通配符证书用一张证书覆盖同一主域名下的所有一级子域名,多域名证书则通过SAN字段将多个不同域名(甚至不同主域)绑定在同一张证书里。 选错证书类型,轻则多花冤枉钱,重则部署后才发现覆盖不全,只能重新签发,下面从适用场景、价格逻辑、部署细节和安全隐患四个维度拆开讲。
通配符证书和多域名证书的适用场景怎么选
同主域下多个子域名:优先考虑通配符
如果你的业务是典型的单站点多子域结构,blog.example.com、shop.example.com、api.example.com,且这些子域名都挂在同一个主域名下,通配符证书是效率最高的方案,一张 .example.com 证书就能全部覆盖,后续新增子域名(test.example.com)无需重新申请证书,部署时直接复制证书文件即可生效。
行业共识认为,这种场景下通配符证书的运维成本最低,因为证书数量少,到期时间统一,不需要为每个子域名单独维护证书生命周期。
跨主域或少量子域名:多域名证书更灵活
多域名证书(也叫SAN证书)的强项在于混合域名绑定,一张证书里可以同时写入 example.com、example.net、shop.another-domain.com,甚至IP地址,适合以下情况:
- 公司旗下有多个不同主域的官网,想统一管理证书到期时间
- 子域名数量极少(只有一两个),用通配符显得浪费
- 需要在一个证书里同时覆盖主域名、子域名和不同后缀的域名
一个品牌同时拥有 .com 和 .cn 域名,且都指向同一套系统,用多域名证书就能一次搞定,无需维护两套证书文件。
多域名证书和通配符证书的区别怎么记
用一句话概括:
通配符解决“同一棵树上很多枝”的问题,多域名解决“不同树上的几根枝”的问题。 选型前先数清楚自己的域名列表,如果所有域名都共享同一个主域,无脑选通配符;如果域名分散在不同主域下,多域名证书才是正解。
价格和部署差异比想象中大
价格逻辑:通配符按“域”收费,多域名按“个”收费
通配符证书的价格通常按主域数量计算,一张 .example.com 的价格可能是标准单域名证书的3-5倍,多域名证书的定价则按SAN数量叠加,默认包含3-5个域名,超出部分每个额外加收费用。
| 对比维度 | 通配符证书 | 多域名证书 |
|---|---|---|
| 覆盖范围 | 单主域下所有一级子域名 | 多个任意域名(可跨主域) |
| 新增子域名 | 无需操作,自动覆盖 | 需要重新签发并部署 |
| 证书数量 | 一张 | 一张(但SAN列表变长) |
| 价格模型 | 按主域定价 | 按域名个数叠加 |
| 适合场景 | 子域名数量多且持续增长 | 域名数量少但分散 |
部署步骤的实操差异
通配符证书部署相对简单,以Nginx为例,只需在 server 块中指定证书路径,所有匹配的子域名请求都能自动使用该证书:
server {
listen 443 ssl;
server_name .example.com;
ssl_certificate /path/to/wildcard.crt;
ssl_certificate_key /path/to/wildcard.key;
}
多域名证书部署时则需要注意SAN列表的准确性,签发前必须确认每个域名都验证过所有权,漏掉一个就要重新走一遍签发流程,在Nginx配置中,多域名证书与通配符证书的配置方式几乎一样,区别在于证书文件内包含的域名清单不同。
实操建议:部署后用 openssl x509 -in your.crt -text -noout | grep "Subject Alternative Name" 命令检查证书实际覆盖的域名列表,确保万无一失。
安全和运维层面的隐性成本
私钥泄露的爆炸半径
通配符证书的私钥一旦泄露,攻击者可以伪造该主域下任意子域名的HTTPS连接,影响面是全部子域名,多域名证书的私钥泄露则只影响写入SAN列表的那几个域名,范围相对可控。
从安全角度考虑,如果子域名中有独立的高风险系统(比如支付网关、管理后台),不建议和普通业务子域名共用通配符证书,业内专家指出,这种情况下单独给敏感系统申请独立证书,能将风险隔离在最小范围。
证书轮换和续期的频率问题
通配符证书到期后,所有子域名同时失效,续期时必须保证一次性更新所有服务器上的证书文件,多域名证书到期时间统一,但每次新增或删除域名都需要重新验证所有权,流程上更繁琐。
近年来,Let’s Encrypt等自动化证书签发工具已经能通过DNS验证实现通配符证书的自动续期,运维负担大幅降低,但对于多域名证书,如果SAN列表中有不同注册商的域名,自动化难度会明显上升。
选购实操指南:按步骤做决策
第一步:列域名清单
把所有需要启用HTTPS的域名和子域名写下来,标注出主域归属,这一步直接决定证书类型选型。
第二步:评估增长预期
如果子域名数量未来半年可能翻倍,通配符证书能省掉反复申请证书的麻烦,反之,如果域名列表已经稳定且数量少,多域名证书更划算。
第三步:比较具体价格
以主流商业CA(如DigiCert、GlobalSign、Sectigo)为例,一张通配符证书的年费大致相当于3-5个单域名证书的价格,多域名证书的起价通常较低,但每增加一个SAN的加价幅度较大,域名数量超过5个时,两者价格差距会逐渐缩小。
第四步:检查浏览器兼容性
现在所有主流浏览器都支持通配符证书和多域名证书,但老旧的移动设备系统(如Android 4.x)对SAN列表的解析偶尔会有问题,如果目标用户包含较多低版本移动设备,建议在测试环境中验证兼容性。
选通配符还是多域名,核心看域名结构的分散程度,同主域多子域且数量持续增长,选通配符;跨主域、域名数量少且固定,选多域名,价格上通配符通常更划算,但多域名在跨域场景下是唯一选择,安全层面,敏感系统单独配置证书永远是正确的做法。
关于通配符证书和多个域名证书哪个更划算的常见疑问
通配符证书能保护主域名吗
可以,但需要额外配置。.example.com 默认不包含裸域名 example.com,必须单独申请一张单域名证书或者选择同时包含裸域名和通配符的套餐。
多域名证书能加通配符条目吗
部分CA支持在多域名证书中加入通配符SAN条目,但价格会明显上升,且需要额外验证域名所有权,如果确有需求,建议直接咨询CA客服确认具体规格和价格。
同一个IP上能部署多张不同证书吗
可以,Nginx中通过SNI(Server Name Indication)区分不同域名的证书,只要客户端支持SNI(现代浏览器均支持),同一IP可以部署任意数量的证书,但需要注意,证书数量增加会略微影响TLS握手性能,通常在可接受范围内。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/617003.html





