DNS-01 验证原理
DNS-01 验证通过在你的域名 DNS 中添加一条指定的 TXT 记录,CA 机构查询该记录以确认你对域名的控制权。它是适用范围最广的验证方式,也是通配符证书唯一支持的验证方式。
手动添加 TXT 记录
提交申请后,系统会生成验证信息:
- 记录类型:TXT
- 主机记录:
_acme-challenge(多域名时可能带子域前缀,如_acme-challenge.www) - 记录值:系统生成的随机字符串
操作步骤:
- 复制系统提供的主机记录和记录值
- 登录你的 DNS 管理面板(如阿里云、腾讯云 DNSPod、Cloudflare 等)
- 添加对应的 TXT 记录
- 等待 DNS 生效(通常一分钟内,也可能需要几分钟)
- 回到平台点击「验证」按钮
多域名注意:申请多域名或同时包含根域名与通配符时,可能生成多条 TXT 记录,需全部添加后才能通过验证。
使用云平台 API 自动添加
如果你在平台配置了云平台凭证(如阿里云 AccessKey),平台可以自动为你添加和清理 DNS 记录,无需手动操作。
自动 DNS 验证的优势:
- 免手动:提交申请后系统自动写入 TXT 记录,验证完成后自动清理
- 自动续签前提:开启自动续签必须配置有效的云平台凭证
- 续签时自动同步:续签过程中若检测到 DNS 记录未生效,系统会自动重新写入
配置方法见云平台凭证配置指南。
验证失败排查
验证一直不通过?
多为 DNS 尚未全球生效或记录值填写有误。可用以下命令检查记录是否已生效:
# Linux / macOS
dig TXT _acme-challenge.example.com
# Windows
nslookup -type=TXT _acme-challenge.example.com
常见错误
| 错误原因 | 解决方法 |
|---|---|
| 记录值复制不完整 | 重新复制完整记录值,注意前后无空格 |
| 主机记录填写错误 | 确认填写 _acme-challenge,不是 @ 或域名本身 |
| DNS 尚未生效 | 等待 1-5 分钟后重试,部分 DNS 服务商生效较慢 |
| 存在旧的冲突记录 | 删除同名旧 TXT 记录后重新添加 |
一个域名需要添加多条记录吗?
申请多域名或同时包含根域名与通配符时,可能生成多条 TXT 记录,需全部添加。系统会在验证面板中列出所有需要添加的记录,逐条完成即可。