Chuyển tới nội dung chính

Giải thích về xác minh tên miền

Xác minh tên miền (Domain Verification) là bước cốt lõi trong quy trình đăng ký chứng chỉ SSL, xác nhận quyền kiểm soát tên miền thông qua bản ghi DNS, tải tệp lên hoặc xác minh email. Mục đích cốt lõi của nó là ngăn chặn việc sử dụng trái phép, đảm bảo chỉ chủ sở hữu tên miền hợp pháp mới có thể đăng ký chứng chỉ.

I. Tại sao cần xác minh tên miền

Xác minh tên miền là một trong những quy trình cần thiết trong quá trình cấp chứng chỉ SSL, các lý do chính như sau:

1. Xác minh quyền quản lý tên miền

Bằng cách thêm bản ghi phân giải vào tên miền hoặc xác minh tệp/xác minh email v.v. để được cơ quan CA công nhận quyền quản lý tên miền của người đăng ký, xác minh quyền kiểm soát tên miền của người đăng ký, ngăn chặn bên thứ ba mạo danh người khác để lấy chứng chỉ

2. Ngăn chặn tấn công lừa đảo

Quy trình xác minh tên miền có thể ngăn chặn hiệu quả kẻ tấn công giả mạo tên miền hợp pháp để tạo trang web lừa đảo, bảo vệ người dùng khỏi nguy cơ rò rỉ thông tin nhạy cảm

3. Đáp ứng tiêu chuẩn bảo mật

Các trình duyệt phổ biến đều yêu cầu trang web phải sử dụng chứng chỉ SSL đã qua xác minh tên miền, nếu không sẽ bị gắn cờ là trang web "không an toàn". Việc xác minh tên miền thể hiện tính tuân thủ của chứng chỉ SSL.

II. Cách thực hiện xác minh tên miền

Chủ yếu có ba cách sau

1. Xác minh bản ghi phân giải DNS

Đăng nhập vào nền tảng quản lý tên miền, thêm giá trị bản ghi xác minh do CA cung cấp vào phân giải DNS của tên miền (loại thường là TXT, CNAME)

2. Xác minh tệp

Tạo đường dẫn được chỉ định trong thư mục gốc của trang web và đặt nội dung tương ứng, nội dung xác minh cụ thể do CA cung cấp

3. Xác minh email

CA gửi email xác minh đến email quản trị viên được đăng ký trước cho tên miền (như administrator, webmaster, hostmaster, postmaster@domain), khách hàng đăng nhập email để nhận email xác minh và nhấp vào liên kết để xác nhận là hoàn tất xác minh tên miền

III. Thao tác xác minh tên miền của các thương hiệu chứng chỉ lớn

Thông tin
  • Chứng chỉ nội bộ hoặc tự ký không cần hoàn tất xác minh tên miền

1. Sectigo/Positive/sslTrus

  • Phân giải DNS: loại bản ghi có hai loại CNAME và TXT

  • Xác minh tệp: chỉ hỗ trợ xác minh cổng 80/443

  • Xác minh email: email whois (không khả dụng sau ngày 15/6/2025) hoặc email quản trị viên

    Thông tin
    • sslTrus, Sectigo, Positive muốn thêm bản ghi TXT cần liên hệ bộ phận chăm sóc khách hàng của Racent để được cung cấp, loại phân giải mặc định là CNAME

2. Digicert/Geotrust/Thawte

  • Phân giải DNS: loại TXT, bản ghi máy chủ cố định là: _dnsauth
  • Xác minh tệp: chỉ hỗ trợ xác minh cổng 80/443
  • Xác minh email: email quản trị viên, email whois (không khả dụng sau ngày 8/5/2025)

3. CFCA

  • Phân giải DNS: loại TXT
  • Xác minh tệp: hỗ trợ xác minh cổng 80/443
  • Xác minh email: email quản trị viên
Ghi chú
  • Từ ngày 15/7/2025, không thể sử dụng email tra cứu qua WHOIS để trực tiếp xác minh quyền kiểm soát tên miền, cần sử dụng email quản trị viên dạng admin, administrator, webmaster, hostmaster, postmaster@+tên miền chính để xác minh email
  • Hiện tại theo yêu cầu của CBA, quy tắc CP\CPS trên trang web chính thức của CFCA nêu rõ, áp dụng phương thức http hoặc https, và cổng phải là cổng được ủy quyền (tức là 80, 443), bắt đầu thực hiện từ ngày 1/8/2025

4. Globalsign

  • Phân giải DNS: loại TXT, bản ghi máy chủ có thể không điền
  • Xác minh tệp: chỉ hỗ trợ xác minh cổng 80/443
  • Xác minh email: email quản trị viên

5. RapidSSL

  • Giá trị phân giải DNS mặc định là tên miền phụ, nếu muốn thêm vào tên miền chính, giá trị phân giải cần được tạo lại.

IV. Thêm phân giải DNS trên các nền tảng lớn

5. Kiểm tra hiệu lực phân giải