如果我有test.example.com和prod.example.com (两个主机名,但相同的域名),我可以在两台机器上使用相同的SSL证书吗?
在过去,当我尝试在prod.example.com上使用test.example.com证书时,它会导致浏览器警告主机不匹配,这使我相信我需要一个通配符(或者多个不同的证书)。(也许我的错误是为prod.example.com而不是简单地为example.com生成CSR ?)
但是各种SSL供应商的网站都提到需要为子域提供通配符证书,这完全不是我所使用的。
他们的语言是否完全不正确?(我愤世嫉俗的一面怀疑这是否有助于销售商销售更昂贵的证书.)
发布于 2011-12-20 02:49:43
您将需要一个支持Subject备用名称字段的证书,并在其中包含test.example.com以使其在您描述的示例中工作。
除非是通配符证书,否则example.com的证书不会像您所描述的那样神奇地在*.example.com上工作,而您明确表示没有通配符。如果不能获得通配符,列出每个子域的SAN字段就是您所需要的。
发布于 2011-12-21 14:58:32
他们的语言是否完全不正确?
不,你的是。
如果我有
test.example.com和prod.example.com(两个主机名,但相同的域名)
这些并不是同一个域名。它们都是单独的域名,恰好是example.com的子域。
域名是在DNS的任何级别上存在的任何名称,而不仅仅是从您的域名注册员那里获得的名称。
SSL证书只能涵盖:
因此,您不能仅仅获得example.com的证书,并让它自动覆盖子域。
发布于 2011-12-21 15:57:24
首先,澄清:在您使用的方式中没有子域--只使用域。或者更好的是,您可以说您将拥有的任何域都是子域。根域为".“。TLD "com.“是".“的”子域“。“example.com”是“com”的子域.子域是在另一个域中定义的域。但这是相对的,不是绝对的属性。
外卡证书的扩展性更大,并不是因为它们与域证书不同,而是因为它们的暴露程度和被泄露的机会。您不是向SSL CA支付证书的“价格”,而是支付有限的保险。此保险只包括当违规是由于您的证书处理不当和它的链由CA。
如果您只有几个子域,则为多个域(使用主题替换名称的证书)购买证书比较便宜。如果您有一个域的许多子域,或者您希望添加一个未知数量的子域,那么最好购买一个通配符证书。如果您有不同的域(example1.com、example2.com、example1.us),则只能使用SAN证书或为每个域购买通配符证书。(例如,您不能为*.com购买通配符证书)。
使用SAN证书或通配符证书可能会降低配置的安全性,因为这将迫使您使用相同的侦听器,并且很可能使用相同的用户(您可以使用类似于apache的mod_suexec来与不同的用户一起运行)。因此,如果一个网站被破坏,可能导致其他网站受到损害。如果您有不同的证书,您可以作为不同的用户运行这些应用程序,并且具有更好的安全性。
https://serverfault.com/questions/342586
复制相似问题