【问题标题】:Is a Wild Card SSL Certificate recommended?是否推荐使用通配符 SSL 证书?
【发布时间】:2016-07-27 07:14:27
【问题描述】:

我有以下域名,购买单一通配符证书有用吗?或者我需要购买单独的 SSL 证书。

  1. abc.example.com.au
  2. abc.example.com.nz
  3. abc.api.module.example.com
  4. abc.api.global.example.com

在为上述域购买 SSL 时,我需要考虑什么吗?感谢您的投入。

【问题讨论】:

  • 通配符证书只能用于同一根域的不同子域,不能跨完全不同的域。
  • 您有第三种可能性:一个证书对这 4 个名称有效。
  • 在你的例子中,对于一个通配符,你需要 4 个通配符证书,你不能有一个通配符匹配多个这些名称:* 是左边的一个(例如。* 或 abc .*.example.com 是不可能的),并且只对一级有效(*.example.com 对 a.b.example.com 无效)
  • 感谢汤姆的意见

标签: ssl ssl-certificate


【解决方案1】:

对于 ServerFault 或 SuperUser 来说可能是一个更好的问题,但由于您在这里,通配符证书仅适用于子域并且只有一层深度,因此它不适用于您提到的任何示例。

示例:带有cn=*.example.com 的证书适用于a.example.comb.example.com,但不适用于1.a.example.com。详情请见https://en.wikipedia.org/wiki/Wildcard_certificate

此外,使用通配符确实可以更轻松地管理您的证书和续订以及应用更新的证书等等,因为生成过程只需执行一次,并且可以将相同的文件和配置复制到所有服务器。考虑到这一点,如果通配符证书存在某种安全问题,那么它将影响使用该证书的所有服务器。因此,一台服务器的漏洞会影响所有服务器,而一台服务器的问题将需要更新所有使用它的服务器。

出于这些原因,我通常将通配符证书用于非生产系统,将单个证书用于生产系统。

【讨论】:

    【解决方案2】:

    单一通配符 SSL 证书不适用于您的所有子域。

    您现在有 3 个选项。

    1. 获取两个不同的通配符域
    2. 获取多域 SSL(它还允许您添加子域)
    3. 获取多域通配符 SSL 证书(包含 100 个多个域和无限数量的 1 级子域)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-12-25
      • 2014-12-30
      • 1970-01-01
      • 2017-04-20
      • 2017-01-30
      • 2016-06-14
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多