【发布时间】:2011-02-23 14:17:09
【问题描述】:
一位同事告诉我,当您通过 SSL 访问网站时,证书不再保证您实际上是在与预期的接收者打交道。这是由于所谓的“多域 SSL 证书”。一个快速的谷歌搜索似乎表明这些存在 - 但我一直认为 SSL 提供了加密 和 身份验证。现在不是这样了吗?这肯定是朝错误方向迈出的一步吗?
【问题讨论】:
标签: ssl https ssl-certificate
一位同事告诉我,当您通过 SSL 访问网站时,证书不再保证您实际上是在与预期的接收者打交道。这是由于所谓的“多域 SSL 证书”。一个快速的谷歌搜索似乎表明这些存在 - 但我一直认为 SSL 提供了加密 和 身份验证。现在不是这样了吗?这肯定是朝错误方向迈出的一步吗?
【问题讨论】:
标签: ssl https ssl-certificate
有通配符证书,允许同一个域中的所有主机被同一个证书覆盖。它们的发行成本更高(因为 CA 不会像您订购多个单独的单域证书那样赚钱),但是当您需要使用 ssl 覆盖域中的多个主机名时,它可以是节省不少。
正确颁发的证书将至少包含一个主机名,例如 www.example.com。并且使用通配符,可以覆盖 *.example.com。
SSL 本身不保证任何识别方式 - 只是链接是加密的。任何证书都会为您做到这一点 - 甚至是自签名证书。您使用“商业”证书得到的是(理论上)值得信赖的第三方,他说“我们已经验证了这个 www.example.com 证书的颁发对象确实是 www.example.com”
【讨论】:
除了给出的答案,我想补充几点关于 SAN(多域 SSL)的信息。首先,通配符不是多域 ssl,它只保护无限的子域,正如 Marc 已经解释的那样。
保护多个域,例如:
domain.net
domain.com
mail.domain.com
newdomain.com
您将需要 SAN 证书,起价仅为 60 美元。
【讨论】:
您可以按照文档Multi domian with ssl 在 UBUNTU 和 REDHAT 上使用 SSL 配置多域
【讨论】: