การแก้ไขปัญหาความล้มเหลวในการตรวจสอบความถูกต้องของการควบคุมโดเมน (DCV)

บทคัดย่อ: การตรวจสอบความถูกต้องของโดเมน (Domain Control Validation: DCV) เป็นขั้นตอนที่จำเป็นก่อนที่ SSL จะออกใบรับรอง SSL/TLSมาร์ค และภายใต้สถานการณ์บางประการ S/MIME ใบรับรอง อย่างไรก็ตาม ข้อผิดพลาดในการกำหนดค่า ข้อจำกัดของเครือข่าย และความล่าช้าในการส่งข้อมูลอาจทำให้กระบวนการหยุดชะงักได้

คู่มือนี้จะอธิบายถึงสาเหตุที่พบบ่อยที่สุดที่ทำให้การตรวจสอบความถูกต้องล้มเหลวในทุกวิธีการที่รองรับ รวมถึงอีเมล การอัปโหลดไฟล์ผ่าน HTTP, CNAME และ DNS TXT พร้อมทั้งให้ขั้นตอนโดยตรงในการแก้ไขปัญหาแต่ละข้อ นอกจากนี้ยังครอบคลุมถึงสาเหตุที่พบน้อยกว่า เช่น บันทึก CAA ที่มีข้อจำกัด และโทเค็นที่หมดอายุ

ก่อนที่ SSL จะออกใบรับรองให้คุณได้ คุณต้องพิสูจน์ว่าคุณควบคุมโดเมนที่จะได้รับการคุ้มครองได้เสียก่อน กระบวนการนี้เรียกว่า การตรวจสอบการควบคุมโดเมน หรือ DCV (Domain Control Validation) หากกระบวนการไม่เป็นไปตามที่คาดไว้ การออกใบรับรองจะหยุดชะงัก และคำสั่งซื้อของคุณจะอยู่ในสถานะรอดำเนินการ

คู่มือนี้อธิบายถึงสาเหตุที่ DCV ล้มเหลวสำหรับวิธีการตรวจสอบความถูกต้องแต่ละวิธีที่รองรับ สิ่งที่ควรสังเกต และวิธีการแก้ไขปัญหาอย่างถูกต้อง

เหตุใด DCV จึงล้มเหลว: ภาพรวมโดยย่อ

ความล้มเหลวของ DCV สามารถแบ่งออกได้เป็น 3 ประเภทหลัก ๆ ไม่ว่าคุณจะใช้วิธีใดก็ตาม:

  • โทเค็นการตรวจสอบ ไฟล์ หรือระเบียนไม่ถูกต้อง ขาดหาย หรือไม่สามารถเข้าถึงได้
  • การตั้งค่าเครือข่าย (ไฟร์วอลล์, CDN, การเปลี่ยนเส้นทาง) กำลังปิดกั้นการตรวจสอบอัตโนมัติของ SSL
  • การเปลี่ยนแปลง DNS ยังไม่แพร่กระจาย
  • ระยะเวลาตรวจสอบความถูกต้องหมดลงก่อนที่การตรวจสอบจะสำเร็จ

หัวข้อด้านล่างนี้จะอธิบายแต่ละวิธีโดยละเอียด

การตรวจสอบความถูกต้องของอีเมลล้มเหลว

วิธีการทำงาน

เมื่อคุณเลือกการยืนยันทางอีเมล SSL จะส่งข้อความที่มีรหัสใช้ครั้งเดียวและลิงก์ยืนยันไปยังที่อยู่อีเมลที่ได้รับอนุมัติไว้ล่วงหน้าสำหรับโดเมนของคุณ (ตัวอย่างเช่น admin @, ผู้ดูแลระบบ @, เว็บมาสเตอร์ @, Hostmaster @หรือ ไปรษณีย์ @).

สาเหตุทั่วไปที่ทำให้การตรวจสอบอีเมลล้มเหลว

กล่องจดหมายที่เลือกไม่มีอยู่จริง นี่เป็นสาเหตุที่พบบ่อยที่สุด ที่อยู่ทั่วไปเช่น admin @ or เว็บมาสเตอร์ @ ที่อยู่เหล่านี้ไม่ได้ถูกสร้างขึ้นโดยอัตโนมัติในทุกผู้ให้บริการโฮสติ้ง หากคุณเลือกที่อยู่เหล่านี้ระหว่างขั้นตอนการชำระเงินและไม่เคยตั้งค่ามาก่อน ข้อความดังกล่าวจะไม่มีที่แสดงผล

อีเมลดังกล่าวถูกกรองเป็นสแปม ระบบรักษาความปลอดภัยและตัวกรองสแปมบางครั้งอาจกักกันข้อความอัตโนมัติจากหน่วยงานออกใบรับรอง ตรวจสอบโฟลเดอร์สแปม จดหมายขยะ และโฟลเดอร์กักกันของคุณก่อนที่จะสรุปว่าอีเมลนั้นไม่ได้ถูกส่งมา

ลิงก์ยืนยันหมดอายุแล้ว ลิงก์ยืนยันมีอายุการใช้งานจำกัด หากคุณไม่ทำการยืนยันภายในระยะเวลาที่กำหนด ลิงก์นั้นจะไม่สามารถใช้งานได้อีกต่อไป

เลือกที่อยู่ผิด หากองค์กรของคุณใช้ที่อยู่อีเมลติดต่อแบบกำหนดเองที่ลงทะเบียนผ่านระเบียน DNS CAA หรือ TXT โปรดตรวจสอบให้แน่ใจว่าระเบียนดังกล่าวมีอยู่และสามารถเข้าถึงที่อยู่อีเมลนั้นได้

วิธีการแก้ไข

  1. เข้าสู่ระบบบัญชี SSL ของคุณ ไปที่คำสั่งซื้อของคุณ แล้วคลิก ทำการตรวจสอบ.
  2. โปรดตรวจสอบให้แน่ใจว่าที่อยู่ที่แสดงนั้นเป็นที่อยู่ที่คุณสามารถเข้าถึงได้ หากไม่ใช่ โปรดเลือกตัวเลือกในการส่งซ้ำไปยังที่อยู่อื่นที่ได้รับอนุมัติ หรือเปลี่ยนไปใช้วิธีการส่งอีเมลผ่าน DNS หรือ HTTP
  3. หลังจากส่งซ้ำแล้ว โปรดตรวจสอบทั้งกล่องจดหมายเข้าและโฟลเดอร์สแปมของคุณ
  4. เมื่อคุณได้รับอีเมลแล้ว ให้คลิกที่ลิงก์และป้อนรหัสยืนยันทันที อย่าปิดหน้ายืนยันก่อนที่จะส่งข้อมูล

ความล้มเหลวในการตรวจสอบความถูกต้องของไฟล์ HTTP

วิธีการทำงาน

ในการตรวจสอบไฟล์ผ่าน HTTP คุณจะดาวน์โหลดไฟล์ข้อความขนาดเล็กจากพอร์ทัล SSL ของคุณและอัปโหลดไปยังเส้นทางที่กำหนดบนเว็บเซิร์ฟเวอร์ของคุณ จากนั้นระบบอัตโนมัติของ SSL จะพยายามดึงข้อมูลผ่าน HTTP บนพอร์ต 80 หรือ HTTPS บนพอร์ต 443

สาเหตุทั่วไปที่ทำให้การตรวจสอบความถูกต้องของไฟล์ HTTP ล้มเหลว

ไฟล์ถูกวางไว้ในไดเร็กทอรีที่ไม่ถูกต้อง ไฟล์จะต้องสามารถเข้าถึงได้ที่:

http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt

ข้อผิดพลาดที่พบบ่อยคือการอัปโหลดไฟล์ไปยังไดเร็กทอรีหลักของเว็บไซต์หรือไดเร็กทอรีย่อยอื่น ๆ .well-known/pki-validation/ จำเป็นต้องระบุเส้นทาง และต้องระบุให้ถูกต้องแม่นยำ

เนื้อหาไฟล์ไม่ถูกต้อง ไฟล์ข้อความต้องมีค่าแฮช SHA-256 ของข้อมูลนั้น CSR ในบรรทัดแรก ตามด้วย ssl.com ในบรรทัดที่สอง และโทเค็นเฉพาะในบรรทัดที่สาม การแก้ไขไฟล์ การเพิ่มช่องว่าง หรือการบันทึกไฟล์ด้วยการเข้ารหัสที่ไม่ถูกต้อง จะทำให้การตรวจสอบล้มเหลว

การเปลี่ยนเส้นทางกำลังปิดกั้นการเข้าถึง เว็บไซต์หลายแห่งเปลี่ยนเส้นทางทราฟฟิก HTTP ทั้งหมดไปยัง HTTPS หรือเปลี่ยนเส้นทางโดเมนหลักไปยัง HTTPS www โดเมนย่อย การตรวจสอบ SSL จะใช้การเปลี่ยนเส้นทาง HTTP มาตรฐาน แต่การเปลี่ยนเส้นทางบางอย่าง (โดยเฉพาะอย่างยิ่งที่เกี่ยวข้องกับพอร์ตที่ไม่เป็นมาตรฐานหรือกำแพงการตรวจสอบสิทธิ์) อาจทำให้การค้นหาล้มเหลว หากเว็บไซต์ของคุณบังคับให้มีการเปลี่ยนเส้นทาง โปรดตรวจสอบว่าไฟล์ยังคงสามารถเข้าถึงได้ที่ URL ปลายทางสุดท้ายหรือไม่

เครือข่ายกระจายสัญญาณ (CDN) หรือเครือข่ายไร้สาย (WAF) กำลังดักจับคำขออยู่ เครือข่ายการส่งเนื้อหา (Content Delivery Networks: CDN) และไฟร์วอลล์แอปพลิเคชันเว็บ (Web Application Firewalls: WebAPI) สามารถบล็อกหรือแคชคำขอไปยังเส้นทางที่ไม่คุ้นเคยได้ หากคุณใช้ Cloudflare, Fastly หรือบริการที่คล้ายกัน โปรดตรวจสอบให้แน่ใจว่าไม่มีกฎใด ๆ ที่ป้องกันการเข้าถึง /.well-known/pki-validation/ หรือตั้งค่า CDN ให้อยู่ในโหมด passthrough ชั่วคราวสำหรับเส้นทางนั้น

เซิร์ฟเวอร์ถูกตั้งค่าให้บล็อก txt. ไฟล์หรือ .well ที่รู้จักกัน ไดเรกทอรี การตั้งค่าเซิร์ฟเวอร์บางอย่างไม่อนุญาตให้เข้าถึงไดเร็กทอรีที่ซ่อนอยู่โดยตรง (ไดเร็กทอรีที่ขึ้นต้นด้วยจุด) โปรดตรวจสอบการตั้งค่าของคุณ .htaccess การกำหนดค่าไฟล์หรือเซิร์ฟเวอร์เพื่อให้แน่ใจว่าเส้นทางนั้นสามารถเข้าถึงได้จากภายนอกโดยไม่ต้องมีการตรวจสอบสิทธิ์

โดเมนนี้ไม่สามารถเข้าถึงได้จากภายนอก หากเซิร์ฟเวอร์ของคุณอยู่ในเครือข่ายส่วนตัวหรืออยู่หลังไฟร์วอลล์ที่บล็อกการเชื่อมต่อจากภายนอก การตรวจสอบอัตโนมัติของ SSL จะไม่สามารถเข้าถึงได้ ในกรณีนี้ การตรวจสอบ DNS หรือการตรวจสอบอีเมลจะเป็นวิธีการที่เหมาะสมกว่า

วิธีการแก้ไข

  1. ดาวน์โหลดไฟล์ DCV จากคำสั่งซื้อของคุณ ทำการตรวจสอบ หน้า.
  2. อัปโหลดไฟล์ตามที่ดาวน์โหลดมาทุกประการ /.well-known/pki-validation/ บนเว็บเซิร์ฟเวอร์ของคุณ
  3. ก่อนขอตรวจสอบซ้ำ กรุณาคัดลอก URL ของไฟล์ทั้งหมดไปวางในเบราว์เซอร์ หรือใช้... โค้ง เพื่อยืนยันว่าไฟล์ส่งคืนค่าอะไร 200 ตกลง ตอบกลับและมีเนื้อหาที่ถูกต้อง
  4. หากคุณพบการเปลี่ยนเส้นทาง ให้ตามเส้นทางนั้นไปยัง URL สุดท้าย และตรวจสอบให้แน่ใจว่าเนื้อหาไฟล์ยังคงเหมือนเดิม
  5. เมื่อตรวจสอบแล้วว่าไฟล์สามารถเข้าถึงได้ ให้กลับไปที่พอร์ทัล SSL ของคุณและเริ่มการตรวจสอบความถูกต้อง

ความล้มเหลวในการตรวจสอบความถูกต้องของ CNAME DNS

วิธีการทำงาน

การตรวจสอบความถูกต้องของ CNAME ใน DNS จำเป็นต้องเพิ่มระเบียน CNAME เฉพาะลงในโซน DNS ของโดเมนของคุณ ระเบียนนี้ใช้ค่าแฮช MD5 และ SHA-256 ของชื่อโดเมนของคุณ CSR โดยใช้ชื่อและค่าสุ่มเป็นตัวชี้กลับไปยัง ssl.com

สาเหตุทั่วไปที่ทำให้การตรวจสอบความถูกต้องของ CNAME ล้มเหลว

มีข้อผิดพลาดทางด้านการพิมพ์ในบันทึก ค่าแฮชเป็นสตริงยาวและพิมพ์ผิดได้ง่าย แม้แต่ตัวอักษรที่ไม่ถูกต้องเพียงตัวเดียวก็อาจทำให้ข้อมูลไม่ตรงกับสิ่งที่ SSL ต้องการได้

การเผยแพร่ข้อมูล DNS ยังไม่สมบูรณ์ การเปลี่ยนแปลง DNS จะไม่มีผลทันที ขึ้นอยู่กับค่า TTL ที่ตั้งไว้ในโซน DNS ของคุณ โดยทั่วไปแล้วจะใช้เวลาตั้งแต่ไม่กี่นาทีถึง 48 ชั่วโมงกว่าที่เรคอร์ดใหม่จะปรากฏให้เห็นแก่ตัวแก้ไข DNS ทั้งหมดทั่วโลก การตรวจสอบ SSL ต้องสามารถมองเห็นเรคอร์ดได้จากจุดต่างๆ ในเครือข่ายหลายจุด

บันทึกถูกเพิ่มในระดับที่ไม่ถูกต้อง ต้องสร้าง CNAME เป็นโดเมนย่อยของโดเมนที่กำลังตรวจสอบความถูกต้อง การวางไว้ในโซนที่ไม่ถูกต้องหรือใช้รูปแบบชื่อโฮสต์ที่ไม่ถูกต้องจะทำให้การค้นหาล้มเหลว

มีข้อขัดแย้ง CNAME ที่มีอยู่แล้ว หากมีระเบียน CNAME สำหรับชื่อโฮสต์เดียวกันอยู่แล้ว ผู้ให้บริการ DNS บางรายอาจปฏิเสธรายการใหม่หรือเขียนทับโดยไม่แจ้งให้ทราบล่วงหน้า โปรดตรวจสอบให้แน่ใจว่าได้บันทึกระเบียนอย่างถูกต้องหลังจากเพิ่มแล้ว

วิธีการแก้ไข

  1. คัดลอกชื่อและค่า CNAME จากพอร์ทัล SSL ของคุณโดยตรง แทนที่จะพิมพ์ใหม่
  2. หลังจากบันทึกข้อมูลแล้ว ให้ใช้เครื่องมือค้นหา DNS (เช่น ขุด หรือใช้โปรแกรมตรวจสอบ DNS ออนไลน์ เพื่อตรวจสอบว่าระเบียนนั้นสามารถแก้ไขได้อย่างถูกต้องก่อนที่จะขอการตรวจสอบความถูกต้อง
  3. หากการเผยแพร่ข้อมูลยังไม่เสร็จสิ้น โปรดรอและตรวจสอบอีกครั้ง โดยส่วนใหญ่ข้อมูลจะถูกเผยแพร่ภายในไม่กี่ชั่วโมง แต่ระยะเวลาทั้งหมดอาจนานถึง 48 ชั่วโมง
  4. เมื่อข้อมูลได้รับการยืนยันเรียบร้อยแล้ว ให้กลับไปที่คำสั่งซื้อของคุณและทำการตรวจสอบความถูกต้องอีกครั้ง

ความล้มเหลวในการตรวจสอบความถูกต้องของ DNS TXT

การตรวจสอบความถูกต้องของ DNS TXT ใช้หลักการเดียวกันกับการตรวจสอบความถูกต้องของ CNAME จุดที่ทำให้เกิดความล้มเหลวที่พบบ่อยที่สุดก็เหมือนกัน คือ การพิมพ์ผิดในค่าของเรคอร์ด ความล่าช้าในการเผยแพร่ และการวางเรคอร์ดไว้ในโซน DNS ที่ไม่ถูกต้อง ขั้นตอนการวินิจฉัยก็เหมือนกัน ตรวจสอบให้แน่ใจว่าเรคอร์ดมีอยู่และสามารถแก้ไขได้อย่างถูกต้องก่อนที่จะขอตรวจสอบซ้ำ

สาเหตุที่พบได้น้อยกว่าในทุกวิธีการ

บันทึกของ CAA ขัดขวางการออกเอกสาร หากโดเมนของคุณมีระเบียน CAA (Certification Authority Authorization) คุณต้องระบุอย่างชัดเจนว่าอนุญาต ssl.com เพื่อออกใบรับรอง บันทึก CAA ที่ระบุเฉพาะ CA อื่นๆ จะทำให้การออกใบรับรองล้มเหลวแม้หลังจาก DCV เสร็จสมบูรณ์แล้ว ตรวจสอบโซน DNS ของคุณเพื่อหาบันทึก CAA ที่มีอยู่ และเพิ่มหรืออัปเดตตามความจำเป็น

โทเค็นคำสั่งซื้อหมดอายุแล้ว โทเค็นยืนยันมีอายุการใช้งานจำกัด หากคำสั่งซื้อของคุณอยู่ในสถานะรอดำเนินการเป็นเวลานานโดยที่การตรวจสอบยังไม่เสร็จสมบูรณ์ อาจจำเป็นต้องสร้างโทเค็นใหม่ โปรดเข้าสู่ระบบบัญชีของคุณและส่งคำขอยืนยันอีกครั้งเพื่อรับค่าใหม่

กำลังตรวจสอบความถูกต้องของโดเมนที่คุณควบคุมไม่ได้ หากคุณกำลังตรวจสอบความถูกต้องของโดเมนในนามของลูกค้าหรือบุคคลที่สาม โปรดยืนยันว่าพวกเขาได้อนุญาตให้เข้าถึงที่อยู่อีเมล บันทึก DNS หรือไดเร็กทอรีเซิร์ฟเวอร์ที่จำเป็นแล้ว การตรวจสอบความถูกต้องของโดเมน (DCV) จะไม่สามารถดำเนินการให้เสร็จสมบูรณ์ได้หากไม่มีการเข้าถึงโครงสร้างพื้นฐานของโดเมนในรูปแบบใดรูปแบบหนึ่ง

ยังคงมีปัญหาอยู่หรือไม่?

หากคุณได้ทำตามขั้นตอนข้างต้นแล้ว แต่การตรวจสอบยังไม่เสร็จสมบูรณ์ ทีมสนับสนุน SSL พร้อมให้ความช่วยเหลือ คุณสามารถติดต่อเราได้ทางแชทสดหรือทางอีเมลที่ Support@SSL.comเมื่อคุณติดต่อเรา การแจ้งหมายเลขคำสั่งซื้อและวิธีการยืนยันที่คุณใช้ จะช่วยให้เราแก้ไขปัญหาได้อย่างรวดเร็วที่สุด

สำหรับข้อมูลอ้างอิงฉบับเต็มเกี่ยวกับข้อกำหนด DCV ของ SSL และรูปแบบระเบียนที่ยอมรับได้ โปรดดูที่ SSL /TLS ข้อกำหนดการตรวจสอบความถูกต้องของโดเมนใบรับรอง.

รับทราบข้อมูลและปลอดภัย

SSL.com เป็นผู้นำระดับโลกในด้านความปลอดภัยทางไซเบอร์ PKI และใบรับรองดิจิทัล ลงทะเบียนเพื่อรับข่าวสารอุตสาหกรรม เคล็ดลับ และประกาศผลิตภัณฑ์ล่าสุดจาก SSL.com.

SSL.com

เราชอบความคิดเห็นของคุณ

ทำแบบสำรวจของเราและแจ้งให้เราทราบความคิดเห็นของคุณเกี่ยวกับการซื้อครั้งล่าสุดของคุณ

ภาพรวมความเป็นส่วนตัว
SSL.com

เว็บไซต์นี้ใช้คุกกี้เพื่อให้เราสามารถมอบประสบการณ์การใช้งานที่ดีที่สุดแก่คุณ ข้อมูลคุกกี้จะถูกเก็บไว้ในเบราว์เซอร์ของคุณและทำงานเช่นจดจำคุณเมื่อคุณกลับมาที่เว็บไซต์ของเราและช่วยให้ทีมของเราเข้าใจว่าส่วนใดของเว็บไซต์ที่คุณสนใจและมีประโยชน์ที่สุด

สำหรับข้อมูลเพิ่มเติมอ่านของเรา คุกกี้และคำชี้แจงสิทธิ์ส่วนบุคคล.

คุกกี้บุคคลที่สาม

เว็บไซต์นี้ใช้ Google Analytics & เครื่องนับสถิติ เพื่อรวบรวมข้อมูลที่ไม่ระบุตัวตนเช่นจำนวนผู้เยี่ยมชมเว็บไซต์และหน้าเว็บที่ได้รับความนิยมสูงสุด

การเปิดใช้งานคุกกี้เหล่านี้ช่วยให้เราสามารถปรับปรุงเว็บไซต์ของเรา

แสดงรายละเอียด