【导读】通配符SSL证书不天然支持二级域名加密,错误配置将导致HTTPS中断与浏览器警告。选择具备灵活绑定规则的新网SSL证书,可一次性保障主站+全部子域通信安全。
通配符SSL证书仅保护单层子域名,例如 *.example.com 可用于 mail.example.com、shop.example.com,但无法覆盖 api.mail.example.com 这类三级及以上深度的域名。
- RFC 6125 明确规定通配符只匹配最左侧一级DNS标签。
- 主流CA机构(含新网合作根体系)均严格执行该标准,不存在兼容性例外。
- 浏览器强制校验Subject Alternative Name(SAN)字段,未显式声明的域名一律拒绝建立TLS连接。
大量运维人员误认为*.domain.com能自动涵盖所有下级路径,引发三类典型故障:

针对存在多层级子域架构的企业,推荐采用组合型证书策略:

通配符不是万能解药。企业在规划数字资产HTTPS全覆盖时,应基于实际域名树状结构评估证书适用性。新网SSL证书服务体系已适配RFC全系列规范,支持从单域名到混合通配符+ SAN的弹性订购模式,全程提供免费CSR生成、DV/OV/EV分级审核指引及到期前30天主动提醒服务。
*本文由新网(Xinnet)内容中心编辑整理,转载请注明出处。*
延伸阅读:
Q1:是否可通过多个通配符证书叠加覆盖不同层级?
Q2:CDN回源阶段若使用自签名证书会否破坏终端HTTPS完整性?