二级子域名是什么?
“二级子域名”并不是DNS标准中严格定义的术语。在实际使用中,人们一般用它来描述在已有子域名下面继续创建一层子域的域名,也可以理解为更深一级的子域名。
例如:
topssl.cn
blog.topssl.cn
mail.blog.topssl.cn
其中,topssl.cn 是主域名,blog.topssl.cn 是它的子域名,而 mail.blog.topssl.cn 则是在 blog.topssl.cn 基础上继续向下划分的子域名。
因此,用户所说的“二级子域名”“多级子域名”很多时候指的就是这种多层域名结构。
需要注意的是,域名的“第几级子域名”在不同资料中的叫法并不完全统一。判断SSL证书是否能够覆盖某个域名时,最重要的不是纠结名称,而是看域名实际处于哪一层,以及通配符 * 所在的位置。
域名的层级结构怎么理解?
以 mail.blog.topssl.cn 为例,从右向左可以这样理解:
.cn:顶级域名(TLD)topssl.cn:注册域名,也就是网站常说的主域名blog.topssl.cn:topssl.cn的子域名mail.blog.topssl.cn:blog.topssl.cn的下一层子域名
因此:
topssl.cn
└── blog.topssl.cn
└── mail.blog.topssl.cn
这种结构本身没有问题。DNS允许在一个域名下面继续创建更深层级的子域名,具体能使用多少层主要取决于域名长度、DNS配置以及实际业务需求。
例如企业可以按照业务划分:
api.example.com
www.example.com
shop.example.com
也可以进一步划分:
dev.api.example.com
test.api.example.com
us.shop.example.com
这类域名都属于正常的DNS层级结构。
二级子域名和普通子域名有什么区别?
最直观的区别就是域名层级不同。
例如:
www.example.com
是在 example.com 下直接创建的子域名。
而:
dev.www.example.com
是在 www.example.com 下继续创建的子域名,层级更深。
实际应用中,这种结构一般用于开发环境、测试环境、地区站点、业务系统或者API服务等场景,例如:
dev.example.com
test.example.com
api.example.com
dev.api.example.com
us.shop.example.com
所以,如果你看到一个类似 a.b.example.com 的域名,它并不是什么特殊类型的域名,只是比 a.example.com 多了一层DNS层级。
多级子域名需要SSL证书吗?
需要。
只要网站通过HTTPS访问,就需要有能够匹配当前域名的SSL/TLS证书。
例如:
https://blog.example.com
需要证书能够覆盖 blog.example.com。
如果网站实际访问的是:
https://mail.blog.example.com
那么证书也必须能够覆盖 mail.blog.example.com。
这里最容易出现的问题就是:
虽然两个域名属于同一个主域名,但并不代表一张普通SSL证书可以自动覆盖所有层级的子域名。
尤其是使用通配符SSL证书时,需要重点看通配符所在的位置。
通配符SSL证书可以保护几级子域名?
通配符SSL证书,也就是泛域名SSL证书,可以使用 * 来匹配指定域名下面的一层子域名。
例如证书:
*.example.com
可以保护:
www.example.com
api.example.com
mail.example.com
shop.example.com
但是不能直接保护:
dev.api.example.com
mail.shop.example.com
a.b.example.com
原因在于:
通配符 * 只匹配它所在位置的下一层域名标签,不会跨层级匹配。
可以简单理解为:
*.example.com
↓
www.example.com ✓
api.example.com ✓
shop.example.com ✓
dev.api.example.com ×
a.b.example.com ×
这是选择通配符SSL证书时最重要的一条规则。
*.blog.example.com可以保护哪些域名?
如果你的业务域名是:
blog.example.com
并且下面还有多个子域名:
dev.blog.example.com
test.blog.example.com
api.blog.example.com
那么可以申请:
*.blog.example.com
这张通配符证书可以保护:
dev.blog.example.com
test.blog.example.com
api.blog.example.com
但它不能继续保护:
v1.api.blog.example.com
a.dev.blog.example.com
因为这时又多了一层。
可以把它理解成:
*.blog.example.com
↓
dev.blog.example.com ✓
test.blog.example.com ✓
api.blog.example.com ✓
v1.api.blog.example.com ×
所以,通配符SSL证书并不是保护“所有下级域名”,而是保护指定域名下的一层子域名。
*.example.com能保护a.b.example.com吗?
不能。
这是用户在配置多级子域名SSL证书时最常见的疑问之一。
例如:
*.example.com
可以保护:
a.example.com
b.example.com
但不能保护:
a.b.example.com
如果实际业务使用的是:
a.b.example.com
则可以根据域名结构申请:
*.b.example.com
这样就可以匹配:
a.b.example.com
例如:
证书:*.example.com
↓
www.example.com ✓
证书:*.b.example.com
↓
a.b.example.com ✓
这也是为什么在购买通配符SSL证书之前,最好先把实际使用的域名层级整理清楚。
多级子域名应该怎么选择SSL证书?
可以根据实际域名结构选择。
情况一:只有一层子域名
例如:
www.example.com
api.example.com
shop.example.com
如果需要保护多个一级子域名,可以考虑:
*.example.com
一张通配符SSL证书即可覆盖这些域名。
情况二:存在更深层的子域名
例如:
dev.api.example.com
test.api.example.com
可以考虑申请:
*.api.example.com
它可以覆盖:
dev.api.example.com
test.api.example.com
情况三:同时存在多个不同层级的域名
例如企业同时使用:
www.example.com
api.example.com
dev.api.example.com
shop.example.com
这时可以根据实际情况组合使用多个通配符域名,或者选择支持多个SAN名称的多域名SSL证书。
例如一张SAN证书中可以根据产品和CA支持情况加入:
*.example.com
*.api.example.com
需要注意的是,SAN多域名证书只是把多个域名名称放进同一张证书中,并不会改变通配符本身的匹配规则。
多级子域名SSL证书怎么选?
可以按照下面的思路判断:
| 实际域名 | 常见证书选择 |
|---|---|
www.example.com | 单域名SSL证书 |
www.example.com、api.example.com | 多域名SSL或通配符SSL |
*.example.com | 通配符SSL证书 |
dev.api.example.com | *.api.example.com通配符SSL |
a.example.com、dev.api.example.com | 根据实际域名组合选择SAN或多个通配符 |
| 多个不同主域名 | 多域名SSL证书 |
如果只是保护一个具体域名,没有大量子域名需求,单域名SSL证书一般就够用。
如果一个主域名下面存在大量一级子域名,例如:
www.example.com
api.example.com
mail.example.com
shop.example.com
通配符SSL证书会更加方便。
如果业务存在多个不同层级的子域名,则需要根据实际域名结构选择对应的通配符或SAN多域名证书,而不是简单认为“一张泛域名证书可以覆盖所有子域名”。
为什么通配符SSL证书不能跨级保护?
这与通配符的匹配规则有关。
例如:
*.example.com
其中 * 所处的位置只有一个域名标签,因此它只能替换:
www
api
mail
shop
不能同时替换:
dev.api
a.b
所以:
*.example.com
对应的是:
xxx.example.com
而:
*.api.example.com
对应的是:
xxx.api.example.com
两者虽然都属于 example.com,但通配符匹配的层级并不相同。
常见问题 FAQ
Q:二级子域名是官方标准术语吗?
A:不是严格统一的DNS标准术语。实际使用中,一般用它来描述在已有子域名下面继续创建的更深层子域名,例如 mail.blog.example.com。判断SSL证书是否支持时,应直接根据域名层级和通配符匹配规则判断。
Q:*.example.com可以保护a.b.example.com吗?
A:不能。*.example.com只能匹配xxx.example.com这一层。如果需要保护a.b.example.com,可以根据实际需求考虑*.b.example.com等对应的通配符证书。
Q:通配符SSL证书可以保护所有子域名吗?
A:不能简单理解为所有子域名。通配符SSL证书只能匹配通配符所在域名下面的一层子域名,不能跨层级匹配。
Q:多级子域名可以使用一张SSL证书吗?
A:可以,但要看实际域名结构。可以通过SAN多域名证书加入不同域名或通配符名称,也可以针对不同层级分别申请通配符SSL证书。
技术总结
多级子域名本质上是DNS层级继续向下划分形成的域名结构。“二级子域名”并不是严格统一的DNS标准术语。对于SSL证书来说,最关键的是理解通配符的匹配范围:*.example.com只能保护xxx.example.com,不能直接保护xxx.yyy.example.com。如果网站存在多级子域名,应根据实际域名层级选择对应的通配符SSL证书、SAN多域名证书或多个独立证书。



京公网安备11010502031690号
网站经营企业工商营业执照
















