hero-faq-1

Валидация домена

Как пройти проверку домена?

При запросе SSL-сертификата Вы должны доказать, что Вы являетесь владельцем или обладаете правами управления доменом или поддоменом, для которого Вы запрашиваете SSL-сертификат.

Важно! Начиная с 16 июня 2021 года, компания Sectigo больше не принимает адреса электронной почты, основанные на WHOIS, для проверки контроля домена (DCV).

ШАГ 1: Валидация домена (DV)

A. EMAIL

Если у Вас есть SSL-сертификат, выданный компаниями Sectigo, GoGetSSL, GeoTrust, Thawte, DigiCert и RapidSSL, то Вы можете пройти процедуру проверки домена, ответив на автоматическое сообщение о проверке домена, отправленное на Ваш адрес электронной почты. Вам будет предложен список адресов электронной почты на выбор, и автоматическое сообщение о проверке домена будет отправлено на тот адрес электронной почты, который Вы выберете.

Всегда проверяйте свой адрес электронной почты (включая папку «Спам»), так как Вы должны получить сообщение от Центра сертификации с инструкциями по валидации (подтверждению права собственности) Вашего доменного имени. В электронном сообщении Вам будет предложено скопировать уникальный код и вставить его в специальную ссылку, указанную в том же сообщении.

Важно: Для проверки домена разрешено использовать только 5 адресов электронной почты: admin@, administrator@, hostmaster@, webmaster@ и postmaster@.
В некоторых случаях центр сертификации может разрешить Вам административную электронную почту из WHOIS, но ТОЛЬКО ЕСЛИ частная регистрация отключена.

B. Метод HTTP / HTTPS

Этот метод недоступен для SSL-сертификатов Wildcard.

HTTP-проверка заключается в загрузке TXT-файла проверки в заранее определенное место на Вашем сайте. Вы должны быть уверены, что сможете получить доступ к этому файлу и ссылке из любого веб-браузера. Как только Вы приступите к этому методу проверки домена, центр сертификации проведет сканирование Вашего сайта и, в частности, будет искать этот файл по указанной ссылке. Ваш SSL-сертификат пройдет проверку домена в течение нескольких минут после того, как система краулера CA обнаружит TXT-файл на Вашем сайте.

Метод проверки HTTPS — это тот же метод проверки, что и описанный выше. Вы должны выбрать опцию HTTPS, если у Вас уже установлен SSL-сертификат на Вашем сайте.

C. Метод DNS

Вы также можете добавить предопределенную запись домена к своему регистратору доменов (сайт, на котором Вы зарегистрировали свое доменное имя). Убедитесь, что Ваш брандмауэр не блокирует робота-верификатора CA.

Sectigo и GoGetSSL требуют DNS-типа CNAME, который выглядит следующим образом:

_b2013ea8353c9760c0221c49dc3e8ca7.yourwebsite.com CNAME
165b83449f4fdf83021de4e6f6ee795a.4ae75dbefe3r7bb8a1878616d8b5ae4.5r4r46855d28f6903.comodoca.com

В то время как DigiCert (Thawte, GeoTrust, RapidSSL) требуют тип DNS TXT, который выглядит следующим образом:

yourwebsite.com TXT «w34f54t4t45t354eer98rn4jf4449nfrf»

или

dnsauth.yourwebsite.com TXT «w34f54t4t45t354eer98rn4jf4449nfrf»

Пожалуйста, обратите внимание, что распространение новых добавленных записей DNS занимает от 10 до 48 минут. Это означает, что Вам придется ждать до 48 часов, чтобы пройти проверку домена, если Вы воспользуетесь этим методом. Именно поэтому мы рекомендуем лучше использовать методы Email, HTTP и HTTPS, поскольку они позволят Вам пройти проверку домена мгновенно.

ШАГ 2: Проверка CAA

Начиная с 8 сентября 2017 года, все центры сертификации (ЦС) обязаны соблюдать Вашу политику CAA в качестве меры безопасности.

Запись CAA должна разрешить ЦС выпустить SSL для Вашего доменного имени, в противном случае заказ будет установлен как Pending, пока Вы не обновите запись.

По умолчанию, если запись CAA не найдена, любой ЦС может выпустить SSL для Вашего доменного имени. В противном случае Вам следует обновить свою запись CAA.

Вот как это сделать:
https://support.sectigo.com/Com_KnowledgeDetailPage?Id=kA01N000000zFMO
https://docs.digicert.com/manage-certificates/dns-caa-resource-record-check/

Вот как проверить запись:
https://toolbox.googleapps.com/apps/dig/#CAA/
https://caatest.co.uk/scan.org.ua

Необязательно (редко) — Проверка бренда (ручная проверка)

В некоторых случаях ЦС могут потребовать ручной проверки, если Ваш заказ не соответствует каким-либо внутренним правилам проверки бренда.

Прохождение этой ручной проверки занимает около 24-48 часов, и в таких случаях CA либо выдает, либо отклоняет ордер.

Вот причины, по которым Ваш заказ находится на стадии Brand Validation.


Как изменить метод проверки домена?

Если Вы выбрали один из описанных выше методов проверки домена и видите, что Ваш домен не проходит проверку, то Вы всегда можете изменить метод проверки домена. Пожалуйста, перейдите по этой ссылке, чтобы узнать, как это сделать.

Копировать ссылку

Как пройти проверку IP-адреса для публичного IP-адреса?

Некоторые SSL-сертификаты позволяют Вам защитить IP-адрес, только если это публичный IP-адрес. Процесс проверки IP-адресов похож на проверку доменного имени, но имеет свои особенности. Именно поэтому мы рекомендуем Вам следовать приведенным ниже рекомендациям.

GoGetSSL

ШАГ 1. Прежде всего, Вам необходимо настроить Ваш SSL-сертификат, заполнив форму конфигурации в Вашем аккаунте SSL Dragon.

Важно! При настройке Вашего сертификата Вам будет предложено сгенерировать CSR с НЕ общим именем. Вот как это сделать.

ШАГ 2. Укажите свой IP-адрес / IP-адреса в поле SANs.

Если у Вас всего 1 IP-адрес, просто вставьте его в поле SANs, без лишних пробелов и символов, например:

123.34.34.234

Если у Вас есть 2 или более IP-адресов (если Вы приобрели дополнительные SAN), вставьте список IP-адресов в поле SANs, разделяя каждый IP-адрес пробелами, например:

123.34.34.234
124.34.24.234

Важно! Этот шаг является обязательным. Поскольку в полях CSR нет IP-адреса, важно указать Ваш IP-адрес/IP-адреса в поле SANs. В противном случае, если Вы оставите поле SANs пустым, SSL-сертификат не будет настроен далее, и Вы увидите сообщение об ошибке.

ПРИМЕЧАНИЕ: если Вам нужно защитить IP-адрес и доменное имя, GoGetSSL PublicIP SAN позволяет это сделать, но требует ручной настройки. Пожалуйста, откройте тикет, пришлите нам CSR (без общего имени), IP-адрес и доменное имя. Мы настроим SSL вручную и предоставим Вам инструкции по дальнейшей проверке.

ШАГ 3. После того, как Ваш сертификат настроен, Вам необходимо подтвердить право собственности или право на использование данного IP-адреса. Для этого Вам необходимо пройти проверку HTTP/HTTPS для Вашего SSL-сертификата. Проверка электронной почты или DNS недоступна для проверки IP-адреса. Чтобы пройти проверку HTTP/HTTPS, Вам необходимо создать файл .TXT, содержащий код проверки, указанный в поле «Содержание» на странице подробностей Вашего SSL-сертификата. «Содержание», которое Вы должны добавить в .TXT-файл, выглядит примерно так:

38622319C755B5952FA4CD590655F05000C4951C2EF07BFFCB2BBA23623BE9D6
COMODOCA.COM
t0520161001553133275

Затем Вам нужно загрузить TXT-файл в место на Вашем сервере, которое выглядит следующим образом:
http://127.0.0.1/.well-known/pki-validation/B34037F1D9BFE9F5936AFEA9798174AB.txt

127.0.0.1 следует заменить на IP-адрес, который Вы пытаетесь проверить. Информацию о том, как создать папку .well-known, Вы можете прочитать по этой ссылке: https://www.ssldragon.com/faq/create-well-known-folder/.

Убедитесь, что Вы можете получить доступ к этому файлу и ссылке из любого веб-браузера. Сообщите нам, когда Вы загрузили прикрепленный TXT-файл на свой сервер, чтобы мы могли провести сканирование Вашего сайта и поискать этот файл по указанной ссылке.

Если Вы в точности выполните эти шаги, то успешно пройдете проверку Вашего IP-адреса.

ПРИМЕЧАНИЕ: Если у Вас есть маршрутизатор для защиты, а не сервер, нет возможности загрузить TXT-файл на маршрутизатор. Решение для проверки IP-адресов заключается в перенаправлении IP-адреса на сервер, размещении TXT-файла на этом сервере, прохождении проверки IP-адреса, а затем перенаправлении IP-адреса обратно на маршрутизатор.

Sectigo

ШАГ 1. Прежде всего, Вам необходимо настроить Ваш SSL-сертификат, заполнив форму конфигурации в Вашем аккаунте SSL Dragon. При настройке сертификата Вам будет предложено сгенерировать CSR или ввести существующий CSR.

Пожалуйста, убедитесь, что Вы включили Ваш IP-адрес в качестве «общего имени» (домен/IP, который Вы хотите защитить) в Ваш CSR.

ШАГ 2. После того, как Ваш сертификат настроен, Вам необходимо подтвердить право собственности или право на использование данного IP-адреса. Для этого Вам необходимо пройти проверку HTTP/HTTPS для Вашего SSL-сертификата. Проверка электронной почты или DNS недоступна для проверки IP-адреса. Чтобы пройти проверку HTTP/HTTPS, Вам необходимо создать файл .TXT, содержащий код проверки, указанный в поле «Содержание» на странице подробностей Вашего SSL-сертификата. «Содержание», которое Вы должны добавить в .TXT-файл, выглядит примерно так:

38622319C755B5952FA4CD590655F05000C4951C2EF07BFFCB2BBA23623BE9D6
COMODOCA.COM
t0520161001553133275

Затем Вам нужно загрузить TXT-файл в место на Вашем сервере, которое выглядит следующим образом:
http://127.0.0.1/.well-known/pki-validation/B34037F1D9BFE9F5936AFEA9798174AB.txt

127.0.0.1 следует заменить на IP-адрес, который Вы пытаетесь проверить. Информацию о том, как создать папку .well-known, Вы можете прочитать по этой ссылке: https://www.ssldragon.com/faq/create-well-known-folder/.

Убедитесь, что Вы можете получить доступ к этому файлу и ссылке из любого веб-браузера. Сообщите нам, когда Вы загрузили прикрепленный TXT-файл на свой сервер, чтобы мы могли провести сканирование Вашего сайта и поискать этот файл по указанной ссылке.

Если Вы в точности выполните эти шаги, то успешно пройдете проверку Вашего IP-адреса.

ПРИМЕЧАНИЕ: Если у Вас есть маршрутизатор для защиты, а не сервер, нет возможности загрузить TXT-файл на маршрутизатор. Решение для проверки IP-адресов заключается в перенаправлении IP-адреса на сервер, размещении TXT-файла на этом сервере, прохождении проверки IP-адреса, а затем перенаправлении IP-адреса обратно на маршрутизатор.

ШАГ 3. Последним шагом на пути к получению SSL-сертификата для Вашего IP-адреса является прохождение процедуры Business Validation. Вы можете найти подробные инструкции о том, как это сделать, по этой ссылке: https://www.ssldragon.com/faq/how-to-pass-the-business-validation-for-my-ssl-certificate/.

Копировать ссылку

Какие документы я должен предоставить для получения SSL-сертификата DV?

Для того чтобы купить сертификат Domain Validated, Вам не нужно предоставлять никаких документов. Вам придется подтвердить владение доменом с помощью простого электронного письма, DNS-записи или аутентификации на основе файла (за исключением SSL-сертификатов с диким знаком). После завершения одного из этих элементов сертификат DV будет подписан и выдан Вам.

Копировать ссылку

Что такое SSL-сертификат с подтверждением домена (DV)?

SSL-сертификат Domain Validation (DV) — это самый доступный выбор для повышения безопасности Вашего блога, личного сайта или сайта малого бизнеса. Поскольку никаких документов не требуется, процесс приобретения сертификата Domain Validation очень быстр и прост: Вам нужно будет доказать, что Вы являетесь владельцем домена, просто ответив на автоматическое сообщение по электронной почте. Через пару минут Вы получите готовый SSL-сертификат, который можно сразу же установить. Сайты с сертификацией Domain Validation можно узнать по замку, который отображается в большинстве браузеров.

Этот тип SSL-сертификатов рекомендуется использовать, если Вам нужно доказать, что Ваш сайт защищен, имея защищенное соединение. Сертификаты Domain Validation не отображают юридическое лицо, поскольку личность владельца сайта при их выдаче не проверяется. Поэтому, если у Вас есть сайт электронной коммерции или сайт, собирающий личные данные пользователей, Вам стоит подумать о приобретении наших сертификатов Business Validation (BV) или Extended Validation (EV), которые сделают Ваш сайт более надежным.

Копировать ссылку

Что такое полностью квалифицированное доменное имя?

Полностью определенное доменное имя(FQDN), иногда также называемое «Абсолютным доменным именем«, «Доменным именем» или «Общим именем» — это доменное имя, указывающее его точное местоположение в древовидной иерархии системы доменных имен (DNS).

Вы должны указать FQDN при заполнении формы запроса на подписание сертификата. Например, если Вы хотите защитить
https://yoursite.com/about.html
Доменное имя» или «Общее имя» — это
Yoursite.com
.

Как Вы можете видеть, FQDN не включает ни имя протокола (https://), ни подстраницы или подкатегории (about.html).

Обратите внимание, что при запросе сертификата Wildcard SSL необходимо добавить звездочку перед Вашим доменным именем. Например, *.yourdomain.com.

Источник: База знаний Sectigo

Копировать ссылку

Sectigo удаляет адреса электронной почты, основанные на WHOIS, для DCV

С 16 июня 2021 г. компания Sectigo больше не принимает адреса электронной почты, основанные на WHOIS, для проверки контроля домена (DCV), когда WHOIS требует поиска информации о домене человеком. Whois — это широко используемый список записей в Интернете, который определяет, кто владеет доменом и как с ним связаться.

Это изменение не затронет электронные адреса, которые можно найти в WHOIS с помощью автоматического поиска. Эти электронные адреса будут представлены Вам в процессе запроса сертификата или через API ‘GetDCVEmailAddressList’. «Построенные» адреса электронной почты по-прежнему будут доступны.

Если нужный Вам адрес электронной почты не отображается или не предлагается в процессе DCV, Вам придется воспользоваться одним из альтернативных методов проверки контроля домена, описанных ниже:

  • Предварительно определенный адрес электронной почты, такой как — admin@, administrator@, hostmaster@, postmaster@, webmaster@
  • Проверка контроля домена по HTTP(s) или DNS

Источник: База знаний Sectigo

Копировать ссылку

Каковы преимущества каждого типа проверки (DV vs BV vs EV)?

Если Вам все еще интересно, каковы основные преимущества каждого типа проверки (проверки домена (DV), проверки компании (BV) и расширенной проверки (EV)) и почему Вам следует выбрать один из них, а не другой, то этот FAQ как раз для Вас. Каждый из этих типов SSL-сертификатов был создан с учетом определенного уровня доверия клиентов:

  • БазовыйSSL-сертификаты с проверкой домена — созданы для клиентов, которые не заинтересованы в том, чтобы показывать название и адрес своей компании в SSL-сертификате — либо потому, что им это не нужно / не хочется, либо просто потому, что у них нет компании. Им нужно только быстро получить SSL-сертификат, чтобы защитить свое доменное имя с помощью HTTPS и сделать так, чтобы все веб-браузеры и мобильные устройства отображали их сайт как «защищенный».
  • СреднийSSL-сертификаты с проверкой компании — предназначены для клиентов, которые хотят отобразить название своей компании в информации об SSL-сертификате, чтобы убедить клиентов в том, что их бизнес реален и заслуживает доверия. BV SSL-сертификаты также позволяют Вам отображать на своем сайте печать сайта, предоставленную сторонним центром сертификации, которая подтверждает, что Ваш SSL-сертификат был выдан на имя и адрес Вашей компании.
  • ВысокийSSL-сертификаты с расширенной проверкой — разработаны для клиентов, для которых доверие пользователей очень важно. EV SSL-сертификаты также предоставляют печать сайта, которая доказывает, что Ваш SSL-сертификат был выдан на Ваш сайт, имя и адрес компании, но эти сертификаты имеют наивысший уровень доверия, поскольку они показывают Вашим клиентам, поисковикам и посетителям, что Ваш сайт очень безопасен и что их информация всегда под защитой.

Теперь, когда Вы знаете основные различия между SSL-сертификатами с проверкой домена (DV), проверкой компании (BV) и расширенной проверкой (EV), Вам будет гораздо проще выбрать тот, который подходит Вам больше всего.

Копировать ссылку

Как проверить, какой тип проверки требуется моему SSL-сертификату?

bv2bv1Вы можете проверить, требуется ли Вашему SSL-сертификату проверка домена (Domain Validation), проверка бизнеса (Business Validation) или расширенная проверка (Extended Validation), посмотрев на атрибуты Вашего SSL-сертификата. Пожалуйста, откройте два скриншота справа, чтобы увидеть, где Вы можете найти информацию о типе проверки Вашего SSL-сертификата.

 

Копировать ссылку