Wildcard-сертификат: один SSL на все поддомены
Обычный SSL-сертификат защищает сам домен и, как правило, версию с www — на этом всё. Стоило появиться поддомену lk.site.ru, и браузер уже ругается на незащищённое соединение: сертификат про этот адрес ничего не знает.
Пока поддомен один, вопрос решается отдельным сертификатом за пять минут. Когда их пять, десять и новые добавляются каждый квартал, начинается рутина: выпустить, установить, не забыть продлить каждый. Для таких случаев придуман wildcard.
Что покрывает wildcard
Wildcard-сертификат выписывается на маску *.site.ru и закрывает все поддомены первого уровня разом: shop, blog, lk, krasnodar — любые, включая те, что вы создадите завтра. Основной домен site.ru при выпуске обычно добавляют в тот же сертификат отдельной строкой.
Ограничение одно: маска действует на один уровень вложенности. Адрес test.lk.site.ru под *.site.ru уже не попадает — для него понадобится маска *.lk.site.ru.
Когда wildcard выгоден
По нашему опыту, граница проходит на трёх-пяти поддоменах. Меньше — проще выпустить отдельные сертификаты. Больше — wildcard экономит и деньги, и внимание администратора. Классические кандидаты: региональные версии сайта, кабинеты клиентов, сервисные поддомены вроде api и mail.
У нашего клиента, сервиса доставки воды, под каждый город создаётся поддомен — сейчас их семнадцать. До перехода на wildcard администратор пару раз в год пропускал продление какого-нибудь сертификата, и очередной город встречал покупателей предупреждением во весь экран. Теперь продлевается один сертификат вместо семнадцати, и проблема исчезла как класс.
Бесплатный wildcard и его нюансы
Let's Encrypt выдаёт wildcard-сертификаты бесплатно, но только через DNS-валидацию: при каждом выпуске владение доменом подтверждается специальной TXT-записью. Сертификат живёт 90 дней, так что продление — не разовая акция, а регулярный процесс.
Автопродление работает гладко, только если ваш DNS-провайдер даёт API, а панель хостинга умеет с ним общаться и сама создаёт нужную TXT-запись. Если API нет, каждые три месяца кто-то добавляет запись руками. И однажды забудет — проверено чужими шишками.
Не путайте wildcard с SAN-сертификатом. SAN покрывает список разных доменов — site.ru, site.com, staryj-brend.ru — до нескольких десятков имён в одном сертификате. Wildcard — про поддомены одного домена, SAN — про разные домены; для группы проектов на отдельных адресах нужен именно он.
Если у проекта от трёх поддоменов или они появляются регулярно, wildcard избавляет от зоопарка сертификатов и просрочек в самый неудачный момент. Подобрать тип сертификата и настроить автопродление без ручных TXT-записей поможем в CasperLab.
Подключить SSL в CasperLab
Поможем подобрать решение под вашу задачу и рассчитаем стоимость без обязательств.
Подключить SSL