Problemen met het oplossen van fouten bij de domeincontrolevalidatie (DCV)

Abstract: Domain Control Validation (DCV) is een vereiste stap voordat SSL een SSL-certificaat kan uitgeven.TLSMark, en onder bepaalde omstandigheden, S/MIME certificaten. Configuratie-fouten, netwerkbeperkingen en vertragingen in de verspreiding kunnen het proces echter stoppen.

Deze handleiding behandelt de meest voorkomende redenen waarom validatie mislukt bij alle ondersteunde methoden, waaronder e-mail, HTTP-bestandsupload, CNAME en DNS TXT, en biedt concrete stappen om elk probleem op te lossen. Minder voorkomende blokkades, zoals restrictieve CAA-records en verlopen tokens, komen ook aan bod.

Voordat SSL uw certificaat kan uitgeven, moet u aantonen dat u de controle hebt over het domein dat het certificaat moet beschermen. Dit proces heet Domain Control Validation, of DCV. Als dit niet naar behoren verloopt, wordt de certificaatuitgifte stopgezet en blijft uw bestelling in behandeling.

Deze handleiding legt uit waarom DCV mislukt voor elke ondersteunde validatiemethode, waar je op moet letten en hoe je het probleem precies kunt oplossen.

Waarom DCV faalt: een kort overzicht

DCV-storingen vallen, ongeacht de gebruikte methode, in een paar algemene categorieën uiteen:

  • Het validatietoken, -bestand of -record is onjuist, ontbreekt of is niet bereikbaar.
  • Een netwerkconfiguratie (firewall, CDN, omleiding) blokkeert de automatische SSL-controle.
  • De DNS-wijzigingen zijn nog niet doorgevoerd.
  • Het validatievenster is verlopen voordat de controle kon worden voltooid.

De onderstaande paragrafen behandelen elke methode afzonderlijk.

E-mailvalidatie mislukt

Hoe het werkt

Wanneer u e-mailvalidatie selecteert, stuurt SSL een bericht met een eenmalige code en een bevestigingslink naar een van de vooraf goedgekeurde e-mailadressen voor uw domein (bijvoorbeeld, beheerder@, admin @, webmaster @, hostmaster @of postmaster @).

Veelvoorkomende redenen waarom e-mailvalidatie mislukt

De geselecteerde mailbox bestaat niet. Dit is de meest voorkomende oorzaak. Algemene adressen zoals beheerder@ or webmaster @ Deze adressen worden niet automatisch aangemaakt bij elke hostingprovider. Als u tijdens het afrekenen een van deze adressen hebt geselecteerd en deze nooit hebt ingesteld, kan het bericht nergens terechtkomen.

De e-mail werd als spam gefilterd. Beveiligingsgateways en spamfilters plaatsen geautomatiseerde berichten van certificeringsinstanties soms in quarantaine. Controleer uw spam-, ongewenste e-mail- en quarantainemappen voordat u ervan uitgaat dat de e-mail niet is verzonden.

De bevestigingslink is verlopen. Validatielinks hebben een beperkte geldigheidsduur. Als u de bevestiging niet binnen de gestelde termijn voltooit, is de link niet langer geldig.

Er is een verkeerd adres geselecteerd. Als uw organisatie een aangepast contact-e-mailadres gebruikt dat is geregistreerd via een DNS CAA- of TXT-record, controleer dan of het record aanwezig is en of het adres bereikbaar is.

Hoe herstel je het

  1. Log in op uw SSL-account, ga naar uw bestelling en klik Validatie uitvoeren.
  2. Controleer of het weergegeven adres toegankelijk is. Zo niet, gebruik dan de optie om het bericht opnieuw te verzenden naar een ander goedgekeurd adres of schakel over naar een DNS- of HTTP-gebaseerde methode.
  3. Controleer na het opnieuw verzenden zowel je inbox als je spammap.
  4. Zodra je de e-mail hebt ontvangen, klik je op de link en voer je direct de validatiecode in. Sluit de bevestigingspagina niet voordat je de gegevens hebt verzonden.

Fouten bij HTTP-bestandsvalidatie

Hoe het werkt

Bij HTTP-bestandsvalidatie downloadt u een klein tekstbestand van uw SSL-portaal en uploadt u dit naar een specifiek pad op uw webserver. De geautomatiseerde systemen van SSL proberen het bestand vervolgens op te halen via HTTP op poort 80 of HTTPS op poort 443.

Veelvoorkomende redenen waarom HTTP-bestandsvalidatie mislukt

Het bestand bevindt zich in de verkeerde map. Het bestand moet toegankelijk zijn op:

http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt

Een veelgemaakte fout is het uploaden van het bestand naar de hoofdmap van de website of een andere submap. .bekende/pki-validatie/ Een pad is vereist en moet exact zijn.

De inhoud van het bestand is onjuist. Het tekstbestand moet de SHA-256-hash van de CSR op de eerste regel, gevolgd door ssl.com Op de tweede regel staat het unieke token, en op de derde het unieke token. Het bewerken van het bestand, het toevoegen van extra spaties of het opslaan in een verkeerde codering zorgt ervoor dat de controle mislukt.

Een omleiding blokkeert de toegang. Veel websites leiden al het HTTP-verkeer om naar HTTPS, of leiden het hoofddomein om naar een HTTPS-adres. www subdomein. De SSL-controle volgt standaard HTTP-omleidingen, maar sommige omleidingsketens (vooral die met niet-standaard poorten of authenticatiemuuren) kunnen de controle verstoren. Als uw site een omleiding afdwingt, controleer dan of het bestand nog steeds toegankelijk is op de uiteindelijke bestemmings-URL.

Een CDN of WAF onderschept het verzoek. Content delivery networks (CDN's) en webapplicatiefirewalls kunnen verzoeken naar onbekende paden blokkeren of in de cache opslaan. Als u Cloudflare, Fastly of een vergelijkbare service gebruikt, controleer dan of er geen regels zijn die de toegang tot de betreffende paden belemmeren. /.bekende/pki-validatie/ pad, of zet het CDN tijdelijk in de passthrough-modus voor dat pad.

De server is geconfigureerd om te blokkeren. . Txt bestanden of de .goed bekend directory. Sommige serverconfiguraties staan ​​geen directe toegang tot verborgen mappen (mappen die met een punt beginnen) toe. Controleer uw .htaccess Bestands- of serverconfiguratie om ervoor te zorgen dat het pad publiekelijk toegankelijk is zonder authenticatie.

Het domein is niet publiekelijk bereikbaar. Als uw server zich op een privénetwerk bevindt of achter een firewall die externe verbindingen blokkeert, kan de automatische SSL-controle deze niet bereiken. In dat geval is DNS- of e-mailvalidatie de juiste methode.

Hoe herstel je het

  1. Download het DCV-bestand van uw bestelling. Validatie uitvoeren pagina.
  2. Upload het bestand precies zoals je het hebt gedownload naar /.bekende/pki-validatie/ op uw webserver.
  3. Voordat u een hercontrole aanvraagt, plakt u de volledige URL van het bestand in een browser of gebruikt u de volgende methode: krullen om te bevestigen dat het bestand een retourneert 200 OK antwoord en correcte inhoud.
  4. Als je een omleiding ziet, volg deze dan naar de uiteindelijke URL en controleer of de inhoud van het bestand daar intact is.
  5. Zodra is bevestigd dat het bestand bereikbaar is, ga dan terug naar uw SSL-portaal en start de validatiecontrole.

CNAME DNS-validatiefouten

Hoe het werkt

Voor CNAME DNS-validatie moet u een specifiek CNAME-record toevoegen aan de DNS-zone van uw domein. Het record gebruikt de MD5- en SHA-256-hashes van uw CNAME-record. CSR als naam en een willekeurige waarde, die terugverwijst naar ssl.com.

Veelvoorkomende redenen waarom CNAME-validatie mislukt

Typografische fouten in het verslag. Hashwaarden zijn lange tekenreeksen en kunnen gemakkelijk verkeerd worden ingetypt. Zelfs één verkeerd teken betekent dat het record niet overeenkomt met wat SSL verwacht.

De DNS-propagatie is onvolledig. DNS-wijzigingen worden niet direct van kracht. Afhankelijk van de TTL die is ingesteld voor uw DNS-zone, duurt het doorgaans enkele minuten tot 48 uur voordat een nieuw record zichtbaar is voor alle resolvers wereldwijd. De SSL-controle moet het record vanuit meerdere netwerklocaties kunnen zien.

De opname is op het verkeerde niveau toegevoegd. De CNAME moet worden aangemaakt als een subdomein van het domein dat wordt gevalideerd. Als deze in de verkeerde zone wordt geplaatst of een onjuiste hostnaamindeling wordt gebruikt, mislukt de lookup.

Een bestaand CNAME-conflict. Als er al een CNAME-record bestaat voor dezelfde hostnaam, zullen sommige DNS-providers de nieuwe vermelding weigeren of stilzwijgend overschrijven. Controleer of het record correct is opgeslagen nadat u het hebt toegevoegd.

Hoe herstel je het

  1. Kopieer de CNAME-naam en -waarde rechtstreeks vanuit uw SSL-portaal in plaats van ze opnieuw in te typen.
  2. Nadat je het record hebt opgeslagen, gebruik je een DNS-opzoektool (zoals graven of een online DNS-checker) om te controleren of het record correct wordt opgelost voordat validatie wordt aangevraagd.
  3. Als de verspreiding nog gaande is, wacht dan even en controleer het opnieuw. De meeste records worden binnen een paar uur verspreid, hoewel dit in totaal tot 48 uur kan duren.
  4. Zodra de registratie live is bevestigd, ga terug naar je bestelling en start de validatiecontrole.

DNS TXT-validatiefouten

DNS TXT-validatie volgt dezelfde principes als CNAME-validatie. De meest voorkomende foutpunten zijn identiek: typefouten in de recordwaarde, vertragingen in de propagatie en het plaatsen van het record in de verkeerde DNS-zone. Dezelfde diagnostische stappen zijn van toepassing. Controleer of het record bestaat en correct wordt opgelost voordat u een hercontrole aanvraagt.

Minder voorkomende oorzaken bij alle methoden

CAA-gegevens blokkeren de uitgifte. Als uw domein CAA-records (Certification Authority Authorization) heeft, moeten deze expliciet toestemming geven. ssl.com Om certificaten uit te geven. Een CAA-record dat alleen andere CA's vermeldt, zorgt ervoor dat de uitgifte mislukt, zelfs nadat DCV is voltooid. Controleer uw DNS-zone op bestaande CAA-records en voeg deze toe of werk ze bij indien nodig.

Het ordertoken is verlopen. Validatietokens zijn tijdsgebonden. Als uw bestelling gedurende langere tijd in behandeling is geweest zonder dat de controle is voltooid, moet het token mogelijk opnieuw worden gegenereerd. Log in op uw account en verstuur het validatieverzoek opnieuw om nieuwe waarden te ontvangen.

Een domein valideren waar u geen controle over heeft. Als u een domein valideert namens een klant of derde partij, controleer dan of zij toegang hebben verleend tot de vereiste e-mailadressen, DNS-records of servermappen. DCV kan niet worden voltooid zonder enige vorm van toegang tot de infrastructuur van het domein.

Heeft u nog steeds problemen?

Als u de bovenstaande stappen hebt doorlopen en de validatie nog steeds niet is voltooid, staat het SSL-ondersteuningsteam voor u klaar. U kunt ons bereiken via live chat of per e-mail op [e-mailadres]. Support@SSL.comWanneer u contact met ons opneemt, kunt u het beste uw bestelnummer en de specifieke validatiemethode die u gebruikt bij de hand houden, zodat we het probleem zo snel mogelijk kunnen oplossen.

Voor een volledig overzicht van de DCV-vereisten van SSL en de geaccepteerde recordformaten, zie SSL /TLS Validatievereisten voor certificaatdomeinen.

Twitter
Facebook
LinkedIn
Reddit
E-mail

Blijf geïnformeerd en veilig

SSL.com is een wereldleider op het gebied van cyberbeveiliging, PKI en digitale certificaten. Meld u aan om het laatste branchenieuws, tips en productaankondigingen te ontvangen van SSL.com.

SSL.com

We willen graag uw feedback

Vul onze enquête in en laat ons uw mening over uw recente aankoop weten.

Privacyoverzicht
SSL.com

Deze website maakt gebruik van cookies zodat we u de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in uw browser en heeft functies zoals het herkennen van u wanneer u terugkeert naar onze website en ons team helpen te begrijpen welke secties van de website u het meest interessant en nuttig vindt.

Lees onze voor meer informatie Cookie- en privacyverklaring.

3rd Party Cookies

Deze website maakt gebruik van Google Analytics & Statcounter om anonieme informatie te verzamelen, zoals het aantal bezoekers van de site en de meest populaire pagina's.

Door deze cookies ingeschakeld te houden, kunnen we onze website verbeteren.

Toon details