Wildcard-сертификат позволяет одним сертификатом защитить сразу множество поддоменов. Вместо отдельного сертификата для www, api, mail и cdn используется шаблон со звёздочкой.
Как выглядит wildcard
*.example.com
Какие имена он может покрывать
www.example.com
api.example.com
cdn.example.com
mail.example.com
А корневой example.com?
Не следует считать, что *.example.com автоматически означает и example.com.
Если нужен apex, его обычно добавляют отдельным SAN.
Два уровня поддоменов
Wildcard первого уровня обычно не означает:
shop.eu.example.com
потому что звёздочка заменяет один DNS-label.
Когда wildcard удобен
Представьте сервис, где постоянно появляются:
client1.example.com
client2.example.com
client3.example.com
Wildcard сильно упрощает эксплуатацию.
Когда лучше отдельные сертификаты
Если сервисы принадлежат разным командам или компрометация одного приватного ключа не должна затронуть остальные.
Главный риск
Один private key используется для большого количества имён.
Если этот ключ украден, потенциальный ущерб шире, чем у сертификата одного hostname.
Wildcard и DNS
Сертификат сам не создаёт DNS-записи.
Наличие:
*.example.com
в сертификате не означает, что любой поддомен автоматически будет указывать на ваш сервер.
Wildcard DNS и wildcard TLS — разные вещи
DNS wildcard определяет разрешение имён. TLS wildcard — допустимые имена сертификата.
Let's Encrypt и wildcard
Для выпуска wildcard обычно требуется DNS-валидация владения доменом.
Почему HTTP challenge недостаточно
CA должен убедиться, что вы контролируете DNS-зону целиком на уровне, необходимом для wildcard.
Автоматическое продление
Если сертификат выпускается через DNS API, процесс можно автоматизировать.
Хранить API-токен нужно безопасно.
Wildcard и SNI
SNI помогает серверу выбрать подходящий сертификат при множестве сайтов на одном IP.
Проверить имена сертификата
openssl s_client \
-connect api.example.com:443 \
-servername api.example.com 2>/dev/null \
| openssl x509 -noout -ext subjectAltName
Wildcard не решает все SSL-проблемы
По-прежнему важны:
- цепочка;
- срок;
- private key;
- конфигурация сервера;
- TLS.
Как NexIP помогает
При проверке сертификата видно, какие SAN заявлены и действительно ли wildcard покрывает проверяемый hostname.
FAQ
*.example.com покрывает example.com?
Не рассчитывайте на это. Apex лучше включать отдельно.
Покрывает a.b.example.com?
Wildcard *.example.com обычно соответствует одному уровню и не покрывает такое имя.
Wildcard менее безопасен?
Технология сама по себе нормальна, но один ключ защищает большее количество имён, поэтому управление ключом особенно важно.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Как узнать срок действия SSL-сертификата
Как проверить срок SSL/TLS-сертификата: notBefore, notAfter, OpenSSL, curl, ACME, автоматическое продление и мониторинг истечения.
ЧитатьЧто такое SSL-сертификат
Полное руководство по SSL/TLS: как работает HTTPS, сертификаты, SAN, wildcard, цепочка доверия, SNI, OpenSSL и диагностика через NexIP.
ЧитатьПочему браузер пишет «Подключение не защищено»
Сообщение «Подключение не защищено» не обязательно означает, что сайт заражён или вас прямо сейчас взламывают. Оно означает, что браузер не смог нормально подтвердить защищённость HTTPS-соединения. Причин несколько — от банально…
ЧитатьСертификат SSL не соответствует домену: почему так бывает
Ошибка «сертификат не соответствует имени сайта» означает буквально то, что написано: браузер подключился к серверу, получил сертификат, но не нашёл в нём домен, который пользователь открыл. Простой пример Открываем: api.example.com а…
Читать