通配符 SSL

协议和标准
一个SSL证书,用单个证书保护域名及其所有一级子域。
← 返回词汇表

什么是通配符 SSL?

通配符 SSL 是一种 SSL/TLS 证书。它在公用名字段中使用星号(*)通配符,通过一张证书保护主域名及其所有一级子域名。

通配符 SSL 如何工作

证书类型覆盖范围示例
标准 SSL仅单个域名example.com
通配符 SSL域名及所有一级子域名*.example.com
多域名(SAN)仅指定域名example.com, example.net
多域名通配符多个通配符域名*.example.com, *.example.net
Wildcard Certificate: *.example.com

Covers:

├── www.example.com ✓

├── blog.example.com ✓

├── shop.example.com ✓

├── api.example.com ✓

├── mail.example.com ✓

└── [any].example.com ✓

Does NOT cover:

├── example.com ✗ (root domain - needs separate entry)

├── dev.api.example.com ✗ (second-level subdomain)

└── *.*.example.com ✗ (nested wildcards not supported)

验证级别

级别验证方式签发时间使用场景
域名验证(DV)仅验证域名控制权几分钟基础加密
组织验证(OV)企业验证1 至 3 天企业网站
扩展验证(EV)全面审核1 至 2 周通配符不提供

成本比较

证书类型年度成本范围覆盖范围
单域名 DV$0-501 个域名
通配符 DV$50-200无限子域名
单域名 OV$50-2001 个域名
通配符 OV$200-500无限子域名

最佳实践

1. 保护私钥:通配符证书一旦泄露会影响所有子域名,因此需要额外加强私钥保护。

2. 考虑使用独立证书:对高安全级别的子域名使用专用证书。

3. 包含根域名:申请通配符证书时,为基础域名(example.com)另外添加 SAN 条目。

4. 使用证书自动化:使用 ACME/Let's Encrypt 实现自动续期。

5. 限制分发范围:只部署到必要的服务器,减少暴露面。

常见使用场景

对于拥有大量子域名的组织,通配符 SSL 证书可以简化证书管理,并为所有服务提供一致的 HTTPS 加密。

将知识付诸实践

使用 DomScan 的 API 检查域名可用性、健康状态等。