SSL证书用DNS验证的方法及注意事项。

更新时间:2026-01-15 来源:TopSSL技术团队

SSL证书DNS验证怎么做?

SSL证书 DNS 验证是 CA 机构确认申请者拥有域名控制权的一种方式。

申请证书时,CA 会生成一组指定的 DNS 验证信息,申请者需要在域名的权威 DNS 服务商中添加对应的 TXT 记录。CA 查询到正确的记录后,即可完成域名控制权验证。

DNS 验证不需要修改网站服务器,也不要求网站能够正常访问,因此特别适合没有 Web 服务、使用 CDN 或需要申请通配符证书的场景。实际操作中,最容易出现的问题不是 TXT 记录本身,而是记录添加位置错误、DNS 仍未对外返回、CNAME 委派以及复制了错误的验证值。


什么是SSL证书DNS验证?

SSL 证书 DNS 验证,本质上是通过 DNS 记录证明申请者可以控制某个域名。

例如申请:

example.com

CA 可能要求在:

_acme-challenge.example.com

下面添加一条 TXT 记录:

类型:TXT
主机记录:_acme-challenge
记录值:CA提供的随机验证字符串

CA 随后查询:

_acme-challenge.example.com

如果查询结果与 CA 提供的验证值一致,就可以证明申请者具备相应的 DNS 管理权限。

因此,DNS 验证的核心并不是修改网站,而是​控制域名的 DNS 解析记录​。


SSL证书为什么需要DNS验证?

CA 在签发公开信任的 SSL/TLS 证书前,需要验证申请者是否控制证书申请中的域名。

DNS 验证的优势在于:

  • 不需要修改网站程序;
  • 不需要上传验证文件到服务器;
  • 不要求域名已经部署 HTTPS;
  • 不受 Web 服务器类型影响;
  • 适合 CDN、WAF、负载均衡等复杂架构;
  • 可以用于通配符证书申请。

因此,在无法直接修改 Web 服务器文件的情况下,DNS 验证往往是比较方便的域名控制权验证方式。


SSL证书DNS验证怎么做?

实际操作可以分成四步。

第一步:在CA平台申请证书

选择需要申请的 SSL 证书并填写域名。

CA 会根据证书产品和验证方式生成 DNS 验证信息。

例如:

验证类型:DNS
记录类型:TXT
主机记录:_acme-challenge
记录值:xxxxxxxxxxxxxxxx

具体名称和值以 CA 平台显示的信息为准。


第二步:进入域名DNS服务商

登录域名当前使用的 DNS 服务商,例如域名注册商、DNS 托管平台或企业 DNS 管理平台。

找到对应域名的 DNS 解析管理页面。

然后新增一条 TXT 记录。

例如:

项目示例
类型TXT
主机记录_acme-challenge
记录值CA提供的验证字符串
TTL使用服务商默认值即可

这里最容易出现的错误是​把完整域名填写到了主机记录字段​。

例如 DNS 控制台要求填写:

_acme-challenge

就不要重复填写:

_acme-challenge.example.com

不同 DNS 服务商的填写方式存在差异,应以对应控制台的字段说明为准。


如何检查DNS验证记录是否生效?

添加 TXT 记录后,不需要等待所谓“全球所有 DNS 都同步完成”。

首先应该检查权威 DNS 是否已经返回正确记录。

可以使用 dig

dig TXT _acme-challenge.example.com

也可以指定公共 DNS 查询:

dig TXT _acme-challenge.example.com @8.8.8.8

Windows 环境可以使用:

nslookup -type=TXT _acme-challenge.example.com

如果返回 CA 提供的 TXT 验证值,说明公网 DNS 查询已经能够看到该记录。

也可以通过 SSL证书工具 辅助检查域名相关解析信息。


DNS验证为什么一直无法通过?

DNS 验证失败,优先检查下面几个问题。

1. TXT记录添加到了错误的DNS服务商

这是比较常见的情况。

域名注册商和 DNS 托管商可能不是同一家。

例如:

域名注册商
    ↓
DNS托管平台A
    ↓
权威DNS

如果实际权威 DNS 在平台 A,而 TXT 记录添加到了平台 B,CA 查询时自然无法看到验证记录。

可以先查询域名的 NS 记录:

dig NS example.com

确认当前实际使用的是哪组权威 DNS。


2. 主机记录填写错误

CA 要求:

_acme-challenge.example.com

而 DNS 控制台的主机记录可能只需要填写:

_acme-challenge

不同平台的字段定义不完全一样。

因此不要机械照抄完整域名,应按照 DNS 服务商的填写规则操作。


3. TXT记录值复制错误

TXT 验证值一般是一串由 CA 自动生成的字符串。

复制时不要手动修改内容。

尤其需要注意:

  • 不要漏掉字符;
  • 不要增加空格;
  • 不要复制到其他验证记录;
  • 不要把多条验证值混在一起。

如果申请多个域名,CA 可能提供多个验证记录,需要逐一确认。


4. DNS中存在CNAME委派

_acme-challenge 可能已经存在 CNAME。

例如:

_acme-challenge.example.com
        ↓
_acme-challenge.validation.example.net

这种情况下,直接在原 DNS 平台添加 TXT,可能不会得到预期结果。

需要沿着 CNAME 继续检查最终的 DNS 配置。


5. DNS缓存尚未更新

如果刚刚修改 DNS,部分递归 DNS 服务器可能仍然缓存旧结果。

可以分别查询:

dig TXT _acme-challenge.example.com

以及:

dig TXT _acme-challenge.example.com @8.8.8.8

如果不同 DNS 查询结果不同,可以等待缓存逐步更新后再次验证。

因此,​DNS 验证不需要等待“全球 DNS 完全同步”才能提交验证​,关键是 CA 使用的 DNS 查询路径已经能够获得正确的 TXT 记录。


SSL证书DNS验证记录可以删除吗?

这要看证书申请方式。

如果只是一次性的证书签发,验证完成后 TXT 记录是否可以删除,需要按照 CA 的要求处理。

如果使用 ACME 自动续期,则不要简单删除 _acme-challenge 相关配置。

自动续期时,CA 可能需要再次进行域名控制权验证。特别是企业使用 DNS API 自动完成验证时,正确的做法一般是让 ACME 客户端在续期过程中自动创建和清理验证记录。

对于长期运行的网站,​DNS 验证最好作为证书自动化流程的一部分进行管理,而不是每次人工添加 TXT 记录​。


DNS验证和HTTP验证有什么区别?

两种方式都是为了证明域名控制权,但验证位置不同。

验证方式验证位置是否需要Web服务器适合场景
DNS验证DNS TXT记录不需要CDN、通配符、无Web服务器环境
HTTP验证网站指定路径需要普通网站、可控制Web服务器的环境

例如 HTTP 验证可能要求服务器能够访问某个指定路径:

http://example.com/.well-known/...

而 DNS 验证只需要能够控制:

_acme-challenge.example.com

因此,如果网站部署在 CDN、WAF 或多服务器环境中,DNS 验证往往更加灵活。


通配符SSL证书为什么经常使用DNS验证?

通配符证书例如:

*.example.com

可以覆盖:

www.example.com
api.example.com
mail.example.com

但不能简单依靠某个具体网站页面来证明整个通配符域名的控制权。

DNS 验证可以直接在域名 DNS 中完成控制权验证,因此非常适合通配符证书。

需要注意的是,实际验证记录数量和验证方式仍然由 CA 的签发系统决定,并不是所有申请场景都只需要一条 TXT 记录。


常见问题 FAQ

Q:SSL证书DNS验证一定要添加TXT记录吗?

A:采用 DNS 验证时,一般需要按照 CA 提供的要求添加 TXT 记录。具体记录名称、记录值和验证方式以 CA 实际提供的信息为准。

Q:DNS验证需要等24小时吗?

A:不一定。DNS 记录能否被 CA 查询到取决于权威 DNS、TTL 和缓存情况。添加记录后,可以使用 dignslookup 查询公网结果,确认 TXT 已经能够正确返回后再提交验证。

Q:DNS验证失败最常见的原因是什么?

A:比较常见的是 TXT 记录添加到了错误的 DNS 服务商、主机记录填写错误、验证值复制错误、已有 CNAME 委派,以及 DNS 缓存尚未更新。

Q:SSL证书验证通过后TXT记录可以删除吗?

A:一次性验证完成后是否可以删除,需要看 CA 和证书申请方式。使用 ACME 自动续期时,不建议简单删除相关 DNS 验证配置,否则后续自动续期可能无法完成域名验证。

--

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn