域名证书和从域名是什么关系?先给答案
域名证书(SSL证书)和从域名(子域名)之间是“覆盖”与“被覆盖”的关系:一张证书可以只保护主域名,也可以同时保护主域名和多个从域名,具体取决于证书类型,配置从域名的核心思路,是确认证书的覆盖范围,然后在服务器上为对应子域名绑定证书并开启HTTPS。
很多站长在建站初期只给主域名配了SSL证书,等上线了二级域名才发现浏览器报警,本文直接讲清楚二者的关联、三种配置方案和完整操作路径。
域名证书和从域名的绑定逻辑
要理解二者的关系,先要分清“域名证书”保护和“从域名”保护在技术实现上的差异。
从域名的本质是DNS层面的分支
从域名(子域名)是主域名下的一个DNS记录,blog.example.com 是 example.com 的子域名,从域名的解析独立于主域名,可以指向不同服务器IP,但从域名的HTTPS加密仍然依赖SSL证书浏览器访问 blog.example.com 时,会检查该域名是否被证书的“Subject Alternative Name”(SAN)字段覆盖。
证书的覆盖范围决定从域名能否直接使用
| 证书类型 | 覆盖范围 | 是否适合从域名 |
|---|---|---|
| 单域名证书 | 仅一个域名(如 example.com 或 www.example.com) | 只有一个子域名时可用,多个则需多张证书 |
| 通配符证书 | 主域名 + 所有一级子域名(.example.com) | 多个从域名时性价比最高 |
| 多域名证书(SAN) | 指定多个域名,可混合主域名和子域名 | 域名数量少且不规律时使用 |
行业共识认为,如果从域名超过3个,通配符证书的综合成本远低于购买多张单域名证书,据百度搜索资源平台公开文档,百度对HTTPS站点有收录优先级倾斜,但并未要求所有从域名必须共用一张证书。
从域名SSL证书怎么配置?三种方案实操
配置从域名的SSL证书,本质是解决“证书从哪来”和“证书装到哪”两个问题,下面按场景拆解。
主域名已有通配符证书,直接复用
如果你的主域名证书是通配符类型(
.example.com),配置从域名最简单。
操作路径(以Nginx为例):
- 将通配符证书文件(如
fullchain.pem和privkey.pem)上传到从域名对应的服务器目录 - 在从域名的server块中加入配置:
server {
listen 443 ssl;
server_name blog.example.com;
ssl_certificate /etc/ssl/example.com/fullchain.pem;
ssl_certificate_key /etc/ssl/example.com/privkey.pem;
}
- 重载Nginx:
nginx -s reload - 在DNS服务商处确认
blog.example.com的A记录指向当前服务器IP
这里有个常见坑:通配符证书只覆盖一级子域名(blog.example.com),不覆盖二级子域名(如 photo.blog.example.com),如果存在多级子域名,需要额外配置。
从域名独立申请免费单域名证书
如果只有1-2个从域名,且主域名证书不含这些子域名,最经济的方式是给每个从域名单独申请免费证书。
操作路径(以Certbot为例):
# 安装Certbot(以Ubuntu为例) apt install certbot python3-certbot-nginx # 为从域名申请证书并自动配置Nginx certbot --nginx -d blog.example.com
免费证书有效期通常为90天(Let’s Encrypt)或1年(某些云厂商),需要设置定时续期:
crontab -e # 添加以下内容:每天凌晨3点检查续期 0 3 certbot renew --quiet
从域名指向不同服务器,需单独部署
当从域名和主域名不在同一台服务器时,不能直接复制证书文件,比如主站服务器在A机器,api.example.com 在B机器。
正确的做法是:
- 在B机器上为
api.example.com单独申请证书(免费或付费均可) - 申请域名验证时,选择DNS验证而非HTTP验证,因为要从内网提交部署
- 将证书配置到B机器的Web服务器(Nginx/Apache/IIS)对应站点
- 验证443端口连通性,确保防火墙放行
子域名部署HTTPS后主域名会受影响吗?
这是一个高频疑问,答案是不会自动受影响,但存在两个需要手动操作的事项。
主域名证书不含子域名时,子域名的HTTPS互不干扰
浏览器在访问
store.example.com 时只会检查该域名的证书链,不会因主域名证书不包含子域名而报错,同样,主域名的HTTPS状态也不会因为子域名部署证书而改变。
从域名部署HTTPS后需要更新站点内的资源引用
如果站点内或第三方服务中有硬编码的HTTP链接指向从域名,需要在部署HTTPS后全站替换为HTTPS协议,常见位置包括:
- 页面源码中的
<link>和<script>- 数据结构化输出中的canonical链接
- 后台配置的API回调地址
子域名SSL证书多少钱?可以免费吗?
子域名SSL证书的价格差异很大,免费方案有真实存在:Let's Encrypt、简米云免费证书、酷番云免费证书(有效期较短),适合个人站和测试环境,付费方案按证书类型和品牌区分,通配符证书在百度搜索、华为云、酷番云等平台经常有促销活动,价格波动较大,如果追求省事且有企业邮箱,也可以直接在CDN控制台申请免费的一年期SSL证书,需要说明的是,免费证书一般不支持通配符,所以多个从域名用免费方案仍要逐个子域名申请。
泛解析和从域名的证书选择场景对比
泛解析是把 .example.com 的DNS都指向同一服务器,此时如果从域名数量多且可能动态增减,通配符证书是唯一合适选择。
| 场景 | 域名数量 | 证书建议 | 理由 |
|---|---|---|---|
| 临时活动页 | 1个子域名 | 单域名免费证书 | 活动下线即弃用 |
| 博客+商城+API | 3-5个子域名 | 通配符证书 | 省去逐张申请管理 |
| 泛解析绑定用户空间 | 不定数子域名 | 通配符证书 | 动态域名无法逐张申请 |
| 仅一个无WWW主域名 | 1个主域名 | 单域名证书 | 无需多域名覆盖 |
HTTPS从域名配置常见错误排查
即使照着文档操作,也可能遇到问题,以下是高频错误及解决方法:
- 错误:证书不匹配(NET::ERR_CERT_COMMON_NAME_INVALID),原因多半是证书内容不含当前访问的域名,用
openssl x509 -in 证书文件 -text -noout查看
Subject Alternative Name字段是否包含该从域名 - 错误:SSL握手超时,排查443端口是否监听:
netstat -tlnp | grep 443,以及云安全组是否放行443端口 - 错误:从域名访问跳转到主域名,部分开源程序(如WordPress)会按后台设置的站点地址强制跳转,需在数据库或配置文件中修改
siteurl和home为对应从域名地址
域名证书和从域名关系的实践结论
一张通配符证书搞定所有子域名,且共享一份证书文件,是最大误区,实际配置时才明白,从域名证书配置是否顺利,关键看两点:证书的SAN字段是否列出该子域名,以及 从域名解析到的服务器上是否正确部署了对应证书链,检查自己手头的证书是单域名还是通配符,再按上文的方案操作即可。
域名证书与子域名区别,以及常见问题解答
域名证书和子域名证书是不是同一个东西?
不是,域名证书(SSL证书)是加密凭证,子域名证书是特指覆盖某个从域名的证书,一张子域名证书可以是一张普通单域名证书(只保护该子域名),也可以是通配符证书的一部分(自动覆盖所有同级子域名),如果买了一张只保护 example.com 的证书,它不能用于 blog.example.com,两者没有自动关联。
主域名证书过期了,从域名的HTTPS会受影响吗?
这取决于从域名是否使用独立的证书,如果从域名用的是自己单独申请的证书,主域名证书过期不会影响从域名访问,但如果你共用同一张通配符证书,主域名证书过期意味着整张证书失效,所有依赖这张证书的子域名都会同时提示不安全,为避免这种情况,建议开启自动续期或设置到期前30天的日历提醒。
从域名配置HTTPS后,百度收录需要注意什么?
百度官方明确支持HTTPS站点,但子域名通常被视为独立站点,需要单独提交sitemap到百度站长平台,确认HTTP 301跳转到HTTPS时要逐一检查每个从域名都做了跳转,避免出现主域名是HTTPS、从域名还是HTTP的混合状态,若从域名数量较多,建议在百度搜索资源平台提交站点地图时用不同目录区分,方便系统归类索引。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/626619.html





