跳至主要内容

網域驗證說明

網域控制權驗證(DCV)是SSL證書申請的核心環節,透過DNS記錄、檔案上傳或郵箱驗證確認網域控制權,其核心目的是防止未經授權的使用,確保只有合法的網域所有者才能申請證書。

一. 為什麼要做網域控制權驗證(DCV)

網域控制權驗證(DCV)是SSL證書簽發過程中的必要流程之一,主要原因如下:

1. 驗證網域管理權

透過對網域新增解析或者檔案驗證/郵箱驗證等方式來獲得憑證授權單位(CA)對申請者網域管理權限的認可,驗證申請者對網域的控制權,防止第三方惡意冒用他人取得證書

2. 防止釣魚攻擊

網域控制權驗證(DCV)流程能有效阻止攻擊者偽造合法網域建立釣魚網站,保護使用者免受敏感資訊外洩風險

3. 符合安全標準

主流瀏覽器均要求網站必須使用經過網域控制權驗證(DCV)的SSL證書,否則會被標記為「不安全」網站,驗證網域體現了SSL證書的合規性。

二.如何做網域控制權驗證(DCV)

主要有以下三種方式

1. DNS解析記錄驗證

登入網域管理平台,在網域的DNS解析中新增憑證授權單位(CA)提供的驗證記錄值(類型一般為TXT、CNAME)

2. 檔案驗證

在網站根目錄建立指定路徑並放置相應內容,具體驗證內容由憑證授權單位(CA)提供

3. 郵箱驗證

憑證授權單位(CA) 向網域註冊時預留的管理員郵箱(如administrator、webmaster、hostmaster、postmaste@domain)傳送驗證郵件,客戶登入郵箱查收驗證郵件並點選連結進行確認即可完成網域控制權驗證(DCV)

三.各大證書品牌的網域控制權驗證(DCV)操作

資訊
  • 內網或者自簽章證書不需要完成網域控制權驗證(DCV)

1. Sectigo/Positive/sslTrus

  • DNS解析:記錄類型有CNAME和TXT兩種

  • 檔案驗證:僅支援 80/443 連接埠驗證

  • 郵箱驗證:whois郵箱(2025.6.15後不可用)或者管理員郵箱

    資訊
    • sslTrus、 Sectigo、 Positive 要新增TXT記錄需要找Racent客服提供,預設解析類型為 CNAME

2. Digicert/Geotrust/Thawte

  • DNS解析:類型為TXT,主機記錄固定為:_dnsauth
  • 檔案驗證:僅支援 80/443 連接埠驗證
  • 郵箱驗證:管理員郵箱,whois郵箱(2025.5.8之後不可用)

3. CFCA

  • DNS解析:類型為TXT
  • 檔案驗證:支援 80/443 連接埠驗證
  • 郵箱驗證:管理員郵箱
備註
  • 自2025年7月15日起,不能使用透過 WHOIS 查詢到的郵箱直接進行網域控制權驗證(DCV),需要使用admin、administrator、webmaster、hostmaster、postmaster@+主網域,這種形式的管理員郵箱做郵箱驗證
  • 目前CBA要求的,CFCA官網的cp\cps規則中說明,採用http或者https方式,且連接埠必須是授權連接埠(即80、443),2025年8月1號開始實行

4. Globalsign

  • DNS解析:類型為TXT,主機記錄可不填寫
  • 檔案驗證:僅支援 80/443 連接埠驗證
  • 郵箱驗證:管理員郵箱

5. RapidSSL

  • DNS解析值預設是子網域,如果想要加在主網域上,解析值需要重新產生。

四.幾大平台新增DNS解析

五.解析生效檢測