DNS-01 验证原理

DNS-01 验证通过在你的域名 DNS 中添加一条指定的 TXT 记录,CA 机构查询该记录以确认你对域名的控制权。它是适用范围最广的验证方式,也是通配符证书唯一支持的验证方式。

手动添加 TXT 记录

提交申请后,系统会生成验证信息:

  • 记录类型:TXT
  • 主机记录_acme-challenge(多域名时可能带子域前缀,如 _acme-challenge.www
  • 记录值:系统生成的随机字符串

操作步骤:

  1. 复制系统提供的主机记录和记录值
  2. 登录你的 DNS 管理面板(如阿里云、腾讯云 DNSPod、Cloudflare 等)
  3. 添加对应的 TXT 记录
  4. 等待 DNS 生效(通常一分钟内,也可能需要几分钟)
  5. 回到平台点击「验证」按钮

多域名注意:申请多域名或同时包含根域名与通配符时,可能生成多条 TXT 记录,需全部添加后才能通过验证。

使用云平台 API 自动添加

如果你在平台配置了云平台凭证(如阿里云 AccessKey),平台可以自动为你添加和清理 DNS 记录,无需手动操作。

自动 DNS 验证的优势:

  • 免手动:提交申请后系统自动写入 TXT 记录,验证完成后自动清理
  • 自动续签前提:开启自动续签必须配置有效的云平台凭证
  • 续签时自动同步:续签过程中若检测到 DNS 记录未生效,系统会自动重新写入

配置方法见云平台凭证配置指南

验证失败排查

验证一直不通过?

多为 DNS 尚未全球生效或记录值填写有误。可用以下命令检查记录是否已生效:

# Linux / macOS
dig TXT _acme-challenge.example.com

# Windows
nslookup -type=TXT _acme-challenge.example.com

常见错误

错误原因解决方法
记录值复制不完整重新复制完整记录值,注意前后无空格
主机记录填写错误确认填写 _acme-challenge,不是 @ 或域名本身
DNS 尚未生效等待 1-5 分钟后重试,部分 DNS 服务商生效较慢
存在旧的冲突记录删除同名旧 TXT 记录后重新添加

一个域名需要添加多条记录吗?

申请多域名或同时包含根域名与通配符时,可能生成多条 TXT 记录,需全部添加。系统会在验证面板中列出所有需要添加的记录,逐条完成即可。