Tartományvezérlés-érvényesítési (DCV) hibák elhárítása

Kivonat: A tartományvezérlés validálása (DCV) egy szükséges lépés, mielőtt az SSL kiadhatná az SSL/TLS, Márk, és bizonyos körülmények között, S/MIME tanúsítványok. A konfigurációs hibák, a hálózati korlátozások és a terjedési késedelmek azonban leállíthatják a folyamatot.

Ez az útmutató végigvezeti a leggyakoribb okokon, amelyek miatt az ellenőrzés sikertelen az összes támogatott módszernél, beleértve az e-mailt, a HTTP-fájl feltöltését, a CNAME-et és a DNS TXT-t, és közvetlen lépéseket kínál mindegyik megoldásához. A kevésbé gyakori blokkolókat, például a korlátozó CAA-rekordokat és a lejárt tokeneket is tárgyalja.

Mielőtt az SSL kiállíthatná a tanúsítványt, igazolnia kell, hogy rendelkezik a védett domain feletti ellenőrzéssel. Ezt a folyamatot domain vezérlés validálásnak, vagy DCV-nek nevezik. Ha ez nem a várt módon történik, a tanúsítvány kibocsátása elakad, és a megrendelés függőben marad.

Ez az útmutató elmagyarázza, hogy miért hibásodik meg a DCV az egyes támogatott ellenőrzési módszereknél, mit kell keresni, és pontosan hogyan lehet megoldani a problémát.

Miért bukik meg a DCV: Gyors áttekintés

A DCV hibák néhány tág kategóriába sorolhatók, függetlenül az alkalmazott módszertől:

  • Az érvényesítési token, fájl vagy rekord helytelen, hiányzik vagy nem érhető el.
  • Egy hálózati konfiguráció (tűzfal, CDN, átirányítás) blokkolja az SSL automatikus ellenőrzését.
  • A DNS-változások még nem jelentek meg a gyakorlatban.
  • Az ellenőrzés sikeres lejárt az érvényesítési időszak előtt.

Az alábbi szakaszok külön-külön tárgyalják az egyes módszereket.

E-mail-érvényesítési hibák

Hogyan működik

Amikor az e-mail-ellenőrzést választja, az SSL egy egyszer használatos kódot és egy megerősítő linket tartalmazó üzenetet küld a domainjéhez előre jóváhagyott címek egyikére (például admin @, admin @, webmaster @, hostmaster @vagy postamester@).

Az e-mail-ellenőrzés sikertelenségének gyakori okai

A kiválasztott postafiók nem létezik. Ez a leggyakoribb ok. Általános címek, mint például admin @ or webmaster @ nem jönnek létre automatikusan minden tárhelyszolgáltatónál. Ha a fizetés során kiválasztott egyet ezek közül a címek közül, és soha nem állította be, az üzenetnek nincs hová érkeznie.

Az e-mailt spamként szűrtük. A biztonsági átjárók és a spamszűrők időnként karanténba helyezik a hitelesítésszolgáltatóktól érkező automatikus üzeneteket. Mielőtt feltételezné, hogy az e-mail nem lett elküldve, ellenőrizze a spam, a levélszemét és a karantén mappákat.

A megerősítő link lejárt. Az érvényesítési linkek élettartama korlátozott. Ha nem fejezte be a megerősítést a megadott időn belül, a link már nem érvényes.

Rossz címet választottak ki. Ha szervezete egyéni, DNS CAA vagy TXT rekordon keresztül regisztrált kapcsolattartási e-mail címet használ, ellenőrizze, hogy a rekord létezik-e, és hogy a cím elérhető-e.

Hogyan javíthatom

  1. Jelentkezz be SSL-fiókodba, navigálj a rendelésedhez, és kattints Végezzen érvényesítést.
  2. Ellenőrizd, hogy a megjelenített címhez hozzáférsz-e. Ha nem, akkor használd a másik jóváhagyott címre való újraküldés opciót, vagy válts DNS- vagy HTTP-alapú módszerre.
  3. Újraküldés után ellenőrizd a beérkező levelek és a spam mappádat is.
  4. Miután megkaptad az e-mailt, kövesd a linket, és haladéktalanul írd be az érvényesítési kódot. Ne zárd be a megerősítő oldalt a beküldés előtt.

HTTP fájlérvényesítési hibák

Hogyan működik

A HTTP fájlérvényesítés során letölt egy kis szöveges fájlt az SSL portálról, és feltölti azt a webszerver egy adott elérési útjára. Az SSL automatizált rendszerei ezután megpróbálják letölteni azt HTTP-n keresztül a 80-as porton vagy HTTPS-en keresztül a 443-as porton.

A HTTP-fájl-érvényesítés sikertelenségének gyakori okai

A fájl rossz könyvtárba került. A fájlnak elérhetőnek kell lennie a következő címen:

http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt

Gyakori hiba, hogy a fájlt a webhely gyökérkönyvtárába vagy egy másik alkönyvtárába töltjük fel. .well-known/pki-validation/ Az elérési út megadása kötelező, és pontosnak kell lennie.

A fájl tartalma helytelen. A szövegfájlnak tartalmaznia kell a következő SHA-256 hash-t: CSR az első sorban, majd ssl.com a második sorban, és az egyedi token a harmadikban. A fájl szerkesztése, szóközök hozzáadása vagy rossz kódolásban történő mentése az ellenőrzés sikertelenségét okozza.

Az átirányítás blokkolja a hozzáférést. Sok webhely átirányítja az összes HTTP-forgalmat HTTPS-re, vagy a gyökértartományt egy másikra. www aldomain. Az SSL-ellenőrzés a szabványos HTTP átirányításokat követi, de egyes átirányítási láncok (különösen azok, amelyek nem szabványos portokat vagy hitelesítési falakat tartalmaznak) megszakíthatják a keresést. Ha webhelye átirányítást kényszerít, ellenőrizze, hogy a fájl továbbra is elérhető-e a végső cél URL-címen.

Egy CDN vagy WAF elfogja a kérést. A tartalomszolgáltató hálózatok és a webes alkalmazások tűzfalai blokkolhatják vagy gyorsítótárazhatják az ismeretlen útvonalakra irányuló kéréseket. Ha Cloudflare-t, Fastly-t vagy hasonló szolgáltatást használ, ellenőrizze, hogy nincsenek-e szabályok, amelyek megakadályoznák a hozzáférést a... /.jól ismert/pki-érvényesítés/ elérési utat, vagy ideiglenesen helyezze a CDN-t áteresztő módba az adott elérési úthoz.

A szerver blokkolásra van konfigurálva . Txt fájlok vagy a .közismert könyvtárban. Néhány szerverkonfiguráció nem engedélyezi a rejtett könyvtárakhoz (ponttal kezdődő könyvtárakhoz) való közvetlen hozzáférést. Tekintse át a .htaccess fájl- vagy szerverkonfigurációt, hogy az elérési út hitelesítés nélkül is nyilvánosan elérhető legyen.

A domain nem nyilvánosan elérhető. Ha a szervered privát hálózaton vagy egy külső kapcsolatokat blokkoló tűzfal mögött található, az SSL automatikus ellenőrzése nem éri el azt. Ebben az esetben a DNS vagy az e-mail ellenőrzés a megfelelő módszer.

Hogyan javíthatom

  1. Töltsd le a DCV fájlt a rendelésedről Végezzen érvényesítést cimre.
  2. Töltsd fel pontosan úgy, ahogy letöltötted ide /.jól ismert/pki-érvényesítés/ a webszervereden.
  3. Újraellenőrzés kérése előtt illessze be a teljes fájl URL-címét egy böngészőbe, vagy használja a következőt: becsavar a fájl visszaad egy 200 OK válasz és helyes tartalom.
  4. Ha átirányítást látsz, kövesd a végső URL-címig, és győződj meg arról, hogy a fájl tartalma ott is sértetlen.
  5. Miután a fájl elérhetőségét megerősítették, térjen vissza az SSL portálra, és indítsa el az érvényesítési ellenőrzést.

CNAME DNS-érvényesítési hibák

Hogyan működik

A CNAME DNS-érvényesítéshez hozzá kell adnia egy adott CNAME rekordot a domain DNS-zónájához. A rekord a domain MD5 és SHA-256 hash-eit használja. CSR mint a neve és egy véletlenszerű érték, amely visszamutat a ssl.com.

A CNAME-érvényesítés sikertelenségének gyakori okai

Sajtóhibák a nyilvántartásban. A hash értékek hosszú karakterláncok, és könnyen elgépelhetők. Már egyetlen helytelen karakter is azt jelenti, hogy a rekord nem fog egyezni azzal, amit az SSL keres.

A DNS-terjesztés nem teljes. A DNS-módosítások nem lépnek azonnal életbe. A DNS-zónában beállított TTL-től függően általában néhány perctől 48 óráig tart, mire egy új rekord láthatóvá válik a világ összes feloldója számára. Az SSL-ellenőrzésnek több hálózati nézőpontból is látnia kell a rekordot.

A rekordot rossz szinten adták hozzá. A CNAME-et az érvényesítendő domain aldomainjeként kell létrehozni. Ha rossz zónába helyezi, vagy helytelen hostname-formátumot használ, a keresés sikertelen lesz.

Meglévő CNAME-ütközés. Ha ugyanahhoz a hosztnévhez már létezik CNAME rekord, egyes DNS-szolgáltatók elutasítják az új bejegyzést, vagy csendben felülírják azt. A rekord hozzáadása után ellenőrizze, hogy a mentése helyesen történt-e.

Hogyan javíthatom

  1. Másolja ki a CNAME nevet és értéket közvetlenül az SSL portálról ahelyett, hogy újra begépelné őket.
  2. A rekord mentése után használjon DNS-kereső eszközt (például ás vagy egy online DNS-ellenőrzőt) a rekord helyes feloldásának ellenőrzésére az érvényesítés kérése előtt.
  3. Ha a terjesztés még folyamatban van, várjon, és ellenőrizze újra. A legtöbb rekord néhány órán belül terjesztésre kerül, bár a teljes ablak 48 órára is kiterjeszthető.
  4. Miután a rekordot megerősítették, térjen vissza a rendeléséhez, és indítsa el az érvényesítési ellenőrzést.

DNS TXT-érvényesítési hibák

A DNS TXT-érvényesítés ugyanazokat az elveket követi, mint a CNAME-érvényesítés. A leggyakoribb hibapontok azonosak: elgépelések a rekord értékében, terjedési késések és a rekord rossz DNS-zónába helyezése. Ugyanezek a diagnosztikai lépések érvényesek. Az ismételt ellenőrzés kérése előtt győződjön meg arról, hogy a rekord létezik és helyesen van feloldva.

Ritkábban előforduló okok minden módszernél

A CAA-rekordok blokkolják a kibocsátást. Ha a domainhez CAA (Certification Authority Authorization) rekordok tartoznak, akkor azoknak kifejezetten engedélyezniük kell ssl.com tanúsítványok kiadásához. Egy olyan CAA-rekord, amely csak más CA-kat listáz, a kiadás sikertelenségét okozza még a DCV befejezése után is. Ellenőrizze a DNS-zónáját a meglévő CAA-rekordokért, és szükség szerint adja hozzá vagy frissítse azokat.

A rendelési token lejárt. Az érvényesítési tokenek időkorlátosak. Ha a rendelése hosszabb ideje függőben van, és nem történt meg az ellenőrzés, előfordulhat, hogy a tokent újra kell generálni. Jelentkezzen be fiókjába, és küldje el újra az érvényesítési kérést a friss értékek megszerzéséhez.

Egy olyan domain érvényesítése, amelyet nem Ön irányít. Ha egy ügyfél vagy harmadik fél nevében érvényesít egy domaint, ellenőrizze, hogy hozzáférést biztosítottak-e a szükséges e-mail címekhez, DNS-rekordokhoz vagy szerverkönyvtárakhoz. A DCV nem hajtható végre a domain infrastruktúrájához való valamilyen hozzáférés nélkül.

Még mindig gondjai vannak?

Ha a fenti lépéseket elvégezte, és az érvényesítés továbbra sem fejeződik be, az SSL-támogatási csapat készséggel áll rendelkezésére. Élő chaten vagy e-mailben érhet el minket a következő címen: Support@SSL.comAmikor felveszi velünk a kapcsolatot, a rendelési számának és az Ön által használt érvényesítési módszernek a kéznél tartása segít nekünk a probléma mielőbbi megoldásában.

Az SSL DCV-követelményeinek és elfogadott rekordformátumainak teljes körű ismertetését lásd: SSL /TLS Tanúsítvány domain érvényesítési követelményei.

Twitter
Facebook
LinkedIn
Reddit
E-mail

Legyen tájékozott és biztonságos

SSL.com világelső a kiberbiztonság területén, PKI és digitális tanúsítványok. Iratkozzon fel, hogy megkapja a legújabb iparági híreket, tippeket és termékbejelentéseket SSL.com.

SSL.com

Örülnénk a visszajelzésének

Töltse ki felmérésünket, és ossza meg velünk véleményét legutóbbi vásárlásával kapcsolatban.

Az adatvédelem áttekintése
SSL.com

Ez a weboldal sütiket használ, hogy a lehető legjobb felhasználói élményt biztosítsuk Önnek. A cookie-kat az Ön böngészője tárolja, és olyan funkciókat hajt végre, mint például a webhelyünkre való visszatérés felismerése és a csapatunk megkönnyítése, hogy megértse a weboldal mely részeit találja a legérdekesebb és leghasznosabbnak.

További információkért olvassa el a Cookie és adatvédelmi nyilatkozat.

Harmadik fél sütik

Ez a webhely használja Google Analytics. & Statcounter névtelen információk gyűjtése, például a webhely látogatói száma és a legnépszerűbb oldalak.

Ezeknek a sütiknek a bekapcsolása segít javítani weboldalunkat.

Mutasd a részleteket