Перейти к содержимому

Wildcard-сертификат: как работает *.example.com

Wildcard-сертификат позволяет одним сертификатом защитить сразу множество поддоменов. Вместо отдельного сертификата для www, api, mail и cdn используется шаблон со звёздочкой. Как выглядит wildcard *.example.com Какие имена он может…

Wildcard-сертификат позволяет одним сертификатом защитить сразу множество поддоменов. Вместо отдельного сертификата для www, api, mail и cdn используется шаблон со звёздочкой.

Как выглядит wildcard

*.example.com

Какие имена он может покрывать

www.example.com
api.example.com
cdn.example.com
mail.example.com

А корневой example.com?

Не следует считать, что *.example.com автоматически означает и example.com.

Если нужен apex, его обычно добавляют отдельным SAN.

Два уровня поддоменов

Wildcard первого уровня обычно не означает:

shop.eu.example.com

потому что звёздочка заменяет один DNS-label.

Когда wildcard удобен

Представьте сервис, где постоянно появляются:

client1.example.com
client2.example.com
client3.example.com

Wildcard сильно упрощает эксплуатацию.

Когда лучше отдельные сертификаты

Если сервисы принадлежат разным командам или компрометация одного приватного ключа не должна затронуть остальные.

Главный риск

Один private key используется для большого количества имён.

Если этот ключ украден, потенциальный ущерб шире, чем у сертификата одного hostname.

Wildcard и DNS

Сертификат сам не создаёт DNS-записи.

Наличие:

*.example.com

в сертификате не означает, что любой поддомен автоматически будет указывать на ваш сервер.

Wildcard DNS и wildcard TLS — разные вещи

DNS wildcard определяет разрешение имён. TLS wildcard — допустимые имена сертификата.

Let's Encrypt и wildcard

Для выпуска wildcard обычно требуется DNS-валидация владения доменом.

Почему HTTP challenge недостаточно

CA должен убедиться, что вы контролируете DNS-зону целиком на уровне, необходимом для wildcard.

Автоматическое продление

Если сертификат выпускается через DNS API, процесс можно автоматизировать.

Хранить API-токен нужно безопасно.

Wildcard и SNI

SNI помогает серверу выбрать подходящий сертификат при множестве сайтов на одном IP.

Проверить имена сертификата

openssl s_client \
-connect api.example.com:443 \
-servername api.example.com 2>/dev/null \
| openssl x509 -noout -ext subjectAltName

Wildcard не решает все SSL-проблемы

По-прежнему важны:

  • цепочка;
  • срок;
  • private key;
  • конфигурация сервера;
  • TLS.

Как NexIP помогает

При проверке сертификата видно, какие SAN заявлены и действительно ли wildcard покрывает проверяемый hostname.

FAQ

*.example.com покрывает example.com?

Не рассчитывайте на это. Apex лучше включать отдельно.

Покрывает a.b.example.com?

Wildcard *.example.com обычно соответствует одному уровню и не покрывает такое имя.

Wildcard менее безопасен?

Технология сама по себе нормальна, но один ключ защищает большее количество имён, поэтому управление ключом особенно важно.

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

SSL-сертификаты

Почему браузер пишет «Подключение не защищено»

Сообщение «Подключение не защищено» не обязательно означает, что сайт заражён или вас прямо сейчас взламывают. Оно означает, что браузер не смог нормально подтвердить защищённость HTTPS-соединения. Причин несколько — от банально…

Читать
SSL-сертификаты

Сертификат SSL не соответствует домену: почему так бывает

Ошибка «сертификат не соответствует имени сайта» означает буквально то, что написано: браузер подключился к серверу, получил сертификат, но не нашёл в нём домен, который пользователь открыл. Простой пример Открываем: api.example.com а…

Читать
Вернуться в базу знаний