SSLmentor

Kvalitetni TLS/SSL certifikati za web stranice i internet projekte.

domain validation

domain validation

Provjera domene - SSL certifikati

Validacija domene je obavezna prije nego što se može izdati bilo koji SSL certifikat. To je ključan uvjet kako bi CA odmah izdao certifikat za domenu (DV) ili započeo validaciju organizacije (OV i EV certifikati). Sve validacije provodi certifikacijsko tijelo. Pogledajmo dostupne metode validacije domene.

EMAIL validacija

Najbrži način provjere domene je validacija putem e-pošte (DCV). Certifikacijsko tijelo šalje validacijsku e-poštu na odabranu adresu, a vlasnik ili administrator domene klikne na poveznicu unutar nje kako bi potvrdio zahtjev za certifikat. Cijeli postupak traje samo nekoliko minuta, a certifikat se izdaje odmah nakon odobrenja.

Za potvrdu domene dostupne su samo sljedeće adrese e-pošte: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
Ponuđene adrese e-pošte postavljene su prema pravilima CA/B Foruma i nijedna druga e-pošta se ne može koristiti! Validacijska e-pošta ne može se poslati na osobnu adresu, npr. mojeime@gmail.com.
Validacijska adresa e-pošte na domeni mora biti stvorena i aktivna. Ako nijedna od navedenih adresa e-pošte nije dostupna, potrebno ju je stvoriti. Može biti i alias koji upućuje na postojeću adresu e-pošte na domeni.

Od 15. ožujka 2028. provjera domene putem e-pošte bit će UKINUTA! Dopuštena će ostati samo provjera putem DNS zapisa i HTTP/HTTPS datoteka.

Što učiniti ako validacijska e-pošta ne stigne?

Validacijsku e-poštu šalje izravno certifikacijsko tijelo odmah nakon naručivanja certifikata od CA. Certifikacijska tijela obično šalju validacijske e-poruke s no-reply adresa (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL s no-reply@rapidssl.com).
Validacijska e-pošta može se ponovno poslati u bilo kojem trenutku. Ponovno slanje obavlja se u administracijskom panelu: Detalji certifikata -> Podaci o narudžbi -> Vrsta validacije: -> uredi -> Pošalji.

Važno: Ako se validacijska e-pošta ne može primiti ni nakon više pokušaja, provjerite naziv domene kako biste bili sigurni da nije bilo tipfelera prilikom naručivanja. Također je moguće da vaš pružatelj usluga ima postavljene anti-spam filtre koji odbijaju e-poruke stranih tijela. U tom slučaju morate kontaktirati svog pružatelja usluge e-pošte ili razmotriti korištenje DNS/HTTP(S) validacije.

DNS validacija

Konfiguracija DNS zapisa domene obično se obavlja kod pružatelja usluge hostinga ili registrara domene. Certifikacijsko tijelo generira jedinstveni token koji dodajete u svoj DNS kao TXT zapis ili konfigurirate kao CNAME (PositiveSSL certifikati). Čim se zapis doda u DNS i propagira, certifikacijsko tijelo može provjeriti zapis i, ako je ispravan, domena je verificirana.

Postoje dva načina za konfiguraciju TXT zapisa u vašim DNS postavkama. Certifikacijsko tijelo provjerava oba zapisa i barem jedan mora biti ispravno postavljen.

  • Host: vasadomena.com
  • prefiks _dnsauth → Host: _dnsauth.vasadomena.com
Primjer DNS validacije pomoću TXT zapisa
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Primjer DNS validacije pomoću CNAME zapisa
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com

Važno:

  • Ako zatražite certifikat za www.vasadomena.com, TXT zapis mora i dalje biti postavljen na korijenskoj domeni (vasadomena.com).
  • Za domene viših razina (poddomene) DNS zapisi moraju biti postavljeni na istoj razini.
  • Propagacija novog DNS zapisa može trajati do 30 minuta, a u nekim slučajevima i dulje.
  • Uvijek provjerite je li zapis dostupan pomoću online alata poput digwebinterface.com ili whatsmydns.net.

Autentifikacija pomoću datoteke (HTTP(S) validacija)

Ova DCV metoda validira domenu pomoću datoteke na poslužitelju. Certifikacijsko tijelo provjerava domenu putem TXT datoteke smještene u web prostoru domene. Javno dostupna datoteka sadrži tekstualni niz (token) koji se mora učitati u direktorij /.well-known/pki-validation/ web stranice. Certifikacijsko tijelo provjerava datoteku kako bi potvrdilo da imate kontrolu nad domenom. Svaki zahtjev uvijek ima vlastite tekstualne nizove, koji su navedeni u detaljima narudžbe. Nizovi prikazani u nastavku služe samo za ilustraciju.

Primjer HTTP(S) validacije za RapidSSL certifikat
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
 8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7

The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Primjer HTTP(S) validacije za Sectigo PositiveSSL certifikat
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path: http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
 ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
 sectigo.com
 a40cfr5ef4a5ba6d365d

Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt

Važno:

  • Datoteka za provjeru mora biti dostupna na adresi bez "www" i također na adresi s "www". To vrijedi i kada zatražite certifikat za domenu s "www", npr. www.vasadomena.com.
  • Ako naručite SSL certifikat za domenu vasadomena.com, a datoteka je dostupna samo na domeni http(s)://vasadomena.com, ali nije dostupna na www.vasadomena.com, tada će SSL certifikat biti izdan samo za domenu vasadomena.com. To načelo vrijedi i obrnuto — narudžba za www.vasadomena.com bez datoteke dostupne na vasadomena.com rezultirat će certifikatom izdanim samo za www.vasadomena.com.
  • Za domene viših razina (poddomene) datoteke moraju biti postavljene na istoj razini.
  • Za WildCard SSL certifikate, metoda HTTP(S) provjere više se ne može koristiti.
  • Uvijek sami provjerite je li datoteka dostupna i prikazuje li se u vašem pregledniku!

Validacija IP adrese

Validacija IP adrese funkcionira na isti način kao HTTP(S) validacija. Datoteka mora biti postavljena na poslužitelju tako da bude dostupna certifikacijskom tijelu na IP/.well-known/pki-validation/. Certifikacijsko tijelo provjerava njezino postojanje, čime potvrđuje da podnositelj zahtjeva ima kontrolu nad upravljanjem IP adresom.

http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt

Povratak na pomoć
Našli ste grešku ili ne razumete nešto? Pišite nam!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum