什么是通配符SSL证书?
通配符SSL证书(Wildcard SSL Certificate)是一种可以同时保护主域名下所有一级子域名的SSL证书。例如申请 *.example.com 后,即可同时保护 www.example.com、api.example.com、mail.example.com、cdn.example.com 等多个子域名,无需为每个子域单独申请HTTPS证书。
对于拥有大量子域名的网站、企业系统、SaaS平台、API服务或微服务架构来说,通配符SSL证书能够显著降低证书申请、部署、续期和运维成本,是目前企业级HTTPS部署最常见的证书类型之一。
但需要注意的是,通配符SSL证书并不是万能证书,它只能保护同一主域下的一级子域名,不支持不同根域名,也不能直接保护二级以上子域。
通配符SSL证书可以保护哪些域名?
以 *.topssl.cn 为例:
| 域名 | 是否支持 |
|---|---|
| www.topssl.cn | ✅ |
| api.topssl.cn | ✅ |
| mail.topssl.cn | ✅ |
| cdn.topssl.cn | ✅ |
| topssl.cn | ❌ |
| admin.api.topssl.cn | ❌ |
| topssl.com | ❌ |
很多用户容易误认为:
*.example.com可以保护所有层级子域。
实际上并不是。
根据 CA/B Forum Baseline Requirements 标准规定,通配符仅能匹配一个层级。
也就是说:
*.example.com可以保护api.example.com- 但不能保护
v1.api.example.com - 也不能保护
example.com
因此生产环境通常建议同时申请:
- example.com
- *.example.com
这样才能完整覆盖主域名与所有一级子域。
通配符SSL证书的技术原理
通配符SSL证书本质上仍然是标准的X.509数字证书,只是在证书的 Subject Alternative Name(SAN)扩展字段中使用了 * 通配符标识。
浏览器在TLS握手过程中,会将访问域名与证书中的SAN字段进行匹配:
例如:*.example.com
浏览器访问:api.example.com 匹配成功。
访问:example.com 匹配失败。
访问:dev.api.example.com 同样匹配失败。
整个验证过程由浏览器自动完成,若匹配失败,则会直接提示:NET::ERR_CERT_COMMON_NAME_INVALID
这也是HTTPS部署中最常见的证书错误之一。
通配符SSL证书有哪些优势?
1、无限扩展一级子域名
最大的优势就是无需提前规划所有子域名。
未来新增:
- blog.example.com
- img.example.com
- test.example.com
- api.example.com
都无需重新申请证书。
特别适合:
- SaaS平台
- 微服务架构
- Kubernetes集群
- DevOps测试环境
- 多业务系统平台
2、降低证书管理成本
如果拥有20个子域名单域名证书需要:
- 申请20次
- 安装20次
- 续期20次
- 监控20次
而通配符SSL证书只需要维护一张证书即可。
对于运维团队来说,可以极大降低管理复杂度。
3、统一HTTPS部署策略
所有子域共享同一套:
- TLS配置
- 加密算法
- 证书链
- OCSP
- HSTS策略
更方便进行统一安全管理。
通配符SSL证书适合哪些网站?
企业官网
例如:
- www.company.com
- mail.company.com
- oa.company.com
- vpn.company.com
API平台
例如:
- api.example.com
- auth.example.com
- open.example.com
- gateway.example.com
SaaS平台
例如:
- tenant1.example.com
- tenant2.example.com
- tenant3.example.com
微服务架构
例如:
- user.example.com
- order.example.com
- pay.example.com
- admin.example.com
CDN或静态资源系统
例如:
- img.example.com
- static.example.com
- cdn.example.com
通配符SSL证书和多域名SSL证书有什么区别?
| 对比项目 | 通配符SSL证书 | 多域名SSL证书 |
|---|---|---|
| 保护范围 | 同一主域下无限一级子域 | 多个不同域名 |
| 是否支持不同根域 | ❌ | ✅ |
| 是否支持无限扩展 | ✅ | ❌ |
| 是否支持动态新增 | ✅ | ❌ |
| 是否需要提前规划 | 不需要 | 需要 |
| 适用场景 | 多子域网站 | 多个独立域名 |
通配符SSL证书
*.example.com
可保护:
- www.example.com]
- api.example.com
- mail.example.com
多域名SSL证书
可保护:
- example.com
- example.net
- example.org
- api.example.com
二者并不存在绝对优劣,而是适用于不同业务架构。
通配符SSL证书有哪些缺点?
私钥泄露影响范围更大
由于所有子域共享同一个私钥。一旦私钥泄露:所有子域都会受到影响。
因此企业建议:
- 使用HSM
- 使用KMS
- 严格限制私钥权限
- 禁止多服务器随意复制私钥
无法保护不同根域
例如:
example.com example.net example.org
这种场景更适合多域名SSL证书。
无法保护二级以上子域
例如:*.example.com
不能保护:api.dev.example.com
此时需要:
- 单独申请证书
- 或再次申请:*.dev.example.com
通配符SSL证书怎么申请?
申请流程通常如下:
- 生成CSR文件。
- 提交通配符域名。
- 完成DNS验证。
- CA审核签发。
- 下载证书。
- 部署至Nginx、Apache、IIS或负载均衡设备。
由于通配符证书必须证明整个域名的控制权,因此CA/B Forum规定:通配符证书只能使用DNS验证,不支持HTTP文件验证。
常见问题
Q:通配符SSL证书可以保护主域名吗?
不能。
例如:*.example.com 不包含:example.com
建议同时添加主域名进行保护。
Q:通配符SSL证书支持无限子域吗?
支持无限一级子域。
但不支持:
- 二级子域
- 不同根域
- 多级通配符
Q:免费SSL证书支持通配符吗?
支持。
例如Let's Encrypt支持免费通配符证书,但必须使用DNS验证,并且证书有效期仅90天,需要定期自动续期。
Q:通配符SSL证书安全吗?
安全性与普通SSL证书完全一致。
真正需要注意的是私钥管理,因为所有子域共享同一套私钥。
相关阅读
如果您刚开始部署HTTPS,可以先了解什么是SSL证书以及SSL证书类型有哪些,根据网站规模选择适合的DV、OV或EV SSL证书。如果预算有限,也可以先申请免费SSL证书用于测试或个人网站;正式上线后,再按照SSL证书安装教程完成部署,并将网站从HTTP升级到HTTPS。如果浏览器仍提示SSL证书验证失败,可继续参考SSL证书错误修复专题,对照不同错误代码逐项排查,通常都能快速定位并解决问题。



京公网安备11010502031690号
网站经营企业工商营业执照
















