Инструкция по проверке домена
Проверка домена (Domain Verification) — ключевой этап при выпуске SSL-сертификата. Она подтверждает контроль над доменом с помощью DNS-записи, загрузки файла или проверки по электронной почте. Её основная цель — предотвратить несанкционированное использование и гарантировать, что сертификат может получить только законный владелец домена.
1. Зачем нужна проверка домена
Проверка домена — один из обязательных процессов при выпуске SSL-сертификата. Основные причины:
1. Подтверждение права управления доменом
Добавление DNS-записи, проверка файла или проверка по электронной почте позволяют получить от удостоверяющего центра (УЦ) подтверждение права заявителя на управление доменом. Это подтверждает контроль над доменом и предотвращает злонамеренное получение сертификата третьими лицами от чужого имени.
2. Предотвращение фишинговых атак
Процесс проверки домена эффективно препятствует созданию злоумышленниками фишинговых сайтов с подделкой легитимного домена и защищает пользователей от риска утечки конфиденциальной информации.
3. Соответствие стандартам безопасности
Все основные браузеры требуют, чтобы сайты использовали SSL-сертификаты с пройденной проверкой домена. В противном случае сайт будет помечен как «небезопасный». Проверка домена подтверждает соответствие SSL-сертификата нормативным требованиям.
2. Как выполняется проверка домена
Существуют три основных способа:
1. Проверка через DNS-запись
Войдите в панель управления доменом и добавьте в DNS-запись домена проверочное значение, предоставленное УЦ (обычно тип записи — TXT или CNAME).
2. Проверка файлом
Создайте в корневом каталоге сайта файл по указанному пути и разместите в нём соответствующее содержимое. Конкретное проверочное содержимое предоставляется УЦ.
3. Проверка по электронной почте
УЦ отправляет проверочное письмо на административный адрес, указанный при регистрации домена (например, administrator, webmaster, hostmaster, postmaster@domain). Клиент входит в почтовый ящик, открывает проверочное письмо и нажимает ссылку для подтверждения — на этом проверка домена завершается.
3. Выполнение проверки домена для сертификатов различных брендов
- Для сертификатов во внутренней сети или самоподписанных сертификатов проверка домена не требуется.
1. Sectigo/Positive/sslTrus
-
DNS-запись: поддерживаются типы записей CNAME и TXT.
-
Проверка файлом: поддерживается только проверка через порт
80/443. -
Проверка по электронной почте: whois-email (недоступен после 15.06.2025) или административный адрес.
Информация- Для добавления TXT-записи для sslTrus, Sectigo и Positive необходимо запросить её у службы поддержки Racent. Тип записи по умолчанию —
CNAME.
- Для добавления TXT-записи для sslTrus, Sectigo и Positive необходимо запросить её у службы поддержки Racent. Тип записи по умолчанию —
2. Digicert/Geotrust/Thawte
- DNS-запись: тип TXT, запись узла фиксированная:
_dnsauth - Проверка файлом: поддерживается только проверка через порт
80/443. - Проверка по электронной почте: административный адрес, whois-email (недоступен после 08.05.2025).
3. CFCA
- DNS-запись: тип TXT.
- Проверка файлом: поддерживается проверка через порт
80/443. - Проверка по электронной почте: административный адрес.
- С 15 июля 2025 года для проверки контроля над доменом нельзя напрямую использовать адрес, найденный через WHOIS. Необходимо использовать административный адрес вида admin, administrator, webmaster, hostmaster, postmaster@+основной домен.
- В настоящее время по требованиям CBA в правилах CP/CPS на официальном сайте CFCA указано, что проверка должна выполняться по HTTP или HTTPS, причём порт должен быть разрешённым (то есть 80 или 443). Это вступает в силу с 1 августа 2025 года.
4. Globalsign
- DNS-запись: тип TXT, запись узла можно не заполнять.
- Проверка файлом: поддерживается только проверка через порт
80/443. - Проверка по электронной почте: административный адрес.
5. RapidSSL
- Значение DNS-записи по умолчанию применяется к субдомену. Если запись нужно добавить к основному домену, значение записи необходимо сгенерировать заново.