Перейти к содержимому
К
Версия сайта
SSL

Wildcard-сертификат: один SSL на все поддомены

Обычный SSL-сертификат защищает сам домен и, как правило, версию с www — на этом всё. Стоило появиться поддомену lk.site.ru, и браузер уже ругается на незащищённое соединение: сертификат про этот адрес ничего не знает.

Пока поддомен один, вопрос решается отдельным сертификатом за пять минут. Когда их пять, десять и новые добавляются каждый квартал, начинается рутина: выпустить, установить, не забыть продлить каждый. Для таких случаев придуман wildcard.

Что покрывает wildcard

Wildcard-сертификат выписывается на маску *.site.ru и закрывает все поддомены первого уровня разом: shop, blog, lk, krasnodar — любые, включая те, что вы создадите завтра. Основной домен site.ru при выпуске обычно добавляют в тот же сертификат отдельной строкой.

Ограничение одно: маска действует на один уровень вложенности. Адрес test.lk.site.ru под *.site.ru уже не попадает — для него понадобится маска *.lk.site.ru.

Когда wildcard выгоден

По нашему опыту, граница проходит на трёх-пяти поддоменах. Меньше — проще выпустить отдельные сертификаты. Больше — wildcard экономит и деньги, и внимание администратора. Классические кандидаты: региональные версии сайта, кабинеты клиентов, сервисные поддомены вроде api и mail.

У нашего клиента, сервиса доставки воды, под каждый город создаётся поддомен — сейчас их семнадцать. До перехода на wildcard администратор пару раз в год пропускал продление какого-нибудь сертификата, и очередной город встречал покупателей предупреждением во весь экран. Теперь продлевается один сертификат вместо семнадцати, и проблема исчезла как класс.

Бесплатный wildcard и его нюансы

Let's Encrypt выдаёт wildcard-сертификаты бесплатно, но только через DNS-валидацию: при каждом выпуске владение доменом подтверждается специальной TXT-записью. Сертификат живёт 90 дней, так что продление — не разовая акция, а регулярный процесс.

Автопродление работает гладко, только если ваш DNS-провайдер даёт API, а панель хостинга умеет с ним общаться и сама создаёт нужную TXT-запись. Если API нет, каждые три месяца кто-то добавляет запись руками. И однажды забудет — проверено чужими шишками.

Не путайте wildcard с SAN-сертификатом. SAN покрывает список разных доменов — site.ru, site.com, staryj-brend.ru — до нескольких десятков имён в одном сертификате. Wildcard — про поддомены одного домена, SAN — про разные домены; для группы проектов на отдельных адресах нужен именно он.

Если у проекта от трёх поддоменов или они появляются регулярно, wildcard избавляет от зоопарка сертификатов и просрочек в самый неудачный момент. Подобрать тип сертификата и настроить автопродление без ручных TXT-записей поможем в CasperLab.

Подключить SSL в CasperLab

Поможем подобрать решение под вашу задачу и рассчитаем стоимость без обязательств.

Подключить SSL
Поделиться:
Сколько стоит wildcard-сертификат?
Бесплатный вариант — Let's Encrypt с DNS-валидацией и продлением каждые 90 дней. Платные wildcard стоят примерно от 5–7 тысяч рублей в год, зато действуют год и проще в обслуживании.
Покрывает ли wildcard сам основной домен?
Маска *.site.ru формально — нет, но при выпуске сертификата основной домен почти всегда включают отдельным именем. Уточните этот момент при заказе, чтобы не остаться без защиты на site.ru.
Подойдёт ли один wildcard для site.ru и site.com?
Нет, wildcard работает только внутри одного домена. Для нескольких разных доменов нужен SAN-сертификат или отдельные сертификаты на каждый адрес.