Wildcard SSL-сертификат: как защитить все поддомены одним ключом
Wildcard SSL-сертификат — это один сертификат, который защищает основной домен и сразу все его поддомены первого уровня. Вместо десяти отдельных сертификатов для shop.site.ru, blog.site.ru, mail.site.ru и других — достаточно одного, оформленного на *.site.ru.
Что такое wildcard SSL-сертификат простыми словами?
Обычный SSL-сертификат выдаётся на конкретный адрес: site.ru или shop.site.ru. Если у компании есть ещё десять поддоменов, придётся ставить отдельный сертификат на каждый — или каждый раз перевыпускать существующий с новым списком доменов. Wildcard-сертификат решает это иначе: в поле имени домена вместо конкретного адреса ставится звёздочка — *.site.ru. Такая запись означает «любой поддомен первого уровня от site.ru», и браузер спокойно доверяет соединению с любым из них, будь то shop.site.ru, blog.site.ru или support.site.ru.
Зачем бизнесу вообще нужны поддомены и их защита?
Поддомены — удобный способ разделить структуру большого проекта без покупки новых доменных имён. Интернет-магазин может держать блог на blog.site.ru, личный кабинет клиента на account.site.ru, а техподдержку на help.site.ru. Каждый из этих адресов — самостоятельная точка входа для пользователей, и через незащищённое соединение злоумышленник может перехватить данные так же легко, как на основном сайте. Поэтому HTTPS нужен не только на главной странице, а на каждом поддомене, который открывают реальные люди.
Как работает шифрование: на всех поддоменах одинаковый ключ?
Технически wildcard-сертификат использует одну пару криптографических ключей и один сертификат для проверки подлинности всех поддоменов, подпадающих под маску. Это не значит, что шифрование слабее — уровень защиты соединения такой же, как у обычного сертификата того же типа проверки (DV, OV или EV). Разница только в охвате: один сертификат «покрывает» сразу целую группу адресов вместо одного.
Кстати, сам символ звёздочки в имени домена для таких сертификатов — это не маркетинговая придумка, а часть стандарта X.509, по которому строятся все SSL/TLS-сертификаты в интернете. Формат wildcard-имён закреплён именно в этой спецификации, поэтому его одинаково понимают браузеры на любых устройствах и операционных системах.
Какие плюсы у wildcard-сертификата по сравнению с отдельными сертификатами?
Главные преимущества — экономия времени и предсказуемость расходов:
- не нужно покупать и продлевать десятки отдельных сертификатов;
- новый поддомен автоматически защищён, если он подпадает под маску — не требуется отдельная заявка на сертификат;
- проще администрировать: один сертификат, один срок продления, одна точка обновления на сервере;
- меньше риска, что про какой-то поддомен просто забудут и он останется без HTTPS.
Для компаний, которые активно развивают структуру сайта и регулярно добавляют новые разделы на поддоменах, это ощутимо снижает административную нагрузку на ИТ-отдел.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Есть ли минусы и ограничения у wildcard SSL?
Да, и о них стоит знать заранее. Во-первых, wildcard-сертификат покрывает только поддомены первого уровня — то есть *.site.ru защитит shop.site.ru, но не защитит a.shop.site.ru (поддомен второго уровня). Во-вторых, если ключ сертификата скомпрометирован, под угрозой оказываются сразу все поддомены, а не один — это единая точка отказа. В-третьих, wildcard-сертификаты обычно не выпускаются с расширенной проверкой EV: для такого уровня доверия каждый поддомен обычно проверяется отдельно.
Подходит ли wildcard-сертификат для поддоменов второго уровня и более сложных структур?
Здесь важно точно понимать разницу между уровнями. Классический wildcard-сертификат на *.site.ru закрывает только один уровень вложенности. Если структура сайта сложнее — например, есть адреса вида department.office.site.ru — понадобится либо отдельный сертификат на *.office.site.ru, либо решение с поддержкой множества доменов сразу (мультидоменный сертификат SAN), либо комбинация нескольких wildcard-сертификатов. Перед покупкой стоит нарисовать полную карту поддоменов проекта и свериться с тем, что именно покрывает выбранный сертификат.
Как подключить wildcard-сертификат на сайт?
Процесс в целом похож на установку обычного SSL-сертификата, с одной особенностью на старте. Сначала формируется запрос на выпуск сертификата (CSR), где в качестве имени домена указывается маска с звёздочкой. Удостоверяющий центр проверяет права на владение основным доменом — это может быть проверка через DNS-запись, файл на сервере или почтовый адрес, — и после подтверждения выпускает сертификат. Дальше сертификат устанавливается на сервер или в панели хостинга, и настраивается так, чтобы все поддомены проекта ссылались на него.
Если самостоятельно разбираться с генерацией ключей, DNS-проверками и настройкой веб-сервера не хочется, проще воспользоваться готовой инфраструктурой. В сервисах «Клауд АйСи» подключение SSL-сертификатов, включая варианты для проектов с большим числом поддоменов, делается через понятную панель управления — без ручной правки конфигурационных файлов сервера.
Кому wildcard-сертификат точно не нужен?
Если у сайта всего один-два адреса и структура поддоменов не планируется расширяться, покупать wildcard-сертификат экономически не оправдано — обычный сертификат на конкретные домены будет проще и часто дешевле. Wildcard оправдывает себя именно там, где число поддоменов растёт со временем: у крупных интернет-магазинов, SaaS-платформ, компаний с разветвлённой сетью филиалов на отдельных поддоменах. Небольшому лендингу или визитке такой уровень защиты просто избыточен.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
Чем wildcard SSL-сертификат отличается от обычного?
Обычный сертификат защищает один конкретный адрес, а wildcard — основной домен и все его поддомены первого уровня сразу, за счёт маски вида *.site.ru в имени домена.
Защитит ли wildcard-сертификат поддомен второго уровня, например a.shop.site.ru?
Нет, классический wildcard-сертификат на *.site.ru покрывает только один уровень вложенности. Для поддоменов второго уровня нужен отдельный wildcard-сертификат или мультидоменное решение.
Безопасно ли использовать один сертификат для всех поддоменов?
Уровень шифрования такой же, как у обычного сертификата, но при компрометации ключа под угрозой окажутся все поддомены сразу, а не один — это стоит учитывать при оценке рисков.
Можно ли выпустить wildcard-сертификат с расширенной проверкой EV?
Как правило, нет: для EV-уровня доверия удостоверяющие центры проверяют каждый домен отдельно, поэтому wildcard-сертификаты чаще выпускаются с проверкой DV или OV.