帮助中心 >
  关于网络安全 >
  DV证书申请流程完整攻略:从购买到签发一步步教你!

DV证书申请流程完整攻略:从购买到签发一步步教你!

时间 : 2026-07-22 15:14:37
编辑 : DNS.COM

  DV证书它是SSL/TLS证书体系里信任等级最低、但申请门槛也最低的一类。为什么门槛低?因为它只验证你对域名的控制权,不验证你的组织身份。也就是说,CA(证书颁发机构)只关心你能不能收这个域名下的管理员邮箱邮件,或者能不能在网站根目录放个指定的验证文件,至于你是张三还是李四、公司注册地在哪儿、营业执照有没有年审,CA一概不管。这种“轻量化”的验证模式,让DV证书的签发流程压缩到了极致,通常10分钟到4小时之内就能搞定,价格从免费到几百块一年不等。

  但流程短不等于没技术含量。恰恰因为验证环节敏感、时效性强、自动化程度高,很多人反而在细节上频繁翻车。下面我们把DV证书从购买到签发的全链路拆开,按时间顺序一步步捋清楚。

  第一步是选购环节。DV证书的渠道分两类,一类是顶级CA的官方直营店,另一类是中间商,也就是各种云服务商和SSL代理商。我的建议是,如果你对价格敏感,直接选免费证书,用ACME协议自动化续签,不花一分钱,唯一缺点是每次有效期只有90天,需要配置自动续签脚本。如果你不想折腾自动续签,愿意花点钱买一年期的省心,那就选Sectigo或DigiCert的DV证书,这两家兼容性最好,老设备如Windows XP、Android 2.3上的浏览器都能信任。购买时切记看清“域名数量”那一栏,单域名证书只保护一个域名,比如example.com;通配符证书保护*.example.com下所有子域名,但价格贵好几倍;多域名证书可以同时保护多个不同主域,按需选择,别买错了。

  第二步是提交CSR(证书签名请求)。这一步很多人直接跳过,用云平台自动生成的私钥和CSR,图省事。但我要提醒你,如果私钥不在你自己手里,而是托管在云平台,那你对证书的控制权就打了折扣。正规做法是在你自己的Linux服务器上用OpenSSL生成2048位或4096位的RSA私钥,同时生成对应的CSR文件。注意,DV证书不验证组织信息,所以组织名称那一栏可以填“N/A”或留空,但通用名称CN必须填你要保护的精确域名,生成CSR文件后,把它上传到CA或代理商的订购系统里,系统会自动解析出公钥和域名信息。

  第三步是最关键的验证环节,这也是整个流程中翻车率最高的地方。CA机构提供三种验证方式,你任选其一即可。

  第一种是DNS TXT记录验证。CA会给你一串随机生成的字符串,比如abc123def456,你要在域名的DNS管理后台添加一条TXT类型的解析记录,主机记录填_acme-challenge或CA指定前缀,记录值填那串字符串,然后等待DNS全球生效。这里最大的陷阱是TTL值,如果你之前的DNS记录TTL设置为86400秒(24小时),那么修改后需要等24小时才能全球同步,但CA的验证超时时间通常只有1小时到4小时,结果就是验证失败。所以建议在操作前,先将该域名的TTL临时调低到300秒或600秒,等验证通过后再恢复。另外要注意DNS解析商自身的生效速度,一些大厂通常是秒级生效,但有些小解析商可能要半小时以上,这种情况直接换第二种验证方式更稳妥。

  第二种是HTTP文件验证。CA会在你网站的根目录下要求放置一个特定文件,路径类似http://yourdomain.com/.well-known/pki-validation/xxxx.txt,文件内容是一串验证码。你只需要在服务器Web根目录创建对应的隐藏目录,上传该文件,确保文件可通过公网访问即可。

  这个方式看起来简单,但实际中有三个隐藏坑点:

  第一,如果你的网站开启了强制HTTPS跳转,而证书还没签发,访问HTTP路径时会被重定向到HTTPS,但HTTPS没有证书又无法访问,形成死循环,导致CA爬虫读取不到文件内容。正确做法是在验证期间临时关闭重定向,或者单独针对.well-known目录放行HTTP访问。

  第二,如果你的网站使用了CDN或反向代理,那么CA的验证请求会被CDN缓存或拦截,返回的可能是旧内容或403错误,解决办法是临时将CDN切为回源模式或暂停代理。

  第三是文件权限问题,nginx或Apache运行用户需要有读取该文件的权限,否则返回404,很多人在chown和chmod这一步漏掉,CA爬虫始终返回404,验证失败后要等半小时才能重新发起。

  第三种是邮箱验证。CA会向域名WHOIS信息中登记的管理员邮箱,或者是特定前缀的邮箱发送一封验证邮件,你点击邮件里的确认链接即可完成。这方式最古老,但现在越来越不好用了,因为很多域名开启了WHOIS隐私保护,真实邮箱被隐藏,邮件根本收不到。而且你的域名注册商和主机商可能不在同一个平台,邮件路由要经过多次转发,很容易被垃圾邮件过滤器拦截。所以除非你别无选择,否则我不推荐邮箱验证。

  第四步是CA的验证轮询。在你提交验证方式后,CA的后台系统会启动自动爬虫,周期性检测你的DNS解析或HTTP文件是否生效。这个检测频率各家不同,Sectigo通常每5分钟扫描一次,连续扫描30分钟,期间只要有一次成功就通过。Let‘s Encrypt的ACME协议则是主动拉取,验证失败会立即返回错误码,让你调整后重试。这里要强调的是,验证期间不要频繁更改验证方式,比如刚才上传了HTTP文件,过了10分钟没通过,又去改DNS记录,这样CA系统会记录到多种不匹配的验证痕迹,反而触发风控,导致验证被人工审核延长至数小时。

  第五步是签发与下载。验证通过后,CA系统在几分钟内生成证书文件,并通过邮件或控制台提供下载链接。你下载到的通常是.zip压缩包,里面包含三个文件:证书文件(.crt或.pem)、私钥文件(.key,如果你是在线生成CSR,私钥会在CA端生成并一起返回;如果你是自己生成的私钥,CA只返回证书,你需要自己匹配之前生成的.key文件)、中间证书链文件。很多新手只把主证书配置到服务器上,忘记配置中间证书链,结果浏览器访问时提示“证书链不完整”,虽然HTTPS能连上,但显示感叹号或红色警告,评级直接降为不安全。正确的部署方式是合并主证书和中间证书为一个文件,比如fullchain.pem,然后在nginx的ssl_certificate指令中引用该合并文件,ssl_certificate_key引用私钥文件。Apache则要使用SSLCertificateChainFile指令单独指定中间证书。

  第六步是部署后的验证与故障排查。证书装上后,别以为浏览器绿锁亮了就万事大吉。你需要用专业的在线工具做深度扫描,比如SSL Labs的SSL Test,输入你的域名,它会从多个维度打分:协议支持是否安全(禁用SSLv3和TLSv1.0)、加密套件是否优先ECDHE前向安全、是否支持HSTS强制跳转、OCSP装订是否启用、证书是否被吊销列表收录等。DV证书本身不验证组织身份,所以SSL Labs的评分通常只能到A级,到不了A+,这是正常的。但如果评分低于B,说明你的服务器配置有问题,需要调整加密套件优先级或禁用弱协议。

  最后要说的是续签和管理的注意事项。DV证书的有效期现在普遍缩短了,如果你买了年付DV,到期前30天代理商就开始催你续费,但续费流程和首次申请几乎一样,仍然需要重新验证域名控制权,不要以为续费就不用验证了。所以建议你在日历上标记提醒,提前一周完成续费操作,避免证书过期导致业务中断。另外,如果域名发生了变更,比如转移了注册商、更换了DNS服务器、修改了WHOIS邮箱,务必在续签前确认验证通道畅通,否则续签失败后原证书过期,新证书签不下来,网站直接裸奔。

  总结一句,DV证书的申请流程本质上是自动化验证的艺术,成败全在验证环节的那几个细节上。DNS验证要提前调低TTL,HTTP验证要避开CDN和重定向死锁,邮箱验证要确认WHOIS隐私保护已关闭。把这些细节都踩踏实了,从购买到签发,十分钟内你就能拿到一张生效的证书。如果任何一个环节出了岔子,别急,CA通常允许你在24小时内重复验证,每失败一次等半小时到一小时再试,千万别连续尝试,否则触发反刷机制,你的订单会被锁定,只能找人工客服解锁,那就不叫“快速签发”了。证书这东西,说起来是安全设备,跑起来是运维刚需,弄明白了,它就是你的得力工具;弄不明白,它就是定时炸弹。

DNS Luna
DNS Anna
DNS Amy
DNS NOC
标题
电子邮件地址
类型
信息
验证码
提交