从 DV 到通配符:一文搞懂 SSL 证书类型与 Nginx 配置实战

在 HTTPS 普及的今天,为网站配置 SSL 证书已成为标配。但面对 DV、OV、EV、通配符、SAN 等术语,很多开发者仍感到困惑。本文将从证书类型讲起,深入解析通配符证书的工作原理,并手把手教你如何在 Nginx 中高效配置,尤其适用于多子域名场景。


一、SSL 证书按验证级别分类:DV、OV、EV 有何区别?

SSL/TLS 证书的核心作用有两个:加密通信身份验证。虽然所有证书都提供同等强度的加密(如 TLS 1.3 + AES-256),但它们在“身份可信度”上差异显著。

1. DV(Domain Validation)—— 域名验证型

  • 验证方式:仅验证你对域名的控制权(通过 HTTP 文件、DNS 记录或邮箱)。
  • 颁发速度:几秒到几分钟,完全自动化。
  • 成本:免费(如 Let’s Encrypt)或极低。
  • 适用场景:个人博客、测试环境、小程序后端、内部系统。
  • 浏览器显示:仅显示 🔒 安全锁,不显示公司信息。

绝大多数网站使用 DV 证书已完全足够

2. OV(Organization Validation)—— 组织验证型

  • 验证方式:除域名外,还需提交企业营业执照、电话等资料,人工审核。
  • 颁发速度:数小时至 1–2 天。
  • 成本:数百元/年起。
  • 优势:点击浏览器锁图标可看到公司名称,提升用户信任。
  • 适用场景:企业官网、SaaS 平台、客户管理系统。

3. EV(Extended Validation)—— 扩展验证型

  • 验证最严格:需证明法律、物理、运营实体存在。
  • 曾显示绿色地址栏(含公司名),但 自 2019 年起主流浏览器已取消此 UI
  • 重要限制CA/B 论坛明确规定 —— EV 证书禁止使用通配符!
  • 适用场景:银行、支付、政府等高合规要求领域。

📌 结论

  • 如果你不需要向用户展示“这是哪家公司的网站”,DV 证书是最佳选择
  • Let’s Encrypt 仅提供 DV 证书,但完全满足安全与功能需求。

二、通配符证书(Wildcard Certificate):一证覆盖所有子域

什么是通配符证书?

通配符证书的格式为 *.example.com,可保护 同一级的所有子域名,例如:

  • h5.example.com
  • api.example.com
  • admin.example.com
  • example.com(主域名,需显式包含)
  • dev.api.example.com(二级子域,不匹配)

通配符证书与验证类型的关系

类型是否支持通配符
DV✅ 支持(Let’s Encrypt 可免费申请)
OV✅ 支持(商业 CA 提供)
EV不支持(行业标准禁止)

💡 关键事实:Let’s Encrypt 要求通配符证书必须使用 DNS-01 挑战验证,不能用 HTTP 文件验证。

如何申请 Let’s Encrypt 通配符证书?

# 同时包含通配符和主域名
certbot certonly --manual --preferred-challenges=dns \
  -d '*.example.cc' -d 'example.cc'

系统会提示你在 DNS 控制台添加一条 TXT 记录:

  • 主机记录_acme-challenge
  • 记录值:一串随机字符串

验证通过后,证书将包含两个 SAN(Subject Alternative Name):

DNS:*.example.cc, DNS:example.cc

🔧 生产建议:使用 acme.sh 或 Certbot DNS 插件实现自动化续期,避免手动操作。


三、Nginx 配置通配符证书:与普通证书有何不同?

答案是:配置语法完全一样!

通配符证书的优势在于“一张证书服务多个子域”,而 Nginx 配置只需指向同一证书文件。

示例:多子域共用一张通配符证书

# /etc/nginx/conf.d/example.conf

# h5 子站
server {
    listen 443 ssl;
    server_name h5.example.cc;
    ssl_certificate /etc/letsencrypt/live/example.cc/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/example.cc/privkey.pem;
    root /data/wwwroot/qimall/h5;
}

# API 接口
server {
    listen 443 ssl;
    server_name api.example.cc;
    ssl_certificate /etc/letsencrypt/live/example.cc/fullchain.pem;  # ← 同一路径
    ssl_certificate_key /etc/letsencrypt/live/example.cc/privkey.pem;
    location / {
        proxy_pass http://127.0.0.1:8080;
    }
}

# 管理后台
server {
    listen 443 ssl;
    server_name admin.example.cc;
    ssl_certificate /etc/letsencrypt/live/example.cc/fullchain.pem;  # ← 还是同一路径
    ssl_certificate_key /etc/letsencrypt/live/example.cc/privkey.pem;
    root /data/wwwroot/admin;
}

注意事项

  1. 主域名必须显式包含:若访问 https://example.cc,证书中必须有 example.cc,否则浏览器报错。
  2. 通配符只匹配一级子域dev.api.example.cc 需要单独申请 *.api.example.cc
  3. 无需为每个子域申请独立证书:极大简化管理和续期流程。
  4. Nginx 依赖 SNI:现代浏览器均支持,无需额外配置。

四、验证与维护

查看证书包含的域名

openssl x509 -in /etc/letsencrypt/live/example.cc/cert.pem -text -noout | grep "DNS:"

测试 HTTPS 访问

curl -I https://h5.example.cc
curl -I https://api.example.cc

自动续期(Certbot)

# 添加定时任务
0 0 * * * /usr/bin/certbot renew --quiet && systemctl reload nginx

五、总结

场景推荐方案
个人项目、测试站Let’s Encrypt DV 单域名证书
多子域名(如 h5/api/admin)Let’s Encrypt DV 通配符证书*.example.com + example.com
企业官网需展示公司名商业 OV 证书
金融/支付系统EV 证书(但无法通配)

通配符证书 + Nginx 是管理多子域名 HTTPS 的最优解

  • 成本低(免费)
  • 配置简单(一套证书)
  • 自动化强(Certbot + DNS API)

只要理解证书类型差异、掌握 DNS-01 验证原理、正确配置 Nginx,你就能轻松构建安全、可扩展的 HTTPS 架构。


延伸阅读


希望这篇博客能帮你理清 SSL 证书的常见误区,并快速落地到实际项目中。如有疑问,欢迎留言讨论!

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值