บทคัดย่อ: การตรวจสอบความถูกต้องของโดเมน (Domain Control Validation: DCV) เป็นขั้นตอนที่จำเป็นก่อนที่ SSL จะออกใบรับรอง SSL/TLSมาร์ค และภายใต้สถานการณ์บางประการ S/MIME ใบรับรอง อย่างไรก็ตาม ข้อผิดพลาดในการกำหนดค่า ข้อจำกัดของเครือข่าย และความล่าช้าในการส่งข้อมูลอาจทำให้กระบวนการหยุดชะงักได้
คู่มือนี้จะอธิบายถึงสาเหตุที่พบบ่อยที่สุดที่ทำให้การตรวจสอบความถูกต้องล้มเหลวในทุกวิธีการที่รองรับ รวมถึงอีเมล การอัปโหลดไฟล์ผ่าน HTTP, CNAME และ DNS TXT พร้อมทั้งให้ขั้นตอนโดยตรงในการแก้ไขปัญหาแต่ละข้อ นอกจากนี้ยังครอบคลุมถึงสาเหตุที่พบน้อยกว่า เช่น บันทึก CAA ที่มีข้อจำกัด และโทเค็นที่หมดอายุ
ก่อนที่ SSL จะออกใบรับรองให้คุณได้ คุณต้องพิสูจน์ว่าคุณควบคุมโดเมนที่จะได้รับการคุ้มครองได้เสียก่อน กระบวนการนี้เรียกว่า การตรวจสอบการควบคุมโดเมน หรือ DCV (Domain Control Validation) หากกระบวนการไม่เป็นไปตามที่คาดไว้ การออกใบรับรองจะหยุดชะงัก และคำสั่งซื้อของคุณจะอยู่ในสถานะรอดำเนินการ
คู่มือนี้อธิบายถึงสาเหตุที่ DCV ล้มเหลวสำหรับวิธีการตรวจสอบความถูกต้องแต่ละวิธีที่รองรับ สิ่งที่ควรสังเกต และวิธีการแก้ไขปัญหาอย่างถูกต้อง
เหตุใด DCV จึงล้มเหลว: ภาพรวมโดยย่อ
ความล้มเหลวของ DCV สามารถแบ่งออกได้เป็น 3 ประเภทหลัก ๆ ไม่ว่าคุณจะใช้วิธีใดก็ตาม:
- โทเค็นการตรวจสอบ ไฟล์ หรือระเบียนไม่ถูกต้อง ขาดหาย หรือไม่สามารถเข้าถึงได้
- การตั้งค่าเครือข่าย (ไฟร์วอลล์, CDN, การเปลี่ยนเส้นทาง) กำลังปิดกั้นการตรวจสอบอัตโนมัติของ SSL
- การเปลี่ยนแปลง DNS ยังไม่แพร่กระจาย
- ระยะเวลาตรวจสอบความถูกต้องหมดลงก่อนที่การตรวจสอบจะสำเร็จ
หัวข้อด้านล่างนี้จะอธิบายแต่ละวิธีโดยละเอียด
การตรวจสอบความถูกต้องของอีเมลล้มเหลว
วิธีการทำงาน
เมื่อคุณเลือกการยืนยันทางอีเมล SSL จะส่งข้อความที่มีรหัสใช้ครั้งเดียวและลิงก์ยืนยันไปยังที่อยู่อีเมลที่ได้รับอนุมัติไว้ล่วงหน้าสำหรับโดเมนของคุณ (ตัวอย่างเช่น admin @, ผู้ดูแลระบบ @, เว็บมาสเตอร์ @, Hostmaster @หรือ ไปรษณีย์ @).
สาเหตุทั่วไปที่ทำให้การตรวจสอบอีเมลล้มเหลว
กล่องจดหมายที่เลือกไม่มีอยู่จริง นี่เป็นสาเหตุที่พบบ่อยที่สุด ที่อยู่ทั่วไปเช่น admin @ or เว็บมาสเตอร์ @ ที่อยู่เหล่านี้ไม่ได้ถูกสร้างขึ้นโดยอัตโนมัติในทุกผู้ให้บริการโฮสติ้ง หากคุณเลือกที่อยู่เหล่านี้ระหว่างขั้นตอนการชำระเงินและไม่เคยตั้งค่ามาก่อน ข้อความดังกล่าวจะไม่มีที่แสดงผล
อีเมลดังกล่าวถูกกรองเป็นสแปม ระบบรักษาความปลอดภัยและตัวกรองสแปมบางครั้งอาจกักกันข้อความอัตโนมัติจากหน่วยงานออกใบรับรอง ตรวจสอบโฟลเดอร์สแปม จดหมายขยะ และโฟลเดอร์กักกันของคุณก่อนที่จะสรุปว่าอีเมลนั้นไม่ได้ถูกส่งมา
ลิงก์ยืนยันหมดอายุแล้ว ลิงก์ยืนยันมีอายุการใช้งานจำกัด หากคุณไม่ทำการยืนยันภายในระยะเวลาที่กำหนด ลิงก์นั้นจะไม่สามารถใช้งานได้อีกต่อไป
เลือกที่อยู่ผิด หากองค์กรของคุณใช้ที่อยู่อีเมลติดต่อแบบกำหนดเองที่ลงทะเบียนผ่านระเบียน DNS CAA หรือ TXT โปรดตรวจสอบให้แน่ใจว่าระเบียนดังกล่าวมีอยู่และสามารถเข้าถึงที่อยู่อีเมลนั้นได้
วิธีการแก้ไข
- เข้าสู่ระบบบัญชี SSL ของคุณ ไปที่คำสั่งซื้อของคุณ แล้วคลิก ทำการตรวจสอบ.
- โปรดตรวจสอบให้แน่ใจว่าที่อยู่ที่แสดงนั้นเป็นที่อยู่ที่คุณสามารถเข้าถึงได้ หากไม่ใช่ โปรดเลือกตัวเลือกในการส่งซ้ำไปยังที่อยู่อื่นที่ได้รับอนุมัติ หรือเปลี่ยนไปใช้วิธีการส่งอีเมลผ่าน DNS หรือ HTTP
- หลังจากส่งซ้ำแล้ว โปรดตรวจสอบทั้งกล่องจดหมายเข้าและโฟลเดอร์สแปมของคุณ
- เมื่อคุณได้รับอีเมลแล้ว ให้คลิกที่ลิงก์และป้อนรหัสยืนยันทันที อย่าปิดหน้ายืนยันก่อนที่จะส่งข้อมูล
ความล้มเหลวในการตรวจสอบความถูกต้องของไฟล์ HTTP
วิธีการทำงาน
ในการตรวจสอบไฟล์ผ่าน HTTP คุณจะดาวน์โหลดไฟล์ข้อความขนาดเล็กจากพอร์ทัล SSL ของคุณและอัปโหลดไปยังเส้นทางที่กำหนดบนเว็บเซิร์ฟเวอร์ของคุณ จากนั้นระบบอัตโนมัติของ SSL จะพยายามดึงข้อมูลผ่าน HTTP บนพอร์ต 80 หรือ HTTPS บนพอร์ต 443
สาเหตุทั่วไปที่ทำให้การตรวจสอบความถูกต้องของไฟล์ HTTP ล้มเหลว
ไฟล์ถูกวางไว้ในไดเร็กทอรีที่ไม่ถูกต้อง ไฟล์จะต้องสามารถเข้าถึงได้ที่:
http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt
ข้อผิดพลาดที่พบบ่อยคือการอัปโหลดไฟล์ไปยังไดเร็กทอรีหลักของเว็บไซต์หรือไดเร็กทอรีย่อยอื่น ๆ .well-known/pki-validation/ จำเป็นต้องระบุเส้นทาง และต้องระบุให้ถูกต้องแม่นยำ
เนื้อหาไฟล์ไม่ถูกต้อง ไฟล์ข้อความต้องมีค่าแฮช SHA-256 ของข้อมูลนั้น CSR ในบรรทัดแรก ตามด้วย ssl.com ในบรรทัดที่สอง และโทเค็นเฉพาะในบรรทัดที่สาม การแก้ไขไฟล์ การเพิ่มช่องว่าง หรือการบันทึกไฟล์ด้วยการเข้ารหัสที่ไม่ถูกต้อง จะทำให้การตรวจสอบล้มเหลว
การเปลี่ยนเส้นทางกำลังปิดกั้นการเข้าถึง เว็บไซต์หลายแห่งเปลี่ยนเส้นทางทราฟฟิก HTTP ทั้งหมดไปยัง HTTPS หรือเปลี่ยนเส้นทางโดเมนหลักไปยัง HTTPS www โดเมนย่อย การตรวจสอบ SSL จะใช้การเปลี่ยนเส้นทาง HTTP มาตรฐาน แต่การเปลี่ยนเส้นทางบางอย่าง (โดยเฉพาะอย่างยิ่งที่เกี่ยวข้องกับพอร์ตที่ไม่เป็นมาตรฐานหรือกำแพงการตรวจสอบสิทธิ์) อาจทำให้การค้นหาล้มเหลว หากเว็บไซต์ของคุณบังคับให้มีการเปลี่ยนเส้นทาง โปรดตรวจสอบว่าไฟล์ยังคงสามารถเข้าถึงได้ที่ URL ปลายทางสุดท้ายหรือไม่
เครือข่ายกระจายสัญญาณ (CDN) หรือเครือข่ายไร้สาย (WAF) กำลังดักจับคำขออยู่ เครือข่ายการส่งเนื้อหา (Content Delivery Networks: CDN) และไฟร์วอลล์แอปพลิเคชันเว็บ (Web Application Firewalls: WebAPI) สามารถบล็อกหรือแคชคำขอไปยังเส้นทางที่ไม่คุ้นเคยได้ หากคุณใช้ Cloudflare, Fastly หรือบริการที่คล้ายกัน โปรดตรวจสอบให้แน่ใจว่าไม่มีกฎใด ๆ ที่ป้องกันการเข้าถึง /.well-known/pki-validation/ หรือตั้งค่า CDN ให้อยู่ในโหมด passthrough ชั่วคราวสำหรับเส้นทางนั้น
เซิร์ฟเวอร์ถูกตั้งค่าให้บล็อก txt. ไฟล์หรือ .well ที่รู้จักกัน ไดเรกทอรี การตั้งค่าเซิร์ฟเวอร์บางอย่างไม่อนุญาตให้เข้าถึงไดเร็กทอรีที่ซ่อนอยู่โดยตรง (ไดเร็กทอรีที่ขึ้นต้นด้วยจุด) โปรดตรวจสอบการตั้งค่าของคุณ .htaccess การกำหนดค่าไฟล์หรือเซิร์ฟเวอร์เพื่อให้แน่ใจว่าเส้นทางนั้นสามารถเข้าถึงได้จากภายนอกโดยไม่ต้องมีการตรวจสอบสิทธิ์
โดเมนนี้ไม่สามารถเข้าถึงได้จากภายนอก หากเซิร์ฟเวอร์ของคุณอยู่ในเครือข่ายส่วนตัวหรืออยู่หลังไฟร์วอลล์ที่บล็อกการเชื่อมต่อจากภายนอก การตรวจสอบอัตโนมัติของ SSL จะไม่สามารถเข้าถึงได้ ในกรณีนี้ การตรวจสอบ DNS หรือการตรวจสอบอีเมลจะเป็นวิธีการที่เหมาะสมกว่า
วิธีการแก้ไข
- ดาวน์โหลดไฟล์ DCV จากคำสั่งซื้อของคุณ ทำการตรวจสอบ หน้า.
- อัปโหลดไฟล์ตามที่ดาวน์โหลดมาทุกประการ /.well-known/pki-validation/ บนเว็บเซิร์ฟเวอร์ของคุณ
- ก่อนขอตรวจสอบซ้ำ กรุณาคัดลอก URL ของไฟล์ทั้งหมดไปวางในเบราว์เซอร์ หรือใช้... โค้ง เพื่อยืนยันว่าไฟล์ส่งคืนค่าอะไร 200 ตกลง ตอบกลับและมีเนื้อหาที่ถูกต้อง
- หากคุณพบการเปลี่ยนเส้นทาง ให้ตามเส้นทางนั้นไปยัง URL สุดท้าย และตรวจสอบให้แน่ใจว่าเนื้อหาไฟล์ยังคงเหมือนเดิม
- เมื่อตรวจสอบแล้วว่าไฟล์สามารถเข้าถึงได้ ให้กลับไปที่พอร์ทัล SSL ของคุณและเริ่มการตรวจสอบความถูกต้อง
ความล้มเหลวในการตรวจสอบความถูกต้องของ CNAME DNS
วิธีการทำงาน
การตรวจสอบความถูกต้องของ CNAME ใน DNS จำเป็นต้องเพิ่มระเบียน CNAME เฉพาะลงในโซน DNS ของโดเมนของคุณ ระเบียนนี้ใช้ค่าแฮช MD5 และ SHA-256 ของชื่อโดเมนของคุณ CSR โดยใช้ชื่อและค่าสุ่มเป็นตัวชี้กลับไปยัง ssl.com
สาเหตุทั่วไปที่ทำให้การตรวจสอบความถูกต้องของ CNAME ล้มเหลว
มีข้อผิดพลาดทางด้านการพิมพ์ในบันทึก ค่าแฮชเป็นสตริงยาวและพิมพ์ผิดได้ง่าย แม้แต่ตัวอักษรที่ไม่ถูกต้องเพียงตัวเดียวก็อาจทำให้ข้อมูลไม่ตรงกับสิ่งที่ SSL ต้องการได้
การเผยแพร่ข้อมูล DNS ยังไม่สมบูรณ์ การเปลี่ยนแปลง DNS จะไม่มีผลทันที ขึ้นอยู่กับค่า TTL ที่ตั้งไว้ในโซน DNS ของคุณ โดยทั่วไปแล้วจะใช้เวลาตั้งแต่ไม่กี่นาทีถึง 48 ชั่วโมงกว่าที่เรคอร์ดใหม่จะปรากฏให้เห็นแก่ตัวแก้ไข DNS ทั้งหมดทั่วโลก การตรวจสอบ SSL ต้องสามารถมองเห็นเรคอร์ดได้จากจุดต่างๆ ในเครือข่ายหลายจุด
บันทึกถูกเพิ่มในระดับที่ไม่ถูกต้อง ต้องสร้าง CNAME เป็นโดเมนย่อยของโดเมนที่กำลังตรวจสอบความถูกต้อง การวางไว้ในโซนที่ไม่ถูกต้องหรือใช้รูปแบบชื่อโฮสต์ที่ไม่ถูกต้องจะทำให้การค้นหาล้มเหลว
มีข้อขัดแย้ง CNAME ที่มีอยู่แล้ว หากมีระเบียน CNAME สำหรับชื่อโฮสต์เดียวกันอยู่แล้ว ผู้ให้บริการ DNS บางรายอาจปฏิเสธรายการใหม่หรือเขียนทับโดยไม่แจ้งให้ทราบล่วงหน้า โปรดตรวจสอบให้แน่ใจว่าได้บันทึกระเบียนอย่างถูกต้องหลังจากเพิ่มแล้ว
วิธีการแก้ไข
- คัดลอกชื่อและค่า CNAME จากพอร์ทัล SSL ของคุณโดยตรง แทนที่จะพิมพ์ใหม่
- หลังจากบันทึกข้อมูลแล้ว ให้ใช้เครื่องมือค้นหา DNS (เช่น ขุด หรือใช้โปรแกรมตรวจสอบ DNS ออนไลน์ เพื่อตรวจสอบว่าระเบียนนั้นสามารถแก้ไขได้อย่างถูกต้องก่อนที่จะขอการตรวจสอบความถูกต้อง
- หากการเผยแพร่ข้อมูลยังไม่เสร็จสิ้น โปรดรอและตรวจสอบอีกครั้ง โดยส่วนใหญ่ข้อมูลจะถูกเผยแพร่ภายในไม่กี่ชั่วโมง แต่ระยะเวลาทั้งหมดอาจนานถึง 48 ชั่วโมง
- เมื่อข้อมูลได้รับการยืนยันเรียบร้อยแล้ว ให้กลับไปที่คำสั่งซื้อของคุณและทำการตรวจสอบความถูกต้องอีกครั้ง
ความล้มเหลวในการตรวจสอบความถูกต้องของ DNS TXT
การตรวจสอบความถูกต้องของ DNS TXT ใช้หลักการเดียวกันกับการตรวจสอบความถูกต้องของ CNAME จุดที่ทำให้เกิดความล้มเหลวที่พบบ่อยที่สุดก็เหมือนกัน คือ การพิมพ์ผิดในค่าของเรคอร์ด ความล่าช้าในการเผยแพร่ และการวางเรคอร์ดไว้ในโซน DNS ที่ไม่ถูกต้อง ขั้นตอนการวินิจฉัยก็เหมือนกัน ตรวจสอบให้แน่ใจว่าเรคอร์ดมีอยู่และสามารถแก้ไขได้อย่างถูกต้องก่อนที่จะขอตรวจสอบซ้ำ
สาเหตุที่พบได้น้อยกว่าในทุกวิธีการ
บันทึกของ CAA ขัดขวางการออกเอกสาร หากโดเมนของคุณมีระเบียน CAA (Certification Authority Authorization) คุณต้องระบุอย่างชัดเจนว่าอนุญาต ssl.com เพื่อออกใบรับรอง บันทึก CAA ที่ระบุเฉพาะ CA อื่นๆ จะทำให้การออกใบรับรองล้มเหลวแม้หลังจาก DCV เสร็จสมบูรณ์แล้ว ตรวจสอบโซน DNS ของคุณเพื่อหาบันทึก CAA ที่มีอยู่ และเพิ่มหรืออัปเดตตามความจำเป็น
โทเค็นคำสั่งซื้อหมดอายุแล้ว โทเค็นยืนยันมีอายุการใช้งานจำกัด หากคำสั่งซื้อของคุณอยู่ในสถานะรอดำเนินการเป็นเวลานานโดยที่การตรวจสอบยังไม่เสร็จสมบูรณ์ อาจจำเป็นต้องสร้างโทเค็นใหม่ โปรดเข้าสู่ระบบบัญชีของคุณและส่งคำขอยืนยันอีกครั้งเพื่อรับค่าใหม่
กำลังตรวจสอบความถูกต้องของโดเมนที่คุณควบคุมไม่ได้ หากคุณกำลังตรวจสอบความถูกต้องของโดเมนในนามของลูกค้าหรือบุคคลที่สาม โปรดยืนยันว่าพวกเขาได้อนุญาตให้เข้าถึงที่อยู่อีเมล บันทึก DNS หรือไดเร็กทอรีเซิร์ฟเวอร์ที่จำเป็นแล้ว การตรวจสอบความถูกต้องของโดเมน (DCV) จะไม่สามารถดำเนินการให้เสร็จสมบูรณ์ได้หากไม่มีการเข้าถึงโครงสร้างพื้นฐานของโดเมนในรูปแบบใดรูปแบบหนึ่ง
ยังคงมีปัญหาอยู่หรือไม่?
หากคุณได้ทำตามขั้นตอนข้างต้นแล้ว แต่การตรวจสอบยังไม่เสร็จสมบูรณ์ ทีมสนับสนุน SSL พร้อมให้ความช่วยเหลือ คุณสามารถติดต่อเราได้ทางแชทสดหรือทางอีเมลที่ Support@SSL.comเมื่อคุณติดต่อเรา การแจ้งหมายเลขคำสั่งซื้อและวิธีการยืนยันที่คุณใช้ จะช่วยให้เราแก้ไขปัญหาได้อย่างรวดเร็วที่สุด
สำหรับข้อมูลอ้างอิงฉบับเต็มเกี่ยวกับข้อกำหนด DCV ของ SSL และรูปแบบระเบียนที่ยอมรับได้ โปรดดูที่ SSL /TLS ข้อกำหนดการตรวจสอบความถูกต้องของโดเมนใบรับรอง.