Domeenikontrolli valideerimise (DCV) tõrgete tõrkeotsing

Kokkuvõte: Domeenikontrolli valideerimine (DCV) on kohustuslik samm enne SSL-i väljastamist.TLS, Mark ja teatud tingimustel ka S/MIME sertifikaadid. Konfiguratsioonivead, võrgupiirangud ja leviku viivitused võivad aga protsessi peatada.

See juhend käsitleb kõige levinumaid põhjuseid, miks valideerimine ebaõnnestub kõigi toetatud meetodite (sh e-posti, HTTP-faili üleslaadimise, CNAME-i ja DNS-i TXT-i) puhul, ning pakub otseseid samme iga probleemi lahendamiseks. Samuti käsitletakse vähem levinud blokeerijaid, näiteks piiravaid CAA-kirjeid ja aegunud tokeneid.

Enne kui SSL saab teie sertifikaadi väljastada, peate tõestama kontrolli domeeni üle, mida see kaitseb. Seda protsessi nimetatakse domeenikontrolli valideerimiseks ehk DCV-ks. Kui see ei lähe ootuspäraselt, siis sertifikaadi väljastamine peatub ja teie tellimus jääb ootele.

See juhend selgitab, miks DCV iga toetatud valideerimismeetodi puhul ebaõnnestub, mida otsida ja kuidas seda täpselt lahendada.

Miks DCV ebaõnnestub: kiire ülevaade

DCV rikked jagunevad mitmesse laiemasse kategooriasse, olenemata kasutatavast meetodist:

  • Valideerimisluba, fail või kirje on vale, puudub või pole kättesaadav.
  • Võrgu konfiguratsioon (tulemüür, CDN, ümbersuunamine) blokeerib SSL-i automaatse kontrolli.
  • DNS-i muudatused pole veel jõustunud
  • Valideerimisaken aegus enne, kui kontroll õnnestus

Allolevates osades käsitletakse iga meetodit eraldi.

E-posti valideerimise tõrked

Kuidas see töötab

Kui valite e-posti aadressi valideerimise, saadab SSL ühekordse koodi ja kinnituslingiga sõnumi ühele teie domeeni eelnevalt kinnitatud aadressile (näiteks administraator @, administraator @, veebimeister @, hostmeister @või postimeister @).

Levinumad põhjused, miks e-posti valideerimine ebaõnnestub

Valitud postkasti pole olemas. See on kõige sagedasem põhjus. Üldised aadressid, näiteks administraator @ or veebimeister @ ei looda automaatselt iga majutusteenuse pakkuja juures. Kui valisite tellimuse vormistamisel ühe neist aadressidest ja pole seda kunagi seadistanud, siis pole sõnumil kuhugi jõuda.

E-kiri filtreeriti rämpspostiks. Turvalüüsid ja rämpspostifiltrid paigutavad mõnikord sertifitseerimisasutustelt saadetud automaatsed sõnumid karantiini. Enne kui eeldate, et e-kirja ei saadetud, kontrollige oma rämpsposti, rämpsposti ja karantiini kaustu.

Kinnituslink on aegunud. Kinnituslinkidel on piiratud kehtivusaeg. Kui te ei esitanud kinnitust ettenähtud aja jooksul, siis link enam ei kehti.

Valiti vale aadress. Kui teie organisatsioon kasutab kohandatud kontaktmeili, mis on registreeritud DNS-i CAA või TXT-kirje kaudu, veenduge, et kirje on olemas ja aadress on kättesaadav.

Kuidas seda parandada

  1. Logige sisse oma SSL-kontole, navigeerige oma tellimuse juurde ja klõpsake Tehke valideerimine.
  2. Veenduge, et kuvatud aadressile pääsete ligi. Kui ei pääse ligi, kasutage valikut saata kiri uuesti teisele kinnitatud aadressile või lülituge DNS- või HTTP-põhisele meetodile.
  3. Pärast uuesti saatmist kontrollige nii oma postkasti kui ka rämpsposti kausta.
  4. Kui olete e-kirja kätte saanud, järgige linki ja sisestage kohe kinnituskood. Ärge sulgege kinnituslehte enne saatmist.

HTTP-faili valideerimise tõrked

Kuidas see töötab

HTTP-faili valideerimisega laadite oma SSL-portaalist alla väikese tekstifaili ja laadite selle üles oma veebiserveri kindlale teele. Seejärel proovivad SSL-i automatiseeritud süsteemid seda hankida HTTP kaudu pordi 80 või HTTPS-i kaudu pordi 443 kaudu.

HTTP-faili valideerimise ebaõnnestumise levinumad põhjused

Fail on valesse kataloogi paigutatud. Fail peab olema ligipääsetav aadressil:

http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt

Levinud viga on faili üleslaadimine saidi juurkataloogi või teise alamkataloogi. .well-known/pki-validation/ Path on kohustuslik ja peab olema täpne.

Faili sisu on vale. Tekstifail peab sisaldama SHA-256 räsi koodist CSR esimesel real, millele järgneb ssl.com teisel real ja unikaalne tunnus (token) kolmandal. Faili muutmine, tühikute lisamine või vale kodeeringuga salvestamine põhjustab kontrolli ebaõnnestumise.

Ümbersuunamine blokeerib juurdepääsu. Paljud saidid suunavad kogu HTTP-liikluse HTTPS-ile või suunavad juurdomeeni ümber www alamdomeen. SSL-i kontroll järgib standardseid HTTP ümbersuunamisi, kuid mõned ümbersuunamisahelad (eriti need, mis hõlmavad mittestandardseid porte või autentimisseinu) võivad otsingu katkestada. Kui teie sait sunnib ümbersuunamist, veenduge, et fail on lõplikul sihtkoha URL-il endiselt kättesaadav.

CDN või WAF pealt kuulab päringut. Sisu edastamise võrgud ja veebirakenduste tulemüürid võivad blokeerida või vahemällu salvestada päringuid tundmatutele radadele. Kui kasutate Cloudflare'i, Fastlyt või sarnast teenust, veenduge, et juurdepääsu takistavad reeglid puuduvad. /.well-known/pki-validation/ tee või pange CDN selle tee jaoks ajutiselt läbilaskerežiimi.

Server on konfigureeritud blokeerima Subtiitrid. failid või tuntud kataloog. Mõned serveri konfiguratsioonid keelavad otsese juurdepääsu peidetud kataloogidele (need, mis algavad punktiga). Vaadake üle oma .htaccess faili või serveri konfiguratsioon, et tagada tee avalik ligipääs ilma autentimiseta.

Domeen ei ole avalikult kättesaadav. Kui teie server asub privaatvõrgus või tulemüüri taga, mis blokeerib väliseid ühendusi, ei pääse SSL-i automaatne kontroll sellele ligi. Sellisel juhul on sobiv meetod DNS-i või e-posti valideerimine.

Kuidas seda parandada

  1. Laadige DCV-fail alla oma tellimuse alt Tehke valideerimine lehel.
  2. Laadige see üles täpselt nii, nagu see alla laaditi /.well-known/pki-validation/ teie veebiserveris.
  3. Enne uuesti kontrolli taotlemist kleepige faili täielik URL brauserisse või kasutage Curl faili tagastamise kinnitamiseks 200 OK vastus ja õige sisu.
  4. Kui näete ümbersuunamist, järgige seda lõpliku URL-ini ja veenduge, et faili sisu on seal puutumata.
  5. Kui faili kättesaadavus on kinnitust leidnud, naaske oma SSL-portaali ja käivitage valideerimiskontroll.

CNAME DNS-i valideerimise vead

Kuidas see töötab

CNAME DNS-i valideerimiseks peate oma domeeni DNS-tsooni lisama kindla CNAME-kirje. Kirje kasutab teie domeeni MD5 ja SHA-256 räsisid. CSR selle nime ja juhusliku väärtusena, mis osutab tagasi ssl.com.

CNAME-i valideerimise ebaõnnestumise levinumad põhjused

Kirjes esinevad trükivead. Räsiväärtused on pikad stringid ja neid on lihtne valesti sisestada. Isegi üks vale märk tähendab, et kirje ei vasta SSL-i otsitavale.

DNS-i levitamine on puudulik. DNS-i muudatused ei jõustu koheselt. Sõltuvalt teie DNS-tsoonis seatud TTL-ist kulub uue kirje nähtavaks muutumiseks kõigile lahendajatele kogu maailmas mõnest minutist kuni 48 tunnini. SSL-i kontroll peab suutma kirjet näha mitmest võrgupunktist.

Kirje lisati valel tasemel. CNAME tuleb luua valideeritava domeeni alamdomeenina. Selle paigutamine valesse tsooni või vale hostinime vormingu kasutamine põhjustab otsingu ebaõnnestumise.

Olemasolev CNAME-konflikt. Kui sama hostinime jaoks on CNAME-kirje juba olemas, lükkavad mõned DNS-teenuse pakkujad uue kirje tagasi või kirjutavad selle vaikselt üle. Pärast kirje lisamist veenduge, et see salvestati õigesti.

Kuidas seda parandada

  1. Kopeeri CNAME nimi ja väärtus otse oma SSL-portaalist, selle asemel, et neid uuesti tippida.
  2. Pärast kirje salvestamist kasutage DNS-i otsingutööriista (nt kaevama või veebipõhist DNS-kontrollijat), et enne valideerimise taotlemist veenduda kirje õiges lahendamises.
  3. Kui levitamine on veel pooleli, oodake ja kontrollige uuesti. Enamik kirjeid levitatakse mõne tunni jooksul, kuigi täisaken võib pikeneda 48 tunnini.
  4. Kui kirje on reaalajas kinnitatud, naaske oma tellimuse juurde ja käivitage kinnituskontroll.

DNS-i TXT valideerimise vead

DNS-i TXT valideerimine järgib samu põhimõtteid nagu CNAME valideerimine. Kõige levinumad tõrkekohad on identsed: kirjavead kirje väärtuses, leviku viivitused ja kirje paigutamine valesse DNS-tsooni. Kehtivad samad diagnostikatoimingud. Enne uuesti kontrolli taotlemist veenduge, et kirje on olemas ja lahendatud õigesti.

Vähem levinud põhjused kõigi meetodite puhul

CAA kirjed blokeerivad väljastamise. Kui teie domeenil on CAA (sertifitseerimisasutuse volituse) kirjed, peavad need selgesõnaliselt lubama ssl.com sertifikaatide väljastamiseks. CAA-kirje, mis loetleb ainult teisi CA-sid, põhjustab väljastamise nurjumise isegi pärast DCV lõpuleviimist. Kontrollige oma DNS-tsoonis olemasolevaid CAA-kirjeid ja lisage või värskendage neid vastavalt vajadusele.

Tellimustunnus on aegunud. Valideerimismärgid on ajaliselt piiratud. Kui teie tellimus on pikemat aega ootel olnud ja kontrolli pole lõpule viidud, võib olla vaja märgis uuesti genereerida. Uute väärtuste saamiseks logige oma kontole sisse ja saatke valideerimistaotlus uuesti.

Domeeni valideerimine, mida te ei kontrolli. Kui valideerite domeeni kliendi või kolmanda osapoole nimel, veenduge, et nad on andnud juurdepääsu vajalikele e-posti aadressidele, DNS-kirjetele või serverikataloogidele. DCV-d ei saa lõpule viia ilma mingisuguse juurdepääsuta domeeni infrastruktuurile.

Kas teil on endiselt probleeme?

Kui olete ülaltoodud sammud läbinud ja valideerimine ikka veel ei lõppe, on SSL-i tugimeeskond abiks. Võite meiega ühendust võtta reaalajas vestluse või e-posti teel aadressil Support@SSL.com. Kui meiega ühendust võtate, aitab teie tellimuse number ja kasutatav kinnitusmeetod meil probleemi võimalikult kiiresti lahendada.

SSL-i DCV-nõuete ja aktsepteeritud kirjevormingute täieliku ülevaate leiate aadressilt SSL /TLS Sertifikaadi domeeni valideerimise nõuded.

puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile