Wildcard DNS-запись: как одной настройкой открыть все поддомены сайта
Wildcard-запись (от англ. wildcard — «джокер», символ *) — это специальная DNS-запись, которая одним правилом покрывает сразу все поддомены домена, даже те, что ещё не существуют. Вместо того чтобы прописывать mail.site.ru, shop.site.ru, blog.site.ru отдельно, администратор один раз указывает *.site.ru — и любой запрос вида что-угодно.site.ru автоматически получает ответ.
Как именно работает звёздочка в DNS-зоне?
Когда сервер DNS ищет ответ на запрос, он сначала проверяет, есть ли точное совпадение с конкретным поддоменом. Если точного совпадения нет, он ищет запись с маской *.домен и, если находит, отдаёт её значение. То есть wildcard — это не «магия», а обычная A- или CNAME-запись, только имя у неё не конкретное слово, а звёздочка, которая означает «любое имя на этом уровне».
Важный нюанс: маска действует только на один уровень вложенности. Запись *.site.ru обработает запрос shop.site.ru, но не сработает для shop.online.site.ru — для второго уровня понадобится отдельное правило *.online.site.ru.
Зачем это может понадобиться на практике?
Классический сценарий — сервисы, которые выдают клиентам персональные адреса вида имя-магазина.платформа.ру. Если у платформы тысяча клиентов, невозможно и не нужно создавать тысячу отдельных DNS-записей: достаточно одной wildcard-записи, которая направит любой поддомен на общий сервер, а дальше сам сервер по заголовку запроса разберётся, чей это магазин.
Другой пример — тестовые и предпродажные окружения: dev.site.ru, staging.site.ru, feature-123.site.ru появляются и исчезают десятками в процессе разработки, и заводить под каждую ветку отдельную DNS-запись руками — лишняя трата времени.
Можно ли настроить wildcard для почты?
Технически можно создать wildcard MX-запись, но на практике для почты это делают крайне редко. Почтовые адреса живут не на уровне поддоменов, а на уровне самого домена или чётко заданных поддоменов, поэтому здесь обычно используют обычные MX-записи с явным указанием почтового сервера, а не маску.
Какие риски несёт wildcard-запись?
Главная опасность — случайные срабатывания. Если человек опечатается в адресе браузера или введёт несуществующий поддомен, wildcard всё равно вернёт ответ и откроет сайт — вместо ожидаемой ошибки «домен не найден». Это может сбивать с толку пользователей и мешать диагностике: сложно понять, реальный это поддомен или просто совпадение с маской.
Есть и более серьёзный риск для безопасности. Если wildcard настроен широко и ведёт на общий сервер, а на этом сервере не проверяется, какой именно поддомен запрашивают, злоумышленник может использовать несуществующий поддомен для фишинга — адрес будет выглядеть как часть легитимного домена, хотя контент на нём подставной.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Как SSL-сертификаты работают с wildcard-доменами?
Отдельная головная боль — шифрование. Обычный SSL-сертификат выпускается на конкретное имя, и если поддоменов много и они появляются динамически, придётся либо заказывать wildcard-сертификат (*.site.ru), который покрывает все поддомены первого уровня, либо настраивать автоматический выпуск сертификатов по запросу для каждого нового имени. Wildcard-сертификат — платная и более сложная в управлении история, но именно она делает связку wildcard DNS + wildcard SSL по-настоящему удобной для сервисов с большим количеством клиентских поддоменов.
Чем wildcard отличается от ручной настройки отдельных поддоменов?
- Скорость: одна запись против десятков — экономия времени при первоначальной настройке.
- Гибкость: новый поддомен появляется мгновенно, без правки DNS-зоны и ожидания её обновления.
- Контроль: с отдельными записями администратор точно знает, какие поддомены существуют; с wildcard — любое имя «существует» автоматически, и отследить реальный список используемых поддоменов сложнее.
- Диагностика ошибок: опечатки в адресе с явными записями дают понятную ошибку, а с wildcard — подгружают сайт, что маскирует проблему.
Когда лучше использовать явные записи, а не звёздочку?
Если у сайта фиксированный, небольшой набор поддоменов — почта, магазин, блог, — разумнее прописать каждый явно. Это даёт больше контроля, упрощает выпуск обычных SSL-сертификатов и не создаёт риска «случайных» срабатываний на опечатках. Wildcard оправдан именно там, где количество поддоменов заранее не известно или измеряется десятками и сотнями: SaaS-платформы, конструкторы сайтов, сервисы с персональными кабинетами клиентов.
Как проверить, что wildcard-запись действительно работает?
Достаточно ввести в браузере или в утилите проверки DNS любое случайное имя на домене, которое точно не создавалось вручную, например test12345.site.ru. Если запись настроена, сервер отдаст тот же ответ, что и для основного домена. Полезный факт: сама идея маски-джокера в системах именования не уникальна для DNS — символ * как «любое значение» используется и в поиске файлов, и в регулярных выражениях, и в фильтрах баз данных, так что принцип «звёздочка = что угодно» знаком большинству, кто хоть немного работал с компьютером.
Как в этом помогает «Клауд АйСи»?
Настройка wildcard-записей и связанных с ними SSL-сертификатов требует аккуратности — ошибка в маске может открыть доступ туда, куда не планировалось, или, наоборот, оставить часть поддоменов без шифрования. В панели управления доменами и хостингом «Клауд АйСи» такие записи можно добавить и проверить в понятном интерфейсе, а служба поддержки поможет разобраться, нужен ли конкретному проекту wildcard или лучше обойтись явными поддоменами — без риска случайно открыть лишний доступ.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
Wildcard-запись — это A-запись или отдельный тип DNS-записи?
Это не отдельный тип, а обычная A- или CNAME-запись, в которой вместо конкретного имени поддомена указан символ звёздочки, означающий «любое имя на этом уровне».
Покроет ли *.site.ru поддомены второго уровня вроде a.b.site.ru?
Нет, маска действует только на один уровень вложенности. Для a.b.site.ru нужна отдельная wildcard-запись *.b.site.ru.
Нужен ли специальный SSL-сертификат для wildcard-поддоменов?
Да, обычный сертификат покрывает только одно конкретное имя. Для множества поддоменов используют wildcard-сертификат или автоматический выпуск сертификатов по запросу.
Может ли wildcard-запись создать проблемы с безопасностью?
Да, если сервер за такой записью не проверяет реальность запрошенного поддомена, это можно использовать для фишинга — адрес будет выглядеть частью легитимного домена.
Стоит ли использовать wildcard для почтовых MX-записей?
На практике это редко нужно: почтовые адреса обычно настраивают на явных поддоменах или основном домене, а не через маску.