在 HTTPS 普及的今天,为网站配置 SSL 证书已成为标配。但面对 DV、OV、EV、通配符、SAN 等术语,很多开发者仍感到困惑。本文将从证书类型讲起,深入解析通配符证书的工作原理,并手把手教你如何在 Nginx 中高效配置,尤其适用于多子域名场景。
一、SSL 证书按验证级别分类:DV、OV、EV 有何区别?
SSL/TLS 证书的核心作用有两个:加密通信 和 身份验证。虽然所有证书都提供同等强度的加密(如 TLS 1.3 + AES-256),但它们在“身份可信度”上差异显著。
1. DV(Domain Validation)—— 域名验证型
- 验证方式:仅验证你对域名的控制权(通过 HTTP 文件、DNS 记录或邮箱)。
- 颁发速度:几秒到几分钟,完全自动化。
- 成本:免费(如 Let’s Encrypt)或极低。
- 适用场景:个人博客、测试环境、小程序后端、内部系统。
- 浏览器显示:仅显示 🔒 安全锁,不显示公司信息。
✅ 绝大多数网站使用 DV 证书已完全足够。
2. OV(Organization Validation)—— 组织验证型
- 验证方式:除域名外,还需提交企业营业执照、电话等资料,人工审核。
- 颁发速度:数小时至 1–2 天。
- 成本:数百元/年起。
- 优势:点击浏览器锁图标可看到公司名称,提升用户信任。
- 适用场景:企业官网、SaaS 平台、客户管理系统。
3. EV(Extended Validation)—— 扩展验证型
- 验证最严格:需证明法律、物理、运营实体存在。
- 曾显示绿色地址栏(含公司名),但 自 2019 年起主流浏览器已取消此 UI。
- 重要限制:CA/B 论坛明确规定 —— EV 证书禁止使用通配符!
- 适用场景:银行、支付、政府等高合规要求领域。
📌 结论:
- 如果你不需要向用户展示“这是哪家公司的网站”,DV 证书是最佳选择。
- Let’s Encrypt 仅提供 DV 证书,但完全满足安全与功能需求。
二、通配符证书(Wildcard Certificate):一证覆盖所有子域
什么是通配符证书?
通配符证书的格式为 *.example.com,可保护 同一级的所有子域名,例如:
- ✅
h5.example.com - ✅
api.example.com - ✅
admin.example.com - ❌
example.com(主域名,需显式包含) - ❌
dev.api.example.com(二级子域,不匹配)
通配符证书与验证类型的关系
| 类型 | 是否支持通配符 |
|---|---|
| DV | ✅ 支持(Let’s Encrypt 可免费申请) |
| OV | ✅ 支持(商业 CA 提供) |
| EV | ❌ 不支持(行业标准禁止) |
💡 关键事实:Let’s Encrypt 要求通配符证书必须使用 DNS-01 挑战验证,不能用 HTTP 文件验证。
如何申请 Let’s Encrypt 通配符证书?
# 同时包含通配符和主域名
certbot certonly --manual --preferred-challenges=dns \
-d '*.example.cc' -d 'example.cc'
系统会提示你在 DNS 控制台添加一条 TXT 记录:
- 主机记录:
_acme-challenge - 记录值:一串随机字符串
验证通过后,证书将包含两个 SAN(Subject Alternative Name):
DNS:*.example.cc, DNS:example.cc
🔧 生产建议:使用
acme.sh或 Certbot DNS 插件实现自动化续期,避免手动操作。
三、Nginx 配置通配符证书:与普通证书有何不同?
答案是:配置语法完全一样!
通配符证书的优势在于“一张证书服务多个子域”,而 Nginx 配置只需指向同一证书文件。
示例:多子域共用一张通配符证书
# /etc/nginx/conf.d/example.conf
# h5 子站
server {
listen 443 ssl;
server_name h5.example.cc;
ssl_certificate /etc/letsencrypt/live/example.cc/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/example.cc/privkey.pem;
root /data/wwwroot/qimall/h5;
}
# API 接口
server {
listen 443 ssl;
server_name api.example.cc;
ssl_certificate /etc/letsencrypt/live/example.cc/fullchain.pem; # ← 同一路径
ssl_certificate_key /etc/letsencrypt/live/example.cc/privkey.pem;
location / {
proxy_pass http://127.0.0.1:8080;
}
}
# 管理后台
server {
listen 443 ssl;
server_name admin.example.cc;
ssl_certificate /etc/letsencrypt/live/example.cc/fullchain.pem; # ← 还是同一路径
ssl_certificate_key /etc/letsencrypt/live/example.cc/privkey.pem;
root /data/wwwroot/admin;
}
注意事项
- 主域名必须显式包含:若访问
https://example.cc,证书中必须有example.cc,否则浏览器报错。 - 通配符只匹配一级子域:
dev.api.example.cc需要单独申请*.api.example.cc。 - 无需为每个子域申请独立证书:极大简化管理和续期流程。
- Nginx 依赖 SNI:现代浏览器均支持,无需额外配置。
四、验证与维护
查看证书包含的域名
openssl x509 -in /etc/letsencrypt/live/example.cc/cert.pem -text -noout | grep "DNS:"
测试 HTTPS 访问
curl -I https://h5.example.cc
curl -I https://api.example.cc
自动续期(Certbot)
# 添加定时任务
0 0 * * * /usr/bin/certbot renew --quiet && systemctl reload nginx
五、总结
| 场景 | 推荐方案 |
|---|---|
| 个人项目、测试站 | Let’s Encrypt DV 单域名证书 |
| 多子域名(如 h5/api/admin) | Let’s Encrypt DV 通配符证书(*.example.com + example.com) |
| 企业官网需展示公司名 | 商业 OV 证书 |
| 金融/支付系统 | EV 证书(但无法通配) |
通配符证书 + Nginx 是管理多子域名 HTTPS 的最优解:
- 成本低(免费)
- 配置简单(一套证书)
- 自动化强(Certbot + DNS API)
只要理解证书类型差异、掌握 DNS-01 验证原理、正确配置 Nginx,你就能轻松构建安全、可扩展的 HTTPS 架构。
延伸阅读:
希望这篇博客能帮你理清 SSL 证书的常见误区,并快速落地到实际项目中。如有疑问,欢迎留言讨论!

939

被折叠的 条评论
为什么被折叠?



