คำอธิบายการยืนยันโดเมน
การยืนยันโดเมน (Domain Verification) เป็นขั้นตอนหลักในการขอใบรับรอง SSL โดยยืนยันสิทธิ์ควบคุมโดเมนผ่านระเบียน DNS การอัปโหลดไฟล์ หรือการยืนยันอีเมล จุดประสงค์หลักคือ ป้องกันการใช้งานโดยไม่ได้รับอนุญาต เพื่อให้แน่ใจว่าเจ้าของโดเมนที่ถูกต้องตามกฎหมายเท่านั้นจึงจะสามารถขอใบรับรองได้
1. ทำไมต้องยืนยันโดเมน
การยืนยันโดเมนเป็นหนึ่งในขั้นตอนที่จำเป็นในกระบวนการออกใบรับรอง SSL ด้วยเหตุผลหลักดังนี้
1. ยืนยันสิทธิ์ในการจัดการโดเมน
โดยการเพิ่มระเบียน解析ให้กับโดเมน หรือการยืนยันไฟล์/ยืนยันอีเมล เป็นต้น เพื่อให้ได้รับการรับรองจากหน่วยงาน CA ถึงสิทธิ์ในการจัดการโดเมนของผู้ยื่นคำขอ ยืนยันสิทธิ์ควบคุมโดเมนของผู้ยื่นคำขอ และป้องกันบุคคลที่สามแอบอ้างใช้ใบรับรองของผู้อื่นโดยมิชอบ
2. ป้องกันการโจมตีแบบฟิชชิ่ง
ขั้นตอนการยืนยันโดเมนสามารถป้องกันผู้โจมตีปลอมแปลงโดเมนที่ถูกต้องเพื่อสร้างเว็บไซต์ฟิชชิ่งได้อย่างมีประสิทธิภาพ ช่วยปกป้องผู้ใช้จากความเสี่ยงในการรั่วไหลของข้อมูลที่ละเอียดอ่อน
3. เป็นไปตามมาตรฐานความปลอดภัย
เบราว์เซอร์หลักทั้งหมดกำหนดให้เว็บไซต์ต้องใช้ใบรับรอง SSL ที่ผ่านการยืนยันโดเมนแล้ว มิฉะนั้นจะถูกทำเครื่องหมายว่าเป็นเว็บไซต์ "ไม่ปลอดภัย" การยืนยันโดเมนสะท้อนถึงความสอดคล้องตามข้อกำหนดของใบรับรอง SSL
2. วิธีการยืนยันโดเมน
มีสามวิธีหลักดังนี้
1. การยืนยันด้วยระเบียน DNS
เข้าสู่ระบบแพลตฟอร์มจัดการโดเมน และเพิ่มค่าระเบียนยืนยันที่ CA ให้มาใน DNS ของโดเมน (ประเภทโดยทั่วไปคือ TXT, CNAME)
2. การยืนยันด้วยไฟล์
สร้างเส้นทางที่กำหนดในไดเรกทอรีรากของเว็บไซต์และวางเนื้อหาที่เกี่ยวข้อง โดยเนื้อหายืนยันเฉพาะจะให้โดย CA
3. การยืนยันด้วยอีเมล
CA ส่งอีเมลยืนยันไปยังอีเมลผู้ดูแลระบบที่สำรองไว้ตอนจดทะเบียนโดเมน (เช่น administrator, webmaster, hostmaster, postmaster@domain) ลูกค้าเข้าสู่ระบบอีเมลเพื่อรับอีเมลยืนยันและคลิกลิงก์เพื่อยืนยันก็เสร็จสิ้นการยืนยันโดเมน
3. ขั้นตอนการยืนยันโดเมนของแบรนด์ใบรับรองต่างๆ
- ใบรับรองภายในเครือข่ายหรือใบรับรองที่ลงนามด้วยตนเองไม่จำเป็นต้องทำการยืนยันโดเมน
1. Sectigo/Positive/sslTrus
-
การ解析 DNS: ประเภทระเบียนมีสองแบบคือ CNAME และ TXT
-
การยืนยันไฟล์: รองรับเฉพาะการยืนยันพอร์ต
80/443 -
การยืนยันอีเมล: อีเมล whois (ใช้ไม่ได้หลังวันที่ 15 มิ.ย. 2025) หรืออีเมลผู้ดูแลระบบ
ข้อมูล- sslTrus, Sectigo, Positive หากต้องการเพิ่มระเบียน TXT ต้องขอจากฝ่ายบริการลูกค้า Racent โดยประเภท解析เริ่มต้นคือ
CNAME
- sslTrus, Sectigo, Positive หากต้องการเพิ่มระเบียน TXT ต้องขอจากฝ่ายบริการลูกค้า Racent โดยประเภท解析เริ่มต้นคือ
2. Digicert/Geotrust/Thawte
- การ解析 DNS: ประเภทคือ TXT ระเบียนโฮสต์กำหนดตายตัวเป็น:
_dnsauth - การยืนยันไฟล์: รองรับเฉพาะการยืนยันพอร์ต
80/443 - การยืนยันอีเมล: อีเมลผู้ดูแลระบบ อีเมล whois (ใช้ไม่ได้หลังวันที่ 8 พ.ค. 2025)
3. CFCA
- การ解析 DNS: ประเภทคือ TXT
- การยืนยันไฟล์: รองรับการยืนยันพอร์ต
80/443 - การยืนยันอีเมล: อีเมลผู้ดูแลระบบ
- ตั้งแต่วันที่ 15 กรกฎาคม 2025 เป็นต้นไป ไม่สามารถใช้อีเมลที่查到จาก WHOIS เพื่อทำการยืนยันสิทธิ์ควบคุมโดเมนได้โดยตรง ต้องใช้อีเมลผู้ดูแลระบบในรูปแบบ admin, administrator, webmaster, hostmaster, postmaster@+โดเมนหลัก เพื่อยืนยันอีเมล
- ข้อกำหนดของ CBA ในปัจจุบัน กฎ cp\cps บนเว็บไซต์ทางการของ CFCA ระบุว่า ต้องใช้วิธี http หรือ https และพอร์ตต้องเป็นพอร์ตที่ได้รับอนุญาต (คือ 80, 443) เริ่มบังคับใช้ตั้งแต่วันที่ 1 สิงหาคม 2025
4. Globalsign
- การ解析 DNS: ประเภทคือ TXT ระเบียนโฮสต์可以不填写
- การยืนยันไฟล์: รองรับเฉพาะการยืนยันพอร์ต
80/443 - การยืนยันอีเมล: อีเมลผู้ดูแลระบบ
5. RapidSSL
- ค่าการ解析 DNS โดยค่าเริ่มต้นคือโดเมนย่อย หากต้องการเพิ่มบนโดเมนหลัก ค่า解析ต้องสร้างใหม่