通配符SSL证书是否包含主域?为什么 *.域名 不能保护裸域?
很多企业购买通配符SSL证书后,会遇到一个比较容易忽略的问题:
已经申请了通配符证书,为什么带 www 的网站可以正常访问,但是不带 www 的主域名却提示证书错误?
答案:标准通配符SSL证书默认不包含主域名。
例如申请通配符证书:*.company.cn
可以保护:www.company.cn;mail.company.cn;api.company.cn 等一级子域名。
但是无法直接保护:* company.cn
也无法保护:* dev.api.company.cn
这不是某一家CA机构的限制,而是浏览器对SSL证书域名匹配规则的统一要求。
为什么通配符证书不能包含主域名?
很多用户第一次申请通配符证书时,会有一个误解:“星号不是代表所有内容吗?为什么主域名还不包含?”
实际上,SSL证书里的通配符并不是无限匹配。
它只代表当前层级中的一个域名名称。
例如:通配符证书*.company.cn
其中的星号代表:“company.cn 前面的一级名称”。
所以:www.company.cn、mail.company.cn、api.company.cn都符合匹配规则。
但是:company.cn前面没有任何子域名称,因此不属于通配符范围。
同样:dev.api.company.cn存在两级子域,也超过了单个通配符能够覆盖的范围。
简单理解:通配符证书可以覆盖“一个点之前的内容”,但不能跨层级匹配。
实际部署中最容易踩坑:网站首页打不开,子域系统正常
在企业实际安装部署SSL证书时,这类问题非常常见。
例如某企业购买了一张通配符证书,用于多个业务系统:
- 官网系统;
- 企业邮箱;
- OA平台;
- API接口。
证书部署完成后邮箱系统正常:mail.company.cn
后台系统正常:oa.company.cn
但是用户访问企业官网:company.cn却出现浏览器安全警告。
很多人第一反应会认为:“是不是SSL证书安装错了?”
实际上证书没有问题服务器配置也没有问题。
真正原因是:申请证书时只包含了通配符域名,没有把主域名加入证书。
最终解决方式通常有两种:
第一种:重新申请同时包含主域和通配符的证书。
第二种:主域名单独使用证书,子域统一使用通配符证书。
通配符证书如何同时保护主域和子域?
如果企业希望:
- 主网站;
- 多个业务子域;
都使用HTTPS,可以申请:主域名 + 通配符域名组合证书。
例如证书同时包含:company.cn以及:*.company.cn
这样可以覆盖:
- company.cn
- www.company.cn
- mail.company.cn
- api.company.cn
等常见访问地址。
需要注意:主域名必须在申请时明确加入。通配符并不会自动“顺便包含”主域名。
免费通配符SSL证书是否包含主域?
规则完全一样。
无论是:
- Let’s Encrypt免费证书;
- 商业CA通配符证书;
- 国密SM2通配符证书;
域名匹配规则都不会改变。
例如申请免费通配符证书时只申请:*.company.cn最终得到的证书也只能保护一级子域。
如果需要同时保护:company.cn和:*.company.cn
需要在申请时同时添加两个域名。
另外,免费通配符证书通常需要使用DNS验证方式,因为CA需要确认申请者对整个域名空间具有控制权限。
国密SSL证书是否也遵循这个规则?
是的。
国密SSL证书虽然采用SM2、SM3等国产密码算法,但在域名匹配规则上,与国际通用SSL证书保持一致。
例如:*.company.cn
同样:支持:
- www.company.cn
- api.company.cn
不支持:
- company.cn
- dev.api.company.cn
算法不同,不会改变浏览器对域名匹配的判断逻辑。
企业申请通配符SSL证书前,需要确认什么?
实际项目中,建议申请前确认三个问题。
1. 用户访问的是主域还是子域?
很多企业宣传网址使用:company.cn
但技术团队部署的是:www.company.cn
这两个域名虽然指向同一个网站,但SSL证书需要分别覆盖。
2. 是否存在多级子域?
例如测试环境:dev.api.company.cn
生产环境:api.company.cn
普通通配符无法同时覆盖。
需要重新规划域名层级,或者使用多域名证书。
3. 是否所有系统都应该共享一张证书?
通配符证书最大的优势是方便管理。
但是覆盖范围越大,私钥管理责任越高。
如果支付系统;管理后台;核心业务接口建议采用独立证书,降低单点风险。
FAQ
Q:通配符SSL证书包含主域名吗?
不包含。
标准通配符证书只能保护对应层级的一级子域名,主域名需要单独加入证书。
Q:为什么www网站正常,但是主域访问提示证书错误?
通常是因为证书只包含通配符域名没有包含主域名,重新申请包含主域的证书即可解决。
Q:购买通配符证书时需要额外添加主域吗?
需要。
如果企业同时使用主域和多个子域,建议申请:主域名 + 通配符组合证书。
Q:通配符证书可以保护二级子域吗?
不能。
例如:*.company.cn不能保护dev.api.company.cn
需要申请:*.api.company.cn或者使用多域名SSL证书。
总结
通配符SSL证书可以大幅降低多个子域名的管理成本,但它并不等于“一张证书保护整个域名体系”。
需要记住三个关键点:
- 通配符证书默认不包含主域名;
- 只能覆盖一级子域名;
- 多级子域和主域需要单独规划。
很多HTTPS部署问题,并不是证书质量问题,而是在申请证书之前没有正确规划域名结构。
如果您正在选择SSL证书,可以先了解什么是SSL证书以及SSL证书类型有哪些,再结合网站实际情况参考SSL证书选购指南选择合适的产品。对于个人网站或测试环境,可先申请免费SSL证书; 企业网站建议根据业务规模选择DV、OV或EV SSL证书。如果网站包含多个子域名,可考虑部署通配符SSL证书;拥有多个独立域名时,则建议使用多域名SSL证书。完成申请后,可按照SSL证书安装教程部署HTTPS,如遇浏览器报错,还可参考SSL证书错误修复专题快速排查问题。
对于企业网站来说,购买SSL证书之前先梳理:主域名;子域结构;业务隔离方式;往往比单纯比较价格更加重要。



京公网安备11010502031690号
网站经营企业工商营业执照
















