首页 常见问题 多域名SSL证书和通配符证书怎么选才不会买错

多域名SSL证书和通配符证书怎么选才不会买错

选网站证书,先数访问地址,别先数网站有几个页面。一家公司开了三个独立品牌站,和一家公司给官网增加三个业务入口,看上去都是多个网站,实际需要覆盖的名称却不同。采购时把这两种情况混在一起,容易买贵,也容易漏掉地址。

最省事的准备办法,是把用户真正会输入或点击的完整主机名写下来,再标出哪些已经上线、哪些确定近期启用。业务用途中有官网、商城还是接口,并不直接决定怎么买;名称的共同后缀、所在层级和新增计划,才是判断依据。

多域名SSL证书和通配符证书怎么选才不会买错

三个地址先看是不是同一家族

多域名SSL证书把需要保护的完整名称逐个写进证书。一张证书里可以列入几个独立品牌域名,也可以列入同一主域下面的几个具体子域。它适合名称已经确定、数量不多的组合,申请时列什么,就按这些条目匹配。

通配符SSL证书则用一个星号覆盖指定范围的同级子域。它适合一个主域下持续增加业务入口的情况,新增名称符合原来的匹配范围,就不用仅为这个名称重新扩充证书列表。

这两类产品的区别是名称怎样写进证书,不是一个加密、另一个不加密。企业身份核验属于另外一个选择维度。需要证书包含经过核验的公司信息,可以在确定覆盖方式后选择OVSSL证书。

浏览器验证时主要检查证书的主题备用名称,也就是SAN。采购表中的产品名称用于选型,证书里的SAN才用于实际名称匹配。拿到证书后,应把SAN与自己的访问清单逐项核对,不要只看文件名里写着“多域名”就结束验收。

名称固定就逐个列出还会不断增加就买范围

假设企业只有三个对外地址:一个官网、一个客户门户、一个下载站,未来没有新增计划。即使三个名称都来自同一主域,也可以使用基础包含三个名称的多域名产品,没有必要一看到“子域”就直接选择通配符。

反过来,如果企业会不断增加城市站、客户专区或业务接口,而且这些名称都处于同一后缀的下一层,通配符更方便。它省去的是逐个增加证书名称的工作,业务从十个入口扩展到二十个,只要都在原范围里,覆盖规则不变。

如果三个网站属于三个不同的品牌域名,一个普通通配符不能把它们一起包住。名称固定时选多域名;每个品牌下面还会继续增加同级子域,则需要分别安排通配符范围,或使用多域名通配符产品。

判断可以直接落到三句话:少量固定名称,优先比较多域名;同一范围持续加子域,选择通配符;需要两组持续扩展的名称,比较两份通配符与一份多域名通配符。这样比拿网站页面数量询价准确得多。

星号只能替换一层不能一路往下包

例如,证书列入*.anxinssl.com,就能匹配api.anxinssl.com,但不能匹配v2.api.anxinssl.com。第三个名称多了一层,需要为更深层名称增加独立条目,或者另设覆盖那一层的通配符范围。

不带任何前缀的根域名,也不会因为星号存在就自动匹配。网站如果同时开放根域名和带前缀的主站,申请清单必须把两者都写清;根域名需要作为独立SAN名称出现。某个套餐包含根域名,是套餐额外提供了条目,不是星号本身具备这个能力。

使用HTTPS打开的旧地址,即使只用于跳转,也需要匹配的证书。浏览器会先建立TLS连接,之后才收到跳转响应。因此,不能因为地址最终会跳走,就把这个入口从HTTPS证书清单里删掉。

目录却不需要额外计数。同一个主机名下的新闻目录、产品目录和后台路径,不会变成三个证书名称。端口也不改变域名匹配规则,但提供HTTPS的每个端口都需要部署正确凭据。

三款速安信产品各自适合什么样的客户群体

安信SSL证书旗下的速安信提供以下三款企业验证产品。它们都核验域名控制权和企业身份,主要差别在覆盖名称的方式。对于客户会核对经营主体、采购文件要求企业信息的项目,可以从这三款中选择。

速安信OVSSL证书(多域名)为2480元/年,基础包含3个独立域名。只有三个固定访问名称,这款最直接。下单时把三个完整名称逐一确认,不要把一个品牌名或一个网站项目当成一个计数单位。

比如,两个品牌官网加一个客户门户,正好是三个明确的名称。后面新增第四个、第五个独立域名,就要把新增域名纳入扩展报价和签发安排;基础价格不是不限域名。同一网站同时使用根域与带前缀地址时,两种名称都必须得到覆盖。

再看一个容易漏项的清单:品牌甲根域、品牌甲带www的主站、品牌乙根域,这是三个访问名称,尽管业务部门只把它们称作两个官网。若品牌乙也保留带www的HTTPS入口,就有四个名称需要覆盖。报价单应写明根域与www是否合计一个收费名额,不能把访问名称数量直接当成付费名额数量。

精确名称增加后,需要签发包含新SAN的证书,再更新实际使用它的入口。不能只在后台填上第四个地址,却让服务器继续使用旧证书文件。企业如果不愿频繁做这类变更,应在命名阶段就把新增业务放入稳定的通配符范围。

速安信OVSSL证书(通配符)为3980元/年,适合一个指定通配符范围。业务入口持续增加,又全部处于同一级,选它更省名称维护的工夫。不需要为已经匹配的每个子域逐个购买一张新证书。

如果实际只有三个固定名称,2480元的产品比3980元少1500元,这时通配符未必划算。如果每个月都在新增同级业务,先确定一个稳定范围,通常更符合后续使用方式。这里应比较确定会发生的扩展,不必为尚无计划的业务提前支付预算。

速安信OVSSL证书(多域名通配符)为7880元/年,基础包含2个通配符范围。它适合两套域名体系都有多个子域,并且由同一团队统筹维护的企业。两个范围应在申请时明确写出,不能把“多域名”理解为以后增加任意品牌都已包含。

两份3980元的产品合计7960元,与7880元相差80元。采购时不必为了这80元强行合并:同一团队更新,合在一起方便;不同供应商分别维护,分开管理能减少私钥交叉使用。先选能管得住的方式,再比较费用。

只有一两个深层地址不用直接扩大整套范围

企业已有一个通配符范围,后来增加一个更深层的接口,第一件事是把新地址标出来,不是把全部旧证书都推翻重买。新地址如果只有一个且不会继续扩展,可以单独安排精确名称覆盖。

如果这个深层前缀下面还会陆续增加很多服务,再考虑第二个通配符范围。范围选得越贴近实际名称结构,越容易解释采购理由,也更容易检查后续新增地址有没有越界。

多域名通配符的两个范围,也不一定必须来自两个独立品牌。它们可以对应同一域名体系中的两个不同层级;关键是证书里的两个具体通配符条目分别匹配什么。根域或其他精确名称是否包含,要在报价单和SAN清单上写清。

公司如果只是把系统从一个目录搬到另一个目录,主机名完全没变,证书覆盖范围不用因此扩大。把地址中主机名、路径和端口分开看,能避开不少本来不用花的钱。

能放进一张证书不代表私钥要发给所有人

名称可以一起匹配,只解决浏览器检查的一部分。企业仍要决定谁能接触私钥。官网由内部团队维护,客户系统交给外包公司,把同一私钥直接发给两边,会让一个供应商的凭据问题影响更多入口。

如果网站统一接入同一个受控网关或负载均衡,可以在这个入口集中配置证书,应用团队不必各自拿到私钥。若每个站点由不同平台结束TLS连接,则分别确定导入位置、管理员和换证责任。

涉及两家不同法律主体的网站,还要把企业身份安排确认清楚。相同品牌风格、同一集团背景,都不能替代组织审核。申请主体对域名的控制和授权必须真实,不能为了凑满三个名额,把无关企业的网站随意装进同一张企业证书。

对外询价时,除了域名清单,再附一列“谁维护”。同一个人负责的三个入口,与三个外包团队分别负责的入口,维护成本不同。这一列能直接帮助决定集中采购还是拆分,远比笼统询问哪款安全更有用。

提交申请前把这张清单核对一遍

先核对用户正在访问的名称,包括根域、主站前缀、接口和保留跳转的地址。再检查近期确定新增的名称是否属于原有层级。暂时没有上线计划的名称,不必无限加入采购范围。

然后把每个名称对应到精确SAN或通配符SAN。能匹配就标记,不能匹配就补充方案。这个动作由技术人员完成,采购再按确认后的名称和范围数量核价,不要先买最便宜的产品再试图把地址塞进去。

最后确认域名验证由谁执行。能修改网站页面的人,不一定能修改DNS。订单使用DNS验证时,把记录添加任务交给域名解析管理员,让他按验证页给出的名称、类型和值填写,并回报添加结果,别只交代一句“网站同事处理”。

交付时再做一次核对:实际证书包含哪些SAN、装到了哪些HTTPS入口、哪些地址已经从公网验证通过。发现漏项,先补齐对应名称或部署位置,再开放新地址。

多域名SSL证书和通配符证书怎么选常见问题

1、三个不同的网站能买一张通配符证书吗?

看三个网站的主机名。如果都匹配同一个通配符范围,可以;如果分属三个独立根域,一张普通通配符不够,固定名称优先考虑多域名产品。

2、通配符比多域名SSL证书加密更强吗?

不是。两者区别在域名覆盖方式,相同算法和TLS配置下,不能因为用了星号就认定加密更强。需要企业身份核验,再选择OVSSL证书。

3、多域名证书买好后新增网站会自动包含吗?

不会。精确名称必须列在证书SAN中。新增地址不在原列表,就需要扩展名称并取得覆盖它的新证书,再部署到访问入口。

4、网站换了IP地址还要重新买证书吗?

域名保持不变且仍在证书范围内,不必仅因IP改变重买。需要把证书与匹配私钥安全部署到新入口,再检查DNS切换后的实际连接。

5、根域名会跳到主站还需要单独列入吗?

只要用户会通过HTTPS打开根域,就要覆盖它。浏览器先检查证书才接收跳转,跳转无法绕开名称不匹配。把根域作为独立SAN写入申请清单即可。

相关阅读:多域名与多域名通配符证书

© 2026 SSL证书评测网 - 专业为大家推荐评测多个国际知名便宜SSL证书品牌(包括Symantec、GeoTrust、Comodo、GlobalSign等)的SSL证书/https证书/代码签名证书申请方案。