通配符证书部署指南
通配符证书(*.example.com)可保护同级所有子域名,新增子域无需重新签发。本文介绍从申请、验证到部署、分发的完整流程。
一、生成 CSR(通用名为 *.example.com)
openssl genpkey -algorithm RSA -out wildcard.key -pkeyopt rsa_keygen_bits:2048 openssl req -new -key wildcard.key -out wildcard.csr
生成 CSR 时,通用名(Common Name)填写 *.example.com。如需同时保护裸域,可在申请时把 example.com 加入 SAN。
二、完成 DNS 验证
通配符证书只能通过 DNS 验证签发:在域名解析中添加签发方提供的 TXT 记录,等待解析生效后校验:
dig TXT _dnsauth.example.com
三、覆盖范围说明
- *.example.com 覆盖 a.example.com、b.example.com 等一级子域;
- 不覆盖 example.com 裸域本身(除非加入 SAN);
- 不覆盖 a.b.example.com 这类多级子域。
四、部署证书
把服务器证书与中级证书合并为证书链,与私钥一起部署(以 Nginx 为例):
cat wildcard.crt chain.crt > fullchain.crt
ssl_certificate /etc/nginx/ssl/fullchain.crt; ssl_certificate_key /etc/nginx/ssl/wildcard.key;
五、分发到多台服务器
同一张通配符证书可用于所有子域名所在的服务器:
scp fullchain.crt wildcard.key web01:/etc/nginx/ssl/ ssh web01 nginx -s reload
六、备份
备份 wildcard.key 私钥与证书文件。由于一张证书覆盖多台服务器,私钥安全尤为重要,请严格控制访问权限。