Två metoder för multidomäntäckning
Både wildcard- och SAN-certifikat löser samma grundproblem: du har flera värdnamn som behöver skyddas med TLS, och du vill inte hantera ett certifikat per namn.
Men de två typerna fungerar fundamentalt olika, och valet har konsekvenser för säkerhet, flexibilitet och drift.
Vad täcker ett wildcard-certifikat?
Ett wildcard-certifikat täcker alla subdomäner på en nivå under en specifik domän. Ett certifikat för *.example.se täcker:
www.example.semail.example.seapi.example.seintranet.example.se- ... och alla andra subdomäner på den nivån.
Det täcker inte:
example.se(själva rotdomänen, om den inte har lagts till som SAN)sub.www.example.se(två nivåer djupt)example.com(en annan domän)
Vid beställning via webbplatsen lägger FairSSL automatiskt till rotdomänen gratis när du beställer ett wildcard. På DigiCert-familjen är även de namn som wildcardet täcker gratis. Med ACME anger du själv alla namn.
Vad täcker ett SAN-certifikat?
Ett SAN-certifikat (Subject Alternative Name, även kallat Multi-Domain eller UC-certifikat) täcker en explicit lista med namn som du anger vid beställning. Namnen kan vara från olika domäner:
www.example.seexample.sewww.example.commail.annatforetag.se
Du bestämmer själv vilka namn som ska med. De flesta CA:er tillåter 100-250 SAN-namn per certifikat. Namn kan läggas till och tas bort vid omutfärdande.
Kombinera wildcard och SAN i samma certifikat
Det är möjligt att kombinera wildcard och SAN i samma certifikat. De flesta Multi-Domain (SAN) certifikat tillåter att du lägger till wildcard-namn som SAN-poster. Det ger flera intressanta möjligheter:
- Wildcard plus specifika värdnamn: Ett certifikat med
*.example.sesom primärt namn ochapi.partner.se,shop.example.comsom extra SAN-namn. Du täcker alla subdomäner under din huvuddomän och specifika namn från andra domäner. - Flera wildcards i ett certifikat: Ett certifikat med
*.example.se,*.example.comoch*.staging.example.se. Varje wildcard-namn räknas som en SAN-post. - Wildcard plus rotdomän:
*.example.setäcker inteexample.se(bara subdomäner). Lägg till rotdomänen som separat SAN för full täckning. Vid beställning hos FairSSL via webbplatsen sker det automatiskt och gratis.
Ett wildcard täcker bara en domän. *.example.se täcker inte *.example.com eller *.annatforetag.se. Behöver du täckning över olika domäner måste varje domän läggas till som separat SAN (antingen som wildcard eller specifikt värdnamn).
Kombicertifikat är ofta den mest flexibla lösningen för företag med flera domäner och många subdomäner. Priset baseras vanligtvis på antalet SAN-poster, där varje wildcard-namn räknas som en post.
Säkerhetsöverväganden
Wildcard-certifikat har en grundläggande säkerhetsutmaning: den privata nyckeln måste installeras på alla servrar som använder certifikatet.
Om du har *.example.se installerat på din webbserver, e-postserver, API-gateway och utvecklingsserver delar alla fyra system samma privata nyckel. Om en server komprometteras kan angriparen använda nyckeln för att utge sig för alla subdomäner.
Kompromissradie
NSA rekommenderar: Separera säkerhetszoner
Använd inte samma wildcard-certifikat på internetvända servrar och interna administrationspaneler. Om den publika servern komprometteras kan angriparen använda den stulna nyckeln till man-in-the-middle mot interna system.
NSA (via NSA Cybersecurity Information Sheet, "Avoid Dangers of Wildcard TLS Certificates") varnar specifikt för användning av wildcard-certifikat på system med olika säkerhetsnivåer. Deras rekommendation: använd inte samma wildcard-certifikat på en internetvänd webbserver och en intern administrationspanel.
Om din publika webbserver komprometteras och delar certifikat med din interna admin-panel, kan angriparen använda den stulna nyckeln för att sätta upp en övertygande man-in-the-middle mot admin-panelen. Separation är därför det logiska skyddet.
Med SAN-certifikat kan du begränsa kompromissradien genom att gruppera namn efter säkerhetsnivå. Kundvända system får ett certifikat, interna system ett annat.
Nyckelåteranvändning
Wildcard-certifikat inbjuder till nyckelåteranvändning. Samma certifikat (och därmed samma nyckel) installeras på många servrar. Det strider mot principen om nyckelisolering: idealiskt bör varje server ha sin egen privata nyckel, så att en komprometterad server inte påverkar andra.
Med SAN-certifikat har du samma problem, men i mindre skala. Du kan begränsa antalet SAN-namn per certifikat för att hålla kompromissradien nere.
Prisjämförelse
Wildcard-certifikat är vanligtvis dyrare än ett enskilt domäncertifikat, men billigare än många individuella certifikat. Priset är fast oavsett hur många subdomäner du använder.
SAN-certifikat prissätts vanligtvis med en grundavgift plus en avgift per extra SAN-namn. De första 1-5 SAN-namnen ingår ofta i grundpriset.
Prisjämförelsen beror på ditt scenario:
- Många subdomäner under en domän: Wildcard är billigast.
- 3-5 namn från olika domäner: SAN-certifikat är billigast.
- Blandning av båda: Vissa CA:er erbjuder SAN-certifikat med wildcard-SAN:er (t.ex.
*.example.sesom ett SAN-namn). Det ger flexibilitet, men till ett högre pris.
Se vår produktöversikt för aktuella priser, eller använd certifikatväljaren för att hitta rätt typ.
Kombinera typerna
Det finns inget fel i att använda wildcard för utveckling och staging, medan produktion använder specifika SAN-certifikat med striktare nyckelkontroll.
Automatisering och livslängd
Med SSL-livslängder på väg mot 47 dagar (2029) blir automatisering av certifikatutfärdande och installation avgörande. Här har de två typerna olika egenskaper:
Wildcard + ACME: Kräver DNS-01-validering (du kan inte använda HTTP-01 för wildcards). Din ACME-klient måste ha tillgång att skapa DNS TXT-poster. Med FairSSL AutoDNS är det en engångsinstallation med en CNAME-vidarekoppling.
SAN + ACME: Kan använda antingen HTTP-01 eller DNS-01 för varje SAN-namn. HTTP-01 är enklare (ingen DNS-åtkomst krävs), men kräver att alla SAN-namn pekar på den server som kör ACME-klienten.
Bästa praxis
- Undvik wildcard över säkerhetszoner. Använd inte samma wildcard-certifikat på publika och interna system. Utfärda separata certifikat.
- Överväg kompromissradie. Gruppera namn i certifikat efter hur kritiska de är. Kundvända tjänster i ett certifikat, interna i ett annat.
- Automatisera. Med 200-dagars certifikat (och snart 100 och 47 dagar) är manuella processer inte hållbara. Använd ACME oavsett certifikattyp.
- Använd wildcard med eftertanke. Ett wildcard-certifikat är bekvämt, men det täcker även subdomäner du aldrig tänkt på. Om en angripare skapar
phishing.example.sevia en DNS-sårbarhet har de redan ett giltigt certifikat. - Kombinera typerna. Det finns inget fel i att använda ett wildcard för utveckling och staging, medan produktion använder specifika SAN-certifikat med striktare kontroll.
Sammanfattning
| Egenskap | Wildcard | SAN (Multi-Domain) |
|---|---|---|
| Täckning | Alla subdomäner på en nivå | Explicit lista med namn |
| Korsdomän | Nej (bara subdomäner under en domän) | Ja (godtyckliga domäner och värdnamn) |
| Kombination | Kan kombineras: wildcard + SAN-namn + flera wildcards i ett certifikat | |
| Kompromissradie | Hög (alla subdomäner) | Begränsad (bara listade namn) |
| ACME-validering | DNS-01 krävs | HTTP-01 eller DNS-01 |
| Pris vid många namn | Fast pris | Ökar med antal SAN:er |
| Validering | DV eller OV | DV, OV eller EV |
| EV tillgängligt | Nej | Ja |