Мне просто интересно, нужно ли обязательно, чтобы подстановочный SSL-сертификат имел общее имя, содержащее доменное имя сайтов, к которым применяется SSL-сертификат.
Например, для следующего:
Доменное имя: testdomain.com
Подсайты:
- www.testdomain.com
- mobile.testdomain.com
- mytestenvironment.testdomain.com
Нужно ли обязательно, чтобы мой сертификат подстановочного знака имел общее имя *.testdomain.com
?
ssl-certificate
каламбур
источник
источник
Ответы:
Да, ваше общее имя должно быть * .yourdomain.com для подстановочного сертификата.
По сути, общее имя определяет, для какого домена подходит ваш сертификат, поэтому оно должно указывать фактический домен.
Пояснение: оно не должно «содержать» доменное имя сайтов, оно должно быть доменом сайтов. Я предполагаю, что в вашем вопросе нет разницы, я просто хотел уточнить, на случай, если будет неправильное представление о том, каким должен быть домен, или для чего будет использоваться сертификат.
источник
На самом деле, вы должны использовать
dnsName
записи вsubjectAltName
разделе сертификата для указания FQDN, а не части CNsubject
. Использованиеsubject
для этой цели не рекомендуется с тех пор, как в 2000 году был опубликован RFC 2818. Раздел 3.1 цитирования :Единственный случай, когда содержание
subject
релевантно в контексте проверки сертификата сервера, - это если он неdnsName
включенsubjectAltName
, случай, который устарел в течение последних 17 лет на момент написания.Использование подстановочных сертификатов не рекомендуется, как показано в разделе 7.2 RFC 6125 :
Использование одного и того же закрытого ключа для нескольких сервисов обычно считается плохой практикой. Если одна из служб будет скомпрометирована, связь с другими службами окажется под угрозой, и вам придется заменить ключ (и сертификат) для всех служб.
Я предлагаю RFC 6125 в качестве хорошего источника информации по этому вопросу.
источник
dnsName
может содержать подстановочный домен. Кроме того, что должно бытьsubject
в этом случае?subjectAltName
содержит хотя бы одинdnsName
, содержимоеsubject
не имеет значения в контексте проверки сертификата.Да, Wildcard SSL Certificate является лучшим решением в соответствии с вашими требованиями. С сертификатом Wildcard вы сможете защитить информацию вашего посетителя. Не имеет значения, какая страница вашего сайта отправлена. Подстановочный сертификат защищает неограниченное количество поддоменов, имеющих одно и то же доменное имя.
Установка одного и того же подстановочного сертификата во всех поддоменах и серверах передает встроенный риск: если один сервер или поддомен скомпрометирован, все поддомены могут быть скомпрометированы одинаково. Убедитесь, что ваш сайт защищен несколькими уровнями защиты от любого внешнего и внутреннего давления.
источник