Skip to main content

คำอธิบายการยืนยันโดเมน

การยืนยันโดเมน (Domain Verification) เป็นขั้นตอนหลักในการขอใบรับรอง SSL โดยยืนยันสิทธิ์ควบคุมโดเมนผ่านระเบียน DNS การอัปโหลดไฟล์ หรือการยืนยันอีเมล จุดประสงค์หลักคือ ป้องกันการใช้งานโดยไม่ได้รับอนุญาต เพื่อให้แน่ใจว่าเจ้าของโดเมนที่ถูกต้องตามกฎหมายเท่านั้นจึงจะสามารถขอใบรับรองได้

1. ทำไมต้องยืนยันโดเมน

การยืนยันโดเมนเป็นหนึ่งในขั้นตอนที่จำเป็นในกระบวนการออกใบรับรอง SSL ด้วยเหตุผลหลักดังนี้

1. ยืนยันสิทธิ์ในการจัดการโดเมน

โดยการเพิ่มระเบียน解析ให้กับโดเมน หรือการยืนยันไฟล์/ยืนยันอีเมล เป็นต้น เพื่อให้ได้รับการรับรองจากหน่วยงาน CA ถึงสิทธิ์ในการจัดการโดเมนของผู้ยื่นคำขอ ยืนยันสิทธิ์ควบคุมโดเมนของผู้ยื่นคำขอ และป้องกันบุคคลที่สามแอบอ้างใช้ใบรับรองของผู้อื่นโดยมิชอบ

2. ป้องกันการโจมตีแบบฟิชชิ่ง

ขั้นตอนการยืนยันโดเมนสามารถป้องกันผู้โจมตีปลอมแปลงโดเมนที่ถูกต้องเพื่อสร้างเว็บไซต์ฟิชชิ่งได้อย่างมีประสิทธิภาพ ช่วยปกป้องผู้ใช้จากความเสี่ยงในการรั่วไหลของข้อมูลที่ละเอียดอ่อน

3. เป็นไปตามมาตรฐานความปลอดภัย

เบราว์เซอร์หลักทั้งหมดกำหนดให้เว็บไซต์ต้องใช้ใบรับรอง SSL ที่ผ่านการยืนยันโดเมนแล้ว มิฉะนั้นจะถูกทำเครื่องหมายว่าเป็นเว็บไซต์ "ไม่ปลอดภัย" การยืนยันโดเมนสะท้อนถึงความสอดคล้องตามข้อกำหนดของใบรับรอง SSL

2. วิธีการยืนยันโดเมน

มีสามวิธีหลักดังนี้

1. การยืนยันด้วยระเบียน DNS

เข้าสู่ระบบแพลตฟอร์มจัดการโดเมน และเพิ่มค่าระเบียนยืนยันที่ CA ให้มาใน DNS ของโดเมน (ประเภทโดยทั่วไปคือ TXT, CNAME)

2. การยืนยันด้วยไฟล์

สร้างเส้นทางที่กำหนดในไดเรกทอรีรากของเว็บไซต์และวางเนื้อหาที่เกี่ยวข้อง โดยเนื้อหายืนยันเฉพาะจะให้โดย CA

3. การยืนยันด้วยอีเมล

CA ส่งอีเมลยืนยันไปยังอีเมลผู้ดูแลระบบที่สำรองไว้ตอนจดทะเบียนโดเมน (เช่น administrator, webmaster, hostmaster, postmaster@domain) ลูกค้าเข้าสู่ระบบอีเมลเพื่อรับอีเมลยืนยันและคลิกลิงก์เพื่อยืนยันก็เสร็จสิ้นการยืนยันโดเมน

3. ขั้นตอนการยืนยันโดเมนของแบรนด์ใบรับรองต่างๆ

ข้อมูล
  • ใบรับรองภายในเครือข่ายหรือใบรับรองที่ลงนามด้วยตนเองไม่จำเป็นต้องทำการยืนยันโดเมน

1. Sectigo/Positive/sslTrus

  • การ解析 DNS: ประเภทระเบียนมีสองแบบคือ CNAME และ TXT

  • การยืนยันไฟล์: รองรับเฉพาะการยืนยันพอร์ต 80/443

  • การยืนยันอีเมล: อีเมล whois (ใช้ไม่ได้หลังวันที่ 15 มิ.ย. 2025) หรืออีเมลผู้ดูแลระบบ

    ข้อมูล
    • sslTrus, Sectigo, Positive หากต้องการเพิ่มระเบียน TXT ต้องขอจากฝ่ายบริการลูกค้า Racent โดยประเภท解析เริ่มต้นคือ CNAME

2. Digicert/Geotrust/Thawte

  • การ解析 DNS: ประเภทคือ TXT ระเบียนโฮสต์กำหนดตายตัวเป็น: _dnsauth
  • การยืนยันไฟล์: รองรับเฉพาะการยืนยันพอร์ต 80/443
  • การยืนยันอีเมล: อีเมลผู้ดูแลระบบ อีเมล whois (ใช้ไม่ได้หลังวันที่ 8 พ.ค. 2025)

3. CFCA

  • การ解析 DNS: ประเภทคือ TXT
  • การยืนยันไฟล์: รองรับการยืนยันพอร์ต 80/443
  • การยืนยันอีเมล: อีเมลผู้ดูแลระบบ
หมายเหตุ
  • ตั้งแต่วันที่ 15 กรกฎาคม 2025 เป็นต้นไป ไม่สามารถใช้อีเมลที่查到จาก WHOIS เพื่อทำการยืนยันสิทธิ์ควบคุมโดเมนได้โดยตรง ต้องใช้อีเมลผู้ดูแลระบบในรูปแบบ admin, administrator, webmaster, hostmaster, postmaster@+โดเมนหลัก เพื่อยืนยันอีเมล
  • ข้อกำหนดของ CBA ในปัจจุบัน กฎ cp\cps บนเว็บไซต์ทางการของ CFCA ระบุว่า ต้องใช้วิธี http หรือ https และพอร์ตต้องเป็นพอร์ตที่ได้รับอนุญาต (คือ 80, 443) เริ่มบังคับใช้ตั้งแต่วันที่ 1 สิงหาคม 2025

4. Globalsign

  • การ解析 DNS: ประเภทคือ TXT ระเบียนโฮสต์可以不填写
  • การยืนยันไฟล์: รองรับเฉพาะการยืนยันพอร์ต 80/443
  • การยืนยันอีเมล: อีเมลผู้ดูแลระบบ

5. RapidSSL

  • ค่าการ解析 DNS โดยค่าเริ่มต้นคือโดเมนย่อย หากต้องการเพิ่มบนโดเมนหลัก ค่า解析ต้องสร้างใหม่

4. การเพิ่ม DNS解析 บนแพลตฟอร์มหลักต่างๆ

5. การตรวจสอบว่าการแก้ไขมีผลแล้ว