摘要:域名控制验证 (DCV) 是 SSL 证书颁发前的必要步骤。TLS马克,以及在某些情况下, S/MIME 证书。但是,配置错误、网络限制和传播延迟都可能导致该过程中断。
本指南将详细介绍所有受支持验证方式(包括电子邮件、HTTP 文件上传、CNAME 记录和 DNS TXT 记录)中最常见的验证失败原因,并提供相应的解决方法。此外,本指南还涵盖了一些不太常见的阻止因素,例如限制性 CAA 记录和过期令牌。
SSL 证书颁发前,您必须证明您对证书所保护的域名拥有控制权。此过程称为域名控制验证 (DCV)。如果验证结果不理想,证书颁发流程将暂停,您的订单将一直处于待处理状态。
本指南解释了为什么 DCV 对每种受支持的验证方法都会失败,应该查找什么,以及如何解决它。
DCV失效原因:简要概述
无论采用何种方法,DCV故障大致可分为以下几类:
- 验证令牌、文件或记录不正确、缺失或无法访问。
- 网络配置(防火墙、CDN、重定向)阻止了 SSL 的自动检查。
- DNS更改尚未生效
- 验证窗口已过期,检查未能成功。
以下各节将分别介绍每种方法。
电子邮件验证失败
运作模式
当您选择电子邮件验证时,SSL 会向您域名的预先批准的地址之一发送包含一次性代码和确认链接的消息(例如, 管理员@, 管理员@, 站长@, 主持人@ 或 邮政局长@).
电子邮件验证失败的常见原因
所选邮箱不存在。 这是最常见的原因。例如,通用地址 管理员@ or 站长@ 并非所有主机提供商都会自动创建这些地址。如果您在结账时选择了这些地址之一,但从未进行过设置,则邮件将无法送达。
该邮件被过滤为垃圾邮件。 安全网关和垃圾邮件过滤器有时会隔离来自证书颁发机构的自动发送邮件。在断定邮件未发送之前,请检查您的垃圾邮件、广告邮件和隔离邮件文件夹。
确认链接已过期。 验证链接的有效期有限。如果您未在规定时间内完成确认,该链接将失效。
选错了地址。 如果您的组织使用通过 DNS CAA 或 TXT 记录注册的自定义联系电子邮件,请确认该记录已存在且该地址可访问。
如何解决它
- 登录您的 SSL 帐户,找到您的订单,然后点击 执行验证.
- 请确认显示的地址您可以访问。如果无法访问,请选择重新发送到其他已批准的地址,或切换到基于 DNS 或 HTTP 的方法。
- 重新发送后,请检查您的收件箱和垃圾邮件文件夹。
- 收到邮件后,请点击链接并立即输入验证码。提交前请勿关闭确认页面。
HTTP 文件验证失败
运作模式
通过 HTTP 文件验证,您可以从 SSL 门户下载一个小的文本文件,并将其上传到 Web 服务器上的特定路径。然后,SSL 的自动化系统会尝试通过 HTTP 端口 80 或 HTTPS 端口 443 来检索该文件。
HTTP 文件验证失败的常见原因
文件放置位置错误。 该文件必须可通过以下地址访问:
http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt
常见的错误是将文件上传到网站根目录或其他子目录。 .well-known/pki-validation/ 路径为必填项,且必须完全准确。
文件内容不正确。 文本文件必须包含 SHA-256 哈希值 CSR 第一行,然后是 ssl.com 第二行是内容,第三行是唯一标记。编辑文件、添加额外空格或以错误的编码保存都会导致检查失败。
重定向阻止了访问。 许多网站会将所有 HTTP 流量重定向到 HTTPS,或者将根域名重定向到 HTTPS。 万维网 子域名。SSL 检查遵循标准的 HTTP 重定向,但某些重定向链(尤其是涉及非标准端口或身份验证墙的重定向链)可能会导致查找失败。如果您的网站强制重定向,请验证该文件是否仍可通过最终目标 URL 访问。
CDN 或 WAF 正在拦截请求。 内容分发网络和 Web 应用防火墙可以阻止或缓存对未知路径的请求。如果您使用 Cloudflare、Fastly 或类似服务,请确认没有规则阻止对未知路径的访问。 /.well-known/pki-validation/ 路径,或者暂时将该路径的 CDN 设置为直通模式。
服务器已配置为阻止 。文本 文件或 。知名 目录。 某些服务器配置不允许直接访问隐藏目录(以点号开头的目录)。请检查您的配置。 的。htaccess 文件或服务器配置,以确保无需身份验证即可公开访问该路径。
该域名无法公开访问。 如果您的服务器位于私有网络或防火墙后,防火墙会阻止外部连接,则 SSL 的自动检查无法访问到它。在这种情况下,DNS 或电子邮件验证是合适的方法。
如何解决它
- 从您的订单中下载 DCV 文件 执行验证 页面。
- 请按下载时的原样上传。 /.well-known/pki-validation/ 在您的网络服务器上。
- 在请求重新检查之前,请将完整的文件 URL 粘贴到浏览器中或使用 卷曲 确认文件返回 200 OK 回复和正确内容。
- 如果看到重定向,请跟随重定向到最终 URL,并确保文件内容完好无损。
- 确认文件可访问后,返回您的 SSL 门户并触发验证检查。
CNAME DNS 验证失败
运作模式
CNAME DNS 验证要求您在域的 DNS 区域中添加特定的 CNAME 记录。该记录使用您域名的 MD5 和 SHA-256 哈希值。 CSR 作为其名称和一个随机值,指向 ssl.com。
CNAME 验证失败的常见原因
记录中的印刷错误。 哈希值是长字符串,很容易输入错误。即使只有一个字符错误,也会导致记录与 SSL 所要求的匹配度不符。
DNS传播尚未完成。 DNS更改不会立即生效。根据DNS区域中设置的TTL值,新记录通常需要几分钟到48小时才能对全球所有解析器可见。SSL检查必须能够从多个网络位置看到该记录。
记录添加的位置错误。 CNAME 记录必须创建为被验证域的子域。如果将其放置在错误的区域或使用不正确的主机名格式,则会导致查找失败。
存在 CNAME 冲突。 如果同一主机名已存在 CNAME 记录,某些 DNS 提供商会拒绝添加新条目或静默覆盖现有记录。添加记录后,请确认记录已正确保存。
如何解决它
- 请直接从您的 SSL 门户复制 CNAME 名称和值,而不是重新输入。
- 保存记录后,使用 DNS 查询工具(例如……) 挖 或者使用在线 DNS 检测器)来验证记录是否正确解析,然后再请求验证。
- 如果传播仍在进行中,请稍等片刻后再查看。大多数记录会在几小时内传播完毕,但完整传播时间可能长达 48 小时。
- 记录确认上线后,返回订单并触发验证检查。
DNS TXT 验证失败
DNS TXT 验证遵循与 CNAME 验证相同的原则。最常见的故障点也相同:记录值拼写错误、传播延迟以及将记录放置在错误的 DNS 区域中。诊断步骤也相同。在请求重新检查之前,请确认记录存在且解析正确。
所有方法中不太常见的原因
CAA记录阻止发行。 如果您的域名有 CAA(证书颁发机构授权)记录,则这些记录必须明确允许。 ssl.com 颁发证书。如果 CAA 记录仅列出其他 CA,即使 DCV 已完成,也会导致证书颁发失败。请检查您的 DNS 区域是否存在任何 CAA 记录,并根据需要添加或更新它们。
订单令牌已过期。 验证令牌有时效性。如果您的订单长时间处于待处理状态且未完成审核,则可能需要重新生成令牌。请登录您的帐户并重新发出验证请求以获取最新值。
验证您无法控制的域名。 如果您代表客户或第三方验证域名,请确认他们已授予您访问所需电子邮件地址、DNS 记录或服务器目录的权限。如果没有对域名基础设施的某种形式的访问权限,则无法完成域名验证 (DCV)。
仍有问题吗?
如果您已完成上述步骤但验证仍然无法完成,SSL 支持团队可以为您提供帮助。您可以通过在线聊天或电子邮件联系我们。 Support@SSL.com当您联系我们时,请提供您的订单号和您使用的具体验证方法,这将有助于我们尽快解决问题。
有关 SSL 的 DCV 要求和可接受的记录格式的完整参考,请参阅 SSL /TLS 证书域名验证要求.