当前位置: 首页 > 资讯中心 > 一文读懂域名控制权验证

一文读懂域名控制权验证

一文读懂域名控制权验证

当你准备给网站和服申请SSL 证书时,证书颁发机构(CA)并不会因为你填了“example.com 归我所有”就信你。道理很简单:如果谁都能给别人的域名申请证书,攻击者就能给银行、给竞争对手的域名签发一张“合法”证书,进而干中间人攻击的勾当。

所以,在签发证书之前,CA必须确认一件事:你对这个域名拥有实际控制权。这一步在行业里叫“域名控制权验证”(Domain Control Validation,简称DCV),也是所有 SSL 证书都必须执行的动作

那么CA 到底有几种办法确认“域名是你的”,各自的优缺点和复杂度又如何

一、DNS 验证(最常用)

在域名解析里加一条TXT记录(如 _acme-challenge.example.com),CA查到即过。

优点:不依赖网站上线、支持通配符、可通过API自动化;

缺点:需掌握 DNS权限、受TTL 传播延迟影响。

复杂度:★★☆(有 API 则 ★)。

二、文件 / HTTP 验证(最直观)

把指定文件传到网站根目录(如 /.well-known/acme-challenge/),CA 用HTTP抓取。

优点:简单、自动续期友好;

缺点:要网站已上线且 80 端口公网可达,多服务器 / 负载均衡时需保证每台都能访问到。

复杂度:★★☆。

三、邮件验证(最原始,渐退场)

admin@、postmaster@ 等系统邮箱或whois邮箱发确认链接,点击即通过。

优点:零门槛、不用碰服务器;

缺点:GDPR实施 whois邮箱常被隐藏、无法自动化、安全性最弱,且不支持通配符。

复杂度:★(但可靠性低)。

四、TLS ALPN 验证(进阶)

443 端口 TLS 握手时返回加密证明,不走 80 端口、不留文件

适合不能开 80 但能配 TLS 的环境;

缺点:复杂度高、普通用户难上手。

复杂度:★★★★。

你需要如何选择验证方式?

· 要通配符证书 → 别犹豫,只能用 DNS 验证。

· 网站已经上线、想一劳永逸自动续期→上 HTTP 验证。

· 服务器只开44380死活不通→ 考虑tls-alpn-01。

· 企业多域名、要批量管理 → DNS 验证 + DNS 服务商 API + ACME 客户端,把加记录、删记录、续期全脚本化。

中域永信研发的AutoSSL证书自动化管理服务,支持用户根据服务实际情况自主选择验证方式,在满足国际规则的情况下,匹配最适合用户环境及验证条件的SSL证书,做到证书服务个性化,为不同技术水平的客户带去高效快捷服务。