← Cloudflare SSL/TLS / ssl / edge-certificates / changing-dcv-method
Řešení potíží
Pokud váš certifikát zůstává ve stavu Pending Validation nebo nevydání, certifikační autorita (CA) nemusí být schopen dokončit ověření kontroly domény (DCV). Tato stránka vám pomůže identifikovat a vyřešit běžné problémy s DCV.
Rychlý kontrolní seznam
Pomocí tohoto seznamu identifikujte časté problémy s DCV:
- Žádná pravidla neblokují ověřovací URL - WAF rules, IP access rules nebo Under Attack mode mohou blokovat CA
- Žádné přesměrování na cestě k ověření -
/.well-known/*cesta nesmí přesměrovávat (zejména z HTTP na HTTPS u částečných konfigurací) - Záznamy DNS lze přeložit - DNSSEC musí být platný a záznamy se musí přeložit ze všech lokalit
- Záznamy CAA umožňují CA - Záznamy CAA musí partnerským CA Cloudflare povolovat vydávání certifikátů
- Žádné chyby na straně certifikační autority - Rate limity, blokace podle zásad nebo dočasné problémy na straně CA
Blokovaná ověřovací adresa URL
Pokud máte problémy, zatímco je nastaveno HTTP DCV, zkontrolujte následující nastavení:
-
Cokoli, co ovlivňuje
/.well-known/*: Zkontrolujte WAF custom rules, IP Access Rules, a další konfigurační pravidla a ověřte, že vaše pravidla nedělejte povolte interaktivní výzvu (challenge) na ověřovací URL adrese. -
Workers routes: Pokud máte Workers routes odpovídající
*/*nebo cesty, které obsahují/.well-known/pki-validation/*nebo/.well-known/acme-challenge/*, váš Worker může zachytávat požadavky DCV od certifikační autority. Ujistěte se, že váš Worker požadavky na tyto cesty buď propouští dál, nebo je vůbec nezachytává. To platí zejména pro Cloudflare for SaaS zóny, které používají Worker jako záložní origin. -
Cloudflare Account Settings a Page Rules: Zkontrolujte své nastavení účtu, Configuration Rules, a Page Rules a ověřte, že jste na ověřovací URL adrese nemáte zapnutý režim Under Attack.
Přesměrování
Povolení Always Use HTTPS neovlivňuje proces ověřování.
V Částečné nastavení (CNAME) kde token spravujete na straně původního serveru, zkontrolujte, že nedochází k přesměrování z HTTP na HTTPS na /.well-known/* cesta.
Při použití Redirect Rules, vylučte /.well-known/* cestu z přesměrování přidáním podmínky do pravidla:
not starts_with(http.request.uri.path, "/.well-known/")Pokud máte například pravidlo, které přesměrovává veškerý provoz HTTP na HTTPS, upravte výraz pravidla takto:
(http.request.scheme eq "http") and not starts_with(http.request.uri.path, "/.well-known/")Nastavení a záznamy DNS
Níže uvedené chyby se týkají situací, které je třeba řešit u autoritativního poskytovatele DNS:
the Certificate Authority had trouble performing a DNS lookup: dns problem: looking up caa for <hostname>: dnssec: bogusCertificate authority encountered a SERVFAIL during DNS lookup, please check your DNS reachability.
Při řešení potíží zvažte následující:
- DNSSEC ↗ musí být správně nakonfigurován. Můžete použít DNSViz ↗ k pochopení nasazení DNSSEC a řešení souvisejících problémů.
- Proces ověření HTTP probíhá nejlépe přes IPv6, takže pokud existuje záznam AAAA, který neukazuje na stejné duální umístění jako záznam A, ověření selže.
- Pokud Záznam NS existuje pro hostitelský název nebo jeho nadřazenou doménu, bude překlad DNS zajišťovat externě poskytovatel DNS uvedený v cíli záznamu NS. V takovém případě musíte buď přidat záznam DCV TXT u externího poskytovatele DNS, nebo odstranit záznam NS na Cloudflare.
záznamy CAA
- Váš záznamy CAA musí být rozpoznatelný ze všech lokalit.
- Váš záznamy CAA by mělo povolit partnerovi Cloudflare certifikační autority (CA) k vydávání certifikátů vaším jménem.
- Pokud používáte nastavení subdomény (
subdomain.example.com) a Cloudflare není autoritativním poskytovatelem DNS pro nadřazenou doménu (example.com), měli byste zkontrolovat, že nadřazená doména (example.com) buď má záznamy CAA, které povolují Partnerské CA společnosti Cloudflare, nebo nemá žádné záznamy CAA.
Záznamy CAA můžete zkontrolovat spuštěním následujícího příkazu:
dig example.com CAA +shortResolve-DnsName -Name example.com -Type CAAChyby certifikační autority (CA)
certifikační autorita (CA) je organizace, která vydává váš certifikát SSL/TLS. Cloudflare spolupracuje s více certifikačními autoritami, aby pro vaši doménu zajistil certifikáty.
Omezení četnosti požadavků
Jak již bylo zmíněno v Certifikační autority, konkrétní CA mohou mít vlastní omezení. Pokud používáte Let’s Encrypt a zobrazí se vám níže uvedená chyba, znamená to, že jste narazili na limit duplicitních certifikátů ↗ stanovený Let's Encrypt.
The authority has rate limited these domains. Please wait for the rate limit to expire or try another authority.
Certifikát se považuje za duplicitní vůči dřívějšímu certifikátu, pokud obsahuje naprosto stejnou sadu hostname.
V takovém případě můžete buď počkat, až uplyne okno rate limitu, nebo zvolit jinou certifikační autoritu.
Když vidíte The authority has rate limited these domains. Please wait for the rate limit to expire or try another authority, certifikační autorita dočasně zablokovala vydávání certifikátů pro vaši doménu kvůli příliš vysokému počtu nedávných požadavků.
Okna limitu četnosti požadavků se liší podle CA:
- Let's Encrypt: 7 dní u většiny rate limitů (viz Limity rychlosti Let's Encrypt ↗)
- Google Trust Services: Liší se podle typu limitu (viz Dokumentace Google Trust Services ↗)
Řešení: Počkejte, až vyprší okno limitu četnosti požadavků, nebo vyberte jinou CA.
Záznamy CAA blokují vydání certifikátu
Chyba CAA records block issuance. Please remove all CAA records or add records for this authority znamená, že vaše doména záznamy CAA neumožňují vybrané certifikační autoritě vydávat certifikáty.
Řešení: Buď ze své domény odstraňte všechny záznamy CAA, nebo přidejte záznamy CAA, které výslovně povolují Partnerské certifikační autority společnosti Cloudflare.
Chyby vícebodového ověřování
Certifikační autority provádějí ověření domény z více geografických lokalit, aby zabránily určitým typům útoků. Můžete se setkat s některou z těchto chyb:
Certificate authority encountered a multiple perspective CAA check error, please ensure your DNS is configured to allow CAA queries from all geographic perspectivesCertificate authority was unable to verify domain ownership from multiple geographic locations (MPIC failure). Please ensure your DNS records are reachable from all geographic perspectives and try again.
Řešení: Zajistěte, aby vaše záznamy DNS (včetně záznamů CAA) šlo spolehlivě přeložit ze všech geografických lokalit. Chyby při překladu můžete prošetřit pomocí nástroj ping.pe ↗. Například pro Google Trust Services certifikát zkontrolujte: <hostname>:CAA:8.8.8.8.
Další informace najdete v dokumentaci certifikační autority: SSL.com ↗, Let's Encrypt ↗, a Google Trust Services ↗.
Chyby vyhledávání DNS
Chyba the Certificate Authority had trouble performing a DNS lookup znamená, že CA nemohla přeložit DNS záznamy vaší domény. Mezi běžné příčiny patří odpovědi SERVFAIL, NXDOMAIN nebo chyby ověření DNSSEC.
Řešení: Ověřte, že jsou vaše záznamy DNS správně nakonfigurované a lze je přeložit. Použijte nástroje jako DNSViz ↗ a zkontrolujte problémy s DNSSEC a ověřte, že vaše autoritativní nameservery odpovídají správně.
Zamítnutý identifikátor
Chyba The certificate authority will not issue for this domain. Please check your input or try another authority znamená, že certifikační autorita má zásady, které brání vydání certifikátů pro vaši konkrétní doménu.
Řešení: Ověřte, že je název vaší domény napsán správně a neporušuje zásady vydávání dané CA. Pokud je doména platná, zkuste vybrat jinou CA.
Interní chyby
Když vidíte Internal error with Certificate Authority. Please check later, certifikační autorita narazila při ověřování na dočasný problém.
Řešení: Počkejte několik minut a zkuste to znovu. Pokud problém přetrvává, zkuste vybrat jinou CA. Cloudflare bude ověření automaticky opakovat podle harmonogram prodlev při ověřování.