Verifieer domeineigendom met behulp van DNS-gebaseerde domeincontrolevalidatie (DCV).
Bij het aanvragen van een SSL-certificaat/TLS Een van de eerste stappen bij het verkrijgen van een certificaat is bewijzen dat u de domeinnaam beheert die in de certificaataanvraag wordt vermeld. Dit proces staat bekend als Domeincontrolevalidatie (DCV)Dit is vereist door de CA/Browser Forum Baseline Requirements en helpt voorkomen dat onbevoegde partijen certificaten verkrijgen voor domeinen die niet van hen zijn.
DNS CNAME-validatie is een van de meest betrouwbare en breed ondersteunde methoden voor domeinvalidatie. In plaats van te reageren op een e-mail of een validatiebestand naar uw webserver te uploaden, maakt u een speciaal DNS-record aan dat aantoont dat u de controle over uw domein hebt.
Deze handleiding legt uit hoe DNS CNAME-validatie werkt, hoe u het benodigde validatierecord van SSL.com kunt verkrijgen en hoe u het record kunt toevoegen met behulp van gangbare DNS-providers zoals GoDaddy, Namecheap en Amazon Route 53.
Wat is DNS CNAME-validatie?
DNS CNAME-validatie is een methode voor het verifiëren van domeineigendom die gebruikmaakt van een uniek CNAME-record in de DNS-zone van uw domein.
Wanneer SSL.com een certificaat aanvraagt, wordt voor elk domein of subdomein dat verificatie vereist een uniek validatietoken gegenereerd. Door het verstrekte CNAME-record in uw DNS-configuratie op te nemen, bewijst u dat u beheerdersrechten over het domein hebt.
SSL.com controleert periodiek of het validatierecord aanwezig is. Zodra het juiste record is gevonden, wordt het domeineigendom bevestigd en kan de certificaatuitgifte doorgaan.
Voordelen van DNS-validatie
DNS-validatie biedt diverse voordelen ten opzichte van validatiemethoden op basis van e-mail of bestanden:
- Toegang tot administratieve e-mailadressen is niet vereist.
- Het uploaden van bestanden naar een webserver is niet nodig.
- Blijft geldig zolang de vereiste DNS-records aanwezig blijven.
Voor organisaties die meerdere domeinen beheren of de certificaatimplementatie automatiseren, is DNS-validatie vaak de voorkeursmethode.
Hoe werkt DNS CNAME-validatie?
Het DNS-validatieproces volgt over het algemeen deze stappen:
- Dien een certificaatverzoek in via SSL.com.
- Selecteer DNS-validatie als de methode voor domeinbeheervalidatie.
- Haal het unieke CNAME-validatierecord op uit uw SSL.com-bestelling.
- Voeg het CNAME-record toe aan de DNS-zone van uw domein.
- Wacht tot de DNS-propagatie is voltooid.
- SSL.com verifieert het record.
- De uitgifte van het certificaat vindt plaats zodra de validatie succesvol is afgerond.
Het validatieverslag bestaat doorgaans uit:
|
Veld |
Beschrijving |
|
Host / Naam |
Een unieke validatiehostnaam gegenereerd door SSL.com. |
|
Doel / Waarde |
Een unieke validatiebestemming gegenereerd door SSL.com. |
|
TTL |
Duur van de DNS-cache (lagere waarden kunnen de propagatie versnellen) |
Beide waarden moeten exact zo worden ingevoerd als ze zijn opgegeven.
Voordat je begint
Voordat u het validatierecord aanmaakt, moet u ervoor zorgen dat:
- Uw SSL.com-certificaatbestelling is geplaatst.
- DNS-validatie is geselecteerd als de DCV-methode.
- Je hebt beheerdersrechten bij je DNS-provider.
- U heeft de validatiewaarden voor Host en Target van SSL.com ontvangen.
- Er zijn geen bestaande DNS-records die conflicteren met de validatiehostnaam.
Als u DNS beheert via een externe provider, moet u het CNAME-record aanmaken in het DNS-beheerportaal van die provider.
Vraag uw SSL.com-validatierecord aan.
Raadpleeg deze gerelateerde handleiding op SSL.com voor stapsgewijze instructies om de benodigde waarden te verkrijgen: DNS CNAME-zoekopdracht voor domein
- Log in op uw SSL.com-account.
- Ga naar uw certificaatbestelling.
- Open de pagina met bestelgegevens.
- Selecteren DNS CNAME-validatie Selecteer deze methode als uw voorkeursvalidatiemethode, indien u deze nog niet heeft geselecteerd.
- Kopieer het volgende:
- Host (of Naam) waarde
- Doelbestemming (of waardebestemming)
Bewaar deze waarden, want ze zijn nodig bij het aanmaken van het DNS-record.
Voeg het validatierecord toe in GoDaddy.
Als de DNS van uw domein via GoDaddy wordt beheerd, volg dan de onderstaande stappen om het vereiste validatierecord aan te maken.
Stap 1: Toegang tot DNS-beheer
- Log in op je GoDaddy-account.
- Open Domeinportfolio.
- Selecteer het domein dat u wilt valideren.
- Open DNS-beheer.
Stap 2: Maak het CNAME-record aan.
- Selecteren Nieuw record toevoegen.
- Kies CNAME als het recordtype.
- Voer de validatiewaarden van SSL.com in:
- Naam: Voer de Host-waarde in die u van SSL.com hebt ontvangen.
- Waarde: Voer de doelwaarde in die door SSL.com wordt verstrekt.
- TTL: Laat de standaardwaarde staan of kies de laagst mogelijke optie.
- Selecteren Opslaan.
Stap 3: Wacht op DNS-propagatie
De meeste DNS-updates van GoDaddy zijn binnen een uur zichtbaar, hoewel de wereldwijde verspreiding tot 48 uur kan duren.
Nadat de propagatie is voltooid, detecteert SSL.com het record en zet het validatieproces automatisch voort.
Voor eventuele updates van de stappen kunt u de handleiding van GoDaddy raadplegen: Voeg een CNAME-record toe
Voeg het validatierecord toe in Namecheap.
Als uw DNS-server bij Namecheap draait, volg dan deze stappen.
Stap 1: Open de DNS-instellingen
- Log in op je Namecheap-account.
- Open Domeinlijst.
- Selecteren Beheren naast het domein.
- Navigeer naar Geavanceerde DNS.
Stap 2: Maak het validatierecord aan.
- Selecteren Nieuw record toevoegen.
- Kies CNAME-record.
- Voer de validatiewaarden in die door SSL.com worden verstrekt.
Belangrijke Namecheap-notitie
Sommige DNS-systemen voegen de domeinnaam automatisch toe aan het Host-veld.
Als SSL.com bijvoorbeeld het volgende aanbiedt:
- host: _validation.example.com
Mogelijk hoeft u alleen het volgende in te voeren:
- _geldigmaking
afhankelijk van uw DNS-configuratie.
Het invoeren van het volledige domein, terwijl het systeem de domeinnaam automatisch toevoegt, kan een ongeldige record opleveren.
Stap 3: Wijzigingen opslaan
- Sla het DNS-record op.
- Geef de DNS-propagatie de tijd.
- Ga terug naar uw SSL.com-bestelpagina en start een nieuwe validatiecontrole indien beschikbaar.
Voor eventuele updates van de stappen kunt u de handleiding van Namecheap raadplegen: Hoe kan ik de domeincontrolevalidatie (DCV) voor mijn SSL-certificaat voltooien?
Voeg het validatierecord toe met behulp van Amazon Route 53.
Organisaties die DNS hosten in Amazon Route 53 kunnen het SSL.com-validatierecord rechtstreeks toevoegen aan hun gehoste zone.
Stap 1: Open Route 53
- Meld u aan bij de AWS Management Console.
- Open Route 53.
- Selecteren Gehoste zones.
- Selecteer het domein dat gevalideerd moet worden.
Stap 2: Maak het CNAME-record aan.
- Selecteren Maak een record.
- Kies CNAME als het recordtype.
- Voer de validatiewaarden van SSL.com in:
- Recordnaam: Hostwaarde geleverd door SSL.com
- Waarde: Doelwaarde zoals aangegeven door SSL.com
- Bewaar de record.
Stap 3: Verifieer de propagatie
Nadat het record in Route 53 is verschenen, moet u de DNS-propagatie even afwachten.
SSL.com zal periodiek het DNS-record opvragen en de validatie voltooien zodra het record publiekelijk zichtbaar is.
Raadpleeg de AWS Certificate Manager-handleiding voor eventuele updates van de stappen. AWS Certificate Manager DNS-validatie
Voeg het validatierecord toe in Cloudflare.
Als de DNS van uw domein via Cloudflare wordt beheerd, kunt u de DNS-validatie van SSL.com voltooien door een CNAME-record aan te maken met de validatiewaarden die bij uw certificaatbestelling zijn meegeleverd.
Omdat Cloudflare DNS-proxying en CNAME-flattening-functies biedt, is het belangrijk om het validatierecord correct te configureren. Onjuiste proxy- of flattening-instellingen kunnen ervoor zorgen dat SSL.com het validatierecord niet detecteert en de certificaatuitgifte vertraagt.
Stap 1: Open uw DNS-instellingen
- Meld u aan bij uw Cloudflare-account.
- Selecteer het domein dat u wilt valideren.
- Selecteer in het navigatiemenu aan de linkerkant DNS.
- Open de Archief Tab.
Stap 2: Maak het CNAME-validatierecord aan.
- Selecteren Record toevoegen.
- Kies CNAME als het recordtype.
- Voer de validatiewaarden in die u van SSL.com ontvangt:
- Naam: Voer de Host-waarde in die u van SSL.com hebt ontvangen.
- Doel: Voer de doelwaarde in die door SSL.com wordt verstrekt.
- TTL: Laat de standaardwaarde staan of selecteer automobiel.
- Configureer het record als volgt:
- Proxystatus: Instellen op Alleen DNS.
- afvlakken: Instellen op af, indien deze optie beschikbaar is.
- Selecteren Opslaan.
Belangrijk: Proxy uitschakelen
De proxyservice van Cloudflare mag niet ingeschakeld zijn voor SSL.com-validatierecords.
Een gevalideerde CNAME geconfigureerd als Gevolmachtigd Het is mogelijk dat SSL.com niet het verwachte DNS-antwoord retourneert, waardoor het domeinbezit niet kan worden geverifieerd.
Het wolkpictogram naast de record moet grijs worden weergegeven. Alleen DNS, niet oranje en Gevolmachtigd.
Stap 3: Controleer de CNAME-flatteninginstellingen
Cloudflare biedt een functie genaamd CNAME-afvlakking, wat kan wijzigen hoe CNAME-records worden geretourneerd in DNS-reacties.
Voor SSL.com DNS-validatie:
- Navigeer naar DNS > Instellingen.
- Zoek de CNAME-afvlakking instellen.
- Zorg ervoor dat CNAME-afvlakking voor alle CNAME-records is uitgeschakeld.
Als uw Cloudflare-configuratie het afvlakken van records per record toestaat, controleer dan of dit ook is uitgeschakeld voor het SSL.com-validatierecord.
Waarom deze Matters
SSL.com moet het exacte CNAME-record kunnen opvragen en detecteren dat tijdens het validatieproces is verstrekt. Als Cloudflare het record omzet naar een ander DNS-antwoordtype, kan de validatie mislukken.
Stap 4: Controleer op conflicterende NS-records
Als de validatie niet succesvol wordt afgerond, controleer dan of de te valideren hostnaam via een NS-record is gedelegeerd aan een andere DNS-provider.
Als een subdomein bijvoorbeeld een eigen NS-record heeft, kunnen DNS-query's voor dat subdomein Cloudflare volledig omzeilen en door een andere DNS-provider worden beantwoord.
In deze situatie:
- Controleer of het validatie-CNAME-record bestaat bij de gezaghebbende DNS-provider voor dat subdomein.
- U kunt ook de NS-delegaties controleren en indien nodig verwijderen, afhankelijk van uw DNS-configuratie.
Stap 5: Wacht op DNS-propagatie
Nadat u het record hebt opgeslagen, moet u de DNS-propagatie even afwachten.
De meeste DNS-updates van Cloudflare zijn binnen enkele minuten zichtbaar, hoewel de propagatietijd kan variëren afhankelijk van de DNS-caching en het gedrag van de resolver.
SSL.com controleert periodiek of het validatierecord aanwezig is en voltooit automatisch de domeinvalidatie zodra het juiste record is gedetecteerd.
Problemen oplossen met Cloudflare DNS-validatie
Als uw certificaat nog steeds in de status 'validatie in behandeling' verkeert, controleer dan het volgende:
- De Host- en Target-waarden komen exact overeen met de waarden die door SSL.com worden verstrekt.
- Het CNAME-record is geconfigureerd als Alleen DNS.
- CNAME Flattening is wereldwijd en voor het validatierecord uitgeschakeld.
- Er bestaan geen conflicterende DNS-records voor dezelfde hostnaam.
- Alle gedelegeerde subdomeinen worden beheerd door de juiste gezaghebbende DNS-provider.
- De DNS-propagatie is voltooid en het record is publiekelijk zichtbaar.
Je kunt DNS-opzoektools gebruiken zoals graven, nslookupOf gebruik online DNS-propagatiecheckers om te bevestigen dat het CNAME-record correct wordt opgelost.
Cloudflare DNS-validatievoorbeeld
SSL.com kan waarden leveren die vergelijkbaar zijn met de volgende:
|
Veld |
Voorbeeldwaarde |
|
Naam |
_sslcom-validation.example.com |
|
doelwit |
validation123.ssl-validation.com |
Maak in Cloudflare een CNAME-record aan met exact die waarden en stel het record in op... Alleen DNSen zorg ervoor dat CNAME Flattening is uitgeschakeld.
Zodra SSL.com het gepubliceerde record detecteert, wordt het domeinbezit geverifieerd en kan de certificaatuitgifte doorgaan.
Voor updates kunt u ook de handleiding van Cloudflare raadplegen: Een domein verifiëren met een CNAME-bestand