Перейти к основному содержимому

Инструкция по проверке домена

Проверка домена (Domain Verification) — ключевой этап при выпуске SSL-сертификата. Она подтверждает контроль над доменом с помощью DNS-записи, загрузки файла или проверки по электронной почте. Её основная цель — предотвратить несанкционированное использование и гарантировать, что сертификат может получить только законный владелец домена.

1. Зачем нужна проверка домена

Проверка домена — один из обязательных процессов при выпуске SSL-сертификата. Основные причины:

1. Подтверждение права управления доменом

Добавление DNS-записи, проверка файла или проверка по электронной почте позволяют получить от удостоверяющего центра (УЦ) подтверждение права заявителя на управление доменом. Это подтверждает контроль над доменом и предотвращает злонамеренное получение сертификата третьими лицами от чужого имени.

2. Предотвращение фишинговых атак

Процесс проверки домена эффективно препятствует созданию злоумышленниками фишинговых сайтов с подделкой легитимного домена и защищает пользователей от риска утечки конфиденциальной информации.

3. Соответствие стандартам безопасности

Все основные браузеры требуют, чтобы сайты использовали SSL-сертификаты с пройденной проверкой домена. В противном случае сайт будет помечен как «небезопасный». Проверка домена подтверждает соответствие SSL-сертификата нормативным требованиям.

2. Как выполняется проверка домена

Существуют три основных способа:

1. Проверка через DNS-запись

Войдите в панель управления доменом и добавьте в DNS-запись домена проверочное значение, предоставленное УЦ (обычно тип записи — TXT или CNAME).

2. Проверка файлом

Создайте в корневом каталоге сайта файл по указанному пути и разместите в нём соответствующее содержимое. Конкретное проверочное содержимое предоставляется УЦ.

3. Проверка по электронной почте

УЦ отправляет проверочное письмо на административный адрес, указанный при регистрации домена (например, administrator, webmaster, hostmaster, postmaster@domain). Клиент входит в почтовый ящик, открывает проверочное письмо и нажимает ссылку для подтверждения — на этом проверка домена завершается.

3. Выполнение проверки домена для сертификатов различных брендов

Информация
  • Для сертификатов во внутренней сети или самоподписанных сертификатов проверка домена не требуется.

1. Sectigo/Positive/sslTrus

  • DNS-запись: поддерживаются типы записей CNAME и TXT.

  • Проверка файлом: поддерживается только проверка через порт 80/443.

  • Проверка по электронной почте: whois-email (недоступен после 15.06.2025) или административный адрес.

    Информация
    • Для добавления TXT-записи для sslTrus, Sectigo и Positive необходимо запросить её у службы поддержки Racent. Тип записи по умолчанию — CNAME.

2. Digicert/Geotrust/Thawte

  • DNS-запись: тип TXT, запись узла фиксированная: _dnsauth
  • Проверка файлом: поддерживается только проверка через порт 80/443.
  • Проверка по электронной почте: административный адрес, whois-email (недоступен после 08.05.2025).

3. CFCA

  • DNS-запись: тип TXT.
  • Проверка файлом: поддерживается проверка через порт 80/443.
  • Проверка по электронной почте: административный адрес.
Примечание
  • С 15 июля 2025 года для проверки контроля над доменом нельзя напрямую использовать адрес, найденный через WHOIS. Необходимо использовать административный адрес вида admin, administrator, webmaster, hostmaster, postmaster@+основной домен.
  • В настоящее время по требованиям CBA в правилах CP/CPS на официальном сайте CFCA указано, что проверка должна выполняться по HTTP или HTTPS, причём порт должен быть разрешённым (то есть 80 или 443). Это вступает в силу с 1 августа 2025 года.

4. Globalsign

  • DNS-запись: тип TXT, запись узла можно не заполнять.
  • Проверка файлом: поддерживается только проверка через порт 80/443.
  • Проверка по электронной почте: административный адрес.

5. RapidSSL

  • Значение DNS-записи по умолчанию применяется к субдомену. Если запись нужно добавить к основному домену, значение записи необходимо сгенерировать заново.

4. Добавление DNS-записи на основных платформах

5. Проверка вступления изменений DNS в силу