimishosti nimega vastuolus.
Kui haldate DNS-i kolmanda osapoole pakkuja kaudu, peate CNAME-kirje looma selle pakkuja DNS-i haldusportaalis.
Hankige oma SSL.com valideerimiskirje
Nõutavate väärtuste saamiseks vaadake seda seotud SSL.com juhendit samm-sammult juhiste saamiseks: DNS CNAME-i otsing domeenile
- Logi sisse oma SSL.com kontole.
- Navigeeri oma sertifikaadi tellimuse juurde.
- Ava tellimuse üksikasjade leht.
- valima DNS CNAME valideerimine eelistatud valideerimismeetodina, kui seda pole juba valitud.
- Kopeeri pakutud:
- Hosti (või nime) väärtus
- Sihtkoht (või väärtus)
Hoidke need väärtused käepärast, kuna neid on DNS-kirje loomisel vaja.
Lisage GoDaddy'sse valideerimiskirje
Kui teie domeeni DNS-i hallatakse GoDaddy kaudu, toimige nõutava valideerimiskirje loomiseks järgmiselt.
1. samm: Juurdepääs DNS-i haldusele
- Logige sisse oma GoDaddy kontole.
- avatud Domeeniportfell.
- Valige domeen, mida soovite valideerida.
- avatud DNS-i haldus.
2. samm: looge CNAME-kirje
- valima Lisa uus kirje.
- Vali CNAME kui kirje tüüp.
- Sisestage SSL.com valideerimisväärtused:
- Nimi: Sisestage SSL.com-i pakutav hosti väärtus.
- Maksumus: Sisestage SSL.com-i pakutav sihtväärtus.
- TTL: Jätke vaikeväärtus kehtima või valige madalaim saadaolev variant.
- valima Säästa.
3. samm: oodake DNS-i levikut
Enamik GoDaddy DNS-i värskendusi muutuvad nähtavaks tunni aja jooksul, kuigi globaalne levitamine võib võtta kuni 48 tundi.
Pärast levitamise lõppu SSL.com tuvastab kirje ja jätkab valideerimisprotsessi automaatselt.
Juhiste värskenduste saamiseks vaadake GoDaddy juhendit: CNAME-kirje lisamine
Lisage valideerimiskirje Namecheapis
Kui teie DNS-i majutab Namecheap, järgige neid samme.
1. samm: avage DNS-seaded
- Logige sisse oma Namecheapi kontole.
- avatud Domeenide loend.
- valima juhtima domeeni kõrval.
- Liigu Täiustatud DNS.
2. samm: looge valideerimiskirje
- valima Lisa uus kirje.
- Vali CNAME-kirje.
- Sisestage SSL.com-i pakutavad valideerimisväärtused.
Oluline märkus Namecheapi kohta
Mõned DNS-süsteemid lisavad domeeninime automaatselt hosti väljale.
Näiteks kui SSL.com pakub:
- Peremees: _valideerimine.näide.com
Teil võib vaja minna sisestada ainult:
- _valideerimine
olenevalt teie DNS-i konfiguratsioonist.
Täieliku domeeni sisestamine ajal, mil süsteem lisab domeeninime automaatselt, võib luua sobimatu kirje.
Samm: salvestage muudatused
- Salvesta DNS-kirje.
- Andke DNS-i levimiseks aega.
- Naaske oma SSL.com tellimislehele ja algatage valideerimise uuesti kontroll, kui see on saadaval.
Juhiste värskenduste saamiseks võite vaadata Namecheapi juhendit: Kuidas ma saan oma SSL-sertifikaadi jaoks domeenikontrolli valideerimise (DCV) lõpule viia?
Lisage valideerimiskirje Amazon Route 53 abil
Organisatsioonid, mis majutavad DNS-i Amazon Route 53-s, saavad lisada SSL.com valideerimiskirje otse oma hostitud tsooni.
1. samm: avage maantee 53
- Logige sisse AWS-i halduskonsooli.
- avatud marsruudi 53.
- valima Hostitud tsoonid.
- Valige valideeritav domeen.
2. samm: looge CNAME-kirje
- valima Loo kirje.
- Vali CNAME kui kirje tüüp.
- Sisestage SSL.com valideerimisväärtused:
- Kirje nimi: Hosti väärtus, mille pakub SSL.com
- Väärtus: Sihtväärtus, mille pakub SSL.com
- Salvestage rekord.
3. samm: kontrollige levitamist
Pärast kirje ilmumist marsruudil 53 arvestage DNS-i levikuga.
SSL.com pärib perioodiliselt DNS-kirjet ja viib valideerimise lõpule, kui kirje on avalikult nähtav.
Juhiste värskenduste saamiseks vaadake AWS Certificate Manageri juhendit: AWS Certificate Manager DNS-i valideerimine
Lisage valideerimiskirje Cloudflare'is
Kui teie domeeni DNS-i hallatakse Cloudflare'i kaudu, saate selle lõpule viia SSL.com DNS-i valideerimise abil, luues CNAME-kirje, mis sisaldab teie sertifikaadi tellimusega kaasasolevaid valideerimisväärtusi.
Kuna Cloudflare pakub DNS-i puhverserveri ja CNAME-i lamendamise funktsioone, on oluline valideerimiskirje õigesti konfigureerida. Valed puhverserveri või lamendamise sätted võivad takistada SSL.com-il valideerimiskirje tuvastamist ja sertifikaadi väljastamist edasi lükata.
1. samm: avage oma DNS-seaded
- Logi sisse oma Cloudflare'i kontole.
- Valige domeen, mida valideerite.
- Valige vasakpoolses navigeerimismenüüs DNS.
- avage Andmed Tab.
2. samm: looge CNAME-i valideerimiskirje
- valima Lisa kirje.
- Vali CNAME kui kirje tüüp.
- Sisestage SSL.com-i pakutavad valideerimisväärtused:
- Nimi: Sisestage SSL.com-i pakutav hosti väärtus.
- Sihtmärk: Sisestage SSL.com-i pakutav sihtväärtus.
- TTL: Jäta vaikeväärtus või vali Auto.
- Konfigureerige kirje järgmiselt:
- Puhverserveri olek: Seatud Ainult DNS.
- Lamedamaks muutmine: Seatud maha, kui see valik on saadaval.
- valima Säästa.
Tähtis: keelake puhverserveri kasutamine
Cloudflare'i puhverserveri teenus ei tohi SSL.com valideerimiskirjete jaoks lubatud olla.
Valideerimis-CNAME, mis on konfigureeritud järgmiselt: Volitatud ei pruugi tagastada oodatud DNS-vastust, mis takistab SSL.com-il domeeni omandiõigust kontrollida.
Kirje kõrval olev pilveikoon peaks olema hall ja kuvatud Ainult DNS, mitte oranž ja Volitatud.
3. samm: kontrollige CNAME-i lamendamise sätteid
Cloudflare pakub funktsiooni nimega CNAME lamestamine, mis saab muuta CNAME-kirjete tagastamise viisi DNS-vastustes.
SSL.com DNS-i valideerimiseks:
- Liigu DNS > Seaded.
- Leidke CNAME lamestamine seade.
- Kindlusta CNAME-kirjete lamendamine on keelatud.
Kui teie Cloudflare'i konfiguratsioon lubab kirjete kaupa lamestamist, veenduge, et lamendamine oleks keelatud ka SSL.com valideerimiskirje jaoks.
Miks see küsimused
SSL.com peab suutma päringuid teha ja tuvastada täpse CNAME-kirje, mis valideerimisprotsessi käigus esitati. Kui Cloudflare tasandab kirje teist tüüpi DNS-vastuseks, võib valideerimine ebaõnnestuda.
4. samm: kontrollige vastuolulisi NS-kirjeid
Kui valideerimine ei õnnestu, kontrollige, kas valideeritav hostinimi on NS-kirje kaudu delegeeritud teisele DNS-teenuse pakkujale.
Näiteks kui alamdomeenil on oma NS-kirje, võivad selle alamdomeeni DNS-päringud Cloudflare'ist täielikult mööda minna ja neile vastata teine DNS-teenuse pakkuja.
Selles olukorras:
- Veenduge, et valideerimis-CNAME-kirje on selle alamdomeeni autoriteetse DNS-pakkuja jaoks olemas.
- Teise võimalusena vaadake üle ja eemaldage mittevajalikud NS-delegeerimised, kui see on teie DNS-konfiguratsiooni jaoks sobiv.
5. samm: oodake DNS-i levikut
Pärast kirje salvestamist arvestage DNS-i levikuga.
Enamik Cloudflare'i DNS-i värskendusi muutuvad nähtavaks mõne minuti jooksul, kuigi levimisajad võivad DNS-i vahemällu salvestamise ja lahendaja käitumise põhjal erineda.
SSL.com kontrollib perioodiliselt valideerimiskirje olemasolu ja viib domeeni valideerimise automaatselt lõpule, kui õige kirje on tuvastatud.
Cloudflare'i DNS-i valideerimise tõrkeotsing
Kui teie sertifikaat on endiselt valideerimise ootel, kontrollige järgmist.
- Hosti ja Sihtkoha väärtused vastavad täpselt SSL.com-i pakutavatele.
- CNAME-kirje on konfigureeritud järgmiselt Ainult DNS.
- CNAME-i lamendamine on keelatud nii globaalselt kui ka valideerimiskirje jaoks.
- Sama hostinime jaoks pole vastuolulisi DNS-kirjeid.
- Kõiki delegeeritud alamdomeene haldab õige autoriteetne DNS-teenuse pakkuja.
- DNS-i levitamine on lõppenud ja kirje on avalikult nähtav.
Saate kasutada DNS-i otsingutööriistu, näiteks kaevama, nslookupvõi veebipõhiseid DNS-i leviku kontrollijaid, et kinnitada CNAME-kirje õiget lahendamist.
Cloudflare'i DNS-i valideerimise näide
SSL.com võib pakkuda sarnaseid väärtusi:
|
Väli |
Näidisväärtus |
|
Eesnimi |
_sslcom-validation.example.com |
|
sihtmärk |
validation123.ssl-validation.com |
Cloudflare'is looge CNAME-kirje, kasutades neid täpseid väärtusi, ja määrake kirje väärtuseks Ainult DNSja veenduge, et CNAME-i lamendamine oleks keelatud.
Üks kord SSL.com tuvastab avaldatud kirje, domeeni omandiõigus kontrollitakse ja sertifikaatide väljastamist saab jätkata.
Värskenduste kohta leiate teavet ka Cloudflare'i juhendist: Domeeni kinnitamine CNAME-iga