通配符证书能管多少个二级域名?深度解析泛域名SSL

a
admin
作者
2026-08-13
发布日期
约 14 分钟
阅读时间

通配符证书能管多少个二级域名?深度解析泛域名SSL

通配符证书(Wildcard Certificate)是SSL证书中最具性价比的类型,一张证书覆盖一个主域名和无数个子域名。但很多人对”通配符证书到底能管多少个域名”存在误解。这篇把通配符证书的覆盖范围、限制、使用场景讲清楚。

通配符证书的覆盖范围

通配符证书是什么

通配符证书是绑定 *.example.com 格式的SSL证书,覆盖主域名下的所有子域名。

通配符的含义

  • * 代表任意字符串
  • 只匹配一级子域名
  • 不匹配主域名本身

具体覆盖范围示例

*.example.com 通配符证书为例

会被覆盖的域名

  • www.example.com
  • api.example.com
  • mail.example.com
  • blog.example.com
  • shop.example.com
  • app.example.com
  • 任意名字.example.com

不会被覆盖的域名

  • example.com(主域名本身,需要单独添加)
  • api.www.example.com(二级子域名,需要 *.www.example.com
  • test.api.example.com(三级子域名)
  • example.cn(不同主域名)

通配符证书能管多少个二级域名

理论上无限。通配符证书可以覆盖:

  • 1个www.example.com
  • 10个:www、api、mail、blog、shop、app、admin、cdn、img、static
  • 100个:任意子域名组合
  • 1000个以上:依然一张证书搞定

只要是一级子域名,无论多少个,一张通配符证书全部覆盖

为什么说”二级域名”

域名层级说明

  • example.com:主域名(一级域名)
  • www.example.com:二级域名(子域名)
  • api.www.example.com:三级域名
  • test.api.www.example.com:四级域名

通配符证书 *.example.com 只覆盖二级域名,不覆盖三级及以下。

如果需要覆盖三级域名

  • 申请 *.www.example.com 通配符证书(覆盖 api.www.example.comtest.www.example.com
  • 或申请多域名通配符证书

通配符证书的常见误解

误解一:通配符证书覆盖主域名

*.example.com 不覆盖 example.com 本身。

解决方法

  • 申请时把主域名也加入SAN字段
  • 多数CA会自动把主域名加入SAN
  • sslmianfei.com申请通配符证书时,系统会自动把主域名加入SAN

误解二:通配符证书覆盖所有层级

*.example.com 只覆盖一级子域名,不覆盖 api.www.example.com 这种二级子域名。

解决方法

  • 申请多张通配符证书
  • 或申请多域名通配符证书(一个证书包含多个通配符)

误解三:通配符证书比单域名证书慢

。通配符证书和单域名证书的TLS握手过程相同,加密强度相同,性能没有差异。

误解四:通配符证书很贵

不一定。ZeroSSL和Let’s Encrypt都提供免费通配符证书。在 sslmianfei.com 可以免费申请ZeroSSL通配符证书。

误解五:通配符证书不安全

。通配符证书的加密强度和单域名证书完全相同。安全风险在于私钥泄露会影响所有子域名,但这不是证书本身的问题,是管理问题。

通配符证书 vs 多域名证书 vs 单域名证书

通配符证书

特点

  • 覆盖一个主域名下的所有一级子域名
  • 新增子域名无需重新申请
  • 管理简单

适用场景

  • 有多个子域名需要HTTPS
  • 经常新增子域名
  • 主域名下的所有服务都要加密

多域名证书(SAN证书)

特点

  • 一张证书覆盖多个不同主域名
  • 每个域名需要单独添加
  • 新增域名需要重新签发

适用场景

  • 有多个不同的主域名
  • 域名数量固定
  • 需要不同主域名的统一管理

单域名证书

特点

  • 只覆盖一个域名
  • 申请简单
  • 免费证书多

适用场景

  • 只有一个域名需要HTTPS
  • 预算有限
  • 不需要覆盖子域名

三种证书对比

覆盖范围

  • 单域名:1个
  • 多域名:N个(指定)
  • 通配符:无限个一级子域名

灵活性

  • 单域名:最低
  • 多域名:中(需要重新签发)
  • 通配符:最高(新增子域名无需操作)

价格

  • 单域名DV:免费
  • 通配符DV:免费(ZeroSSL、Let’s Encrypt)
  • 多域名DV:免费(部分CA支持)

如何申请通配符证书

第一步:在sslmianfei.com申请

  1. 访问 sslmianfei.com
  2. 输入框输入 *.yourdomain.com
  3. 系统自动识别为通配符证书
  4. 点击”立即申请”

注意:通配符证书只支持DNS验证,不支持HTTP验证。

第二步:DNS验证

通配符证书必须用DNS验证

  1. 系统返回CNAME或TXT记录信息
  2. 在DNS服务商控制台添加记录
  3. 等待DNS记录生效(10-30分钟)
  4. 在sslmianfei.com触发验证

CNAME记录示例

  • 主机记录:_abc123.yourdomain.com
  • 记录类型:CNAME
  • 记录值:xyz789.comodoca.com

第三步:下载证书

验证通过后,证书自动签发,下载证书文件:

  • fullchain.crt
  • private.key

第四步:部署到服务器

Nginx配置

server {
    listen 443 ssl http2;
    server_name *.yourdomain.com;

    ssl_certificate /etc/nginx/ssl/fullchain.crt;
    ssl_certificate_key /etc/nginx/ssl/private.key;
    ssl_protocols TLSv1.2 TLSv1.3;

    root /var/www/$subdomain;
    # 根据子域名动态指定根目录
}

Apache配置

<VirtualHost *:443>
    ServerName yourdomain.com
    ServerAlias *.yourdomain.com

    SSLEngine on
    SSLCertificateFile /etc/apache2/ssl/fullchain.crt
    SSLCertificateKeyFile /etc/apache2/ssl/private.key
</VirtualHost>

第五步:验证部署

SSL证书配置检测工具 检测:

  • 访问 https://www.yourdomain.com
  • 访问 https://api.yourdomain.com
  • 访问 https://blog.yourdomain.com

所有子域名应该都显示绿色小锁。

通配符证书的最佳实践

实践一:私钥集中管理

通配符证书的私钥一旦泄露,影响所有子域名。建议:

  • 私钥只存放在安全的服务器上
  • 不要把私钥放在代码仓库
  • 定期轮换私钥(重新申请证书)

实践二:CDN使用通配符证书

如果多个子域名都走CDN,通配符证书可以部署到CDN节点:

  • 阿里云CDN:上传通配符证书,所有子域名共用
  • 腾讯云CDN:同上
  • Cloudflare:自动启用通配符证书

详细CDN配置参考 阿里云CDN配置SSL证书教程腾讯云CDN配置SSL证书教程

实践三:自动续期

免费通配符证书90天有效期,建议用acme.sh自动续期:

# 申请通配符证书(DNS验证)
acme.sh --issue --dns dns_ali -d yourdomain.com -d *.yourdomain.com

# 安装证书
acme.sh --install-cert -d yourdomain.com \
    --key-file /etc/nginx/ssl/wildcard.key \
    --fullchain-file /etc/nginx/ssl/wildcard.crt \
    --reloadcmd "systemctl reload nginx"

实践四:多主域名用多域名通配符证书

如果有多个主域名都需要通配符,可以申请多域名通配符证书:

  • *.domain1.com
  • *.domain2.com
  • *.domain3.com

一张证书搞定多个主域名的所有子域名。

常见问题

问题一:通配符证书能覆盖IP吗

不能。通配符证书只适用于域名,IP地址不支持通配符。IP证书的申请参考 IP SSL证书申请完整流程

问题二:通配符证书能覆盖三级域名吗

不能.example.com 只覆盖二级域名。要覆盖三级域名(如 api.www.example.com),需要申请 .www.example.com 通配符证书。

问题三:通配符证书到期后怎么办

到期前重新申请。免费证书90天有效期,可以手动续期或用acme.sh自动续期。

问题四:通配符证书和泛解析是一回事吗

不是。通配符证书是SSL证书,泛解析是DNS解析。两者经常配合使用,详细参考 怎么设置泛解析所有域名SSL证书

问题五:一个通配符证书能用于多台服务器吗

可以。通配符证书可以部署到多台服务器,只要这些服务器都使用该主域名下的子域名。但要注意私钥安全。

总结

通配符证书的核心结论

  • 能管多少个二级域名:理论上无限,只要是一级子域名都覆盖
  • 覆盖范围*.example.com 覆盖所有 xxx.example.com
  • 不覆盖:主域名本身(除非加入SAN)、二级及以下子域名、不同主域名
  • 免费申请:ZeroSSL、Let’s Encrypt都提供免费通配符证书
  • 必须DNS验证:通配符证书只支持DNS验证

适用场景

  • 有多个子域名需要HTTPS
  • 经常新增子域名
  • 想要统一管理证书
  • 预算有限但需要覆盖多个域名

申请流程

  1. sslmianfei.com 输入 *.yourdomain.com
  2. 添加DNS验证记录(CNAME或TXT)
  3. 等待验证通过
  4. 下载证书部署到服务器
  5. SSL检测工具 验证

通配符证书是性价比最高的SSL证书类型,一张证书覆盖无限子域名,免费申请,是大多数网站的首选。

本文到此结束