Två sätt att täcka flera värdnamn
Både wildcard- och SAN-certifikat löser samma grundproblem: du har flera värdnamn som behöver skyddas med TLS, och du vill inte hantera ett certifikat per namn.
Men de två typerna fungerar i grunden olika, och valet påverkar säkerhet, flexibilitet och drift.
Vad täcker ett wildcard-certifikat?
Ett wildcard-certifikat täcker alla subdomäner på en nivå under en specifik domän. Ett certifikat för *.example.se täcker:
www.example.semail.example.seapi.example.seintranet.example.se- ... och alla andra subdomäner på den nivån.
Det täcker inte:
example.se(själva rotdomänen, om den inte har lagts till som SAN)sub.www.example.se(två nivåer ned)example.com(en annan domän)
När du beställer ett wildcard via webbplatsen lägger FairSSL automatiskt till rotdomänen utan kostnad. För certifikat i DigiCert-familjen är även de namn som wildcardet täcker gratis. Med ACME anger du själv alla namn.
Vad täcker ett SAN-certifikat?
Ett SAN-certifikat (Subject Alternative Name, även kallat multidomän- eller UC-certifikat) täcker en explicit lista med namn som du anger vid beställning. Namnen kan vara från olika domäner:
www.example.seexample.sewww.example.commail.annatforetag.se
Du bestämmer själv vilka namn som ska med. De flesta CA:er tillåter 100-250 SAN-namn per certifikat. Namn kan läggas till och tas bort vid återutfärdande.
Kombinera wildcard och SAN i samma certifikat
Wildcard och SAN går att kombinera i samma certifikat. De flesta multidomäncertifikat (SAN) låter dig lägga till wildcard-namn som SAN-poster. Det ger följande möjligheter:
- Wildcard plus specifika värdnamn: Ett certifikat med
*.example.sesom primärt namn ochapi.partner.seochshop.example.comsom extra SAN-namn. Du täcker alla subdomäner under din huvuddomän och specifika namn från andra domäner. - Flera wildcards i ett certifikat: Ett certifikat med
*.example.se,*.example.comoch*.staging.example.se. Varje wildcard-namn räknas som en SAN-post. - Wildcard plus rotdomän:
*.example.setäcker inteexample.se(bara subdomäner). Lägg till rotdomänen som separat SAN för full täckning. Vid beställning hos FairSSL via webbplatsen sker det automatiskt och gratis.
Ett wildcard täcker bara en domän. *.example.se täcker inte *.example.com eller *.annatforetag.se. Behöver du täcka flera domäner måste varje domän läggas till som ett separat SAN, antingen som wildcard eller som ett specifikt värdnamn.
Ett kombinerat certifikat är ofta den mest flexibla lösningen för företag med flera domäner och många subdomäner. Priset baseras vanligtvis på antalet SAN-poster, där varje wildcard-namn räknas som en post.
Säkerhetsöverväganden
Wildcard-certifikat har en inbyggd säkerhetsnackdel: den privata nyckeln måste installeras på alla servrar som använder certifikatet.
Om du har *.example.se installerat på din webbserver, e-postserver, API-gateway och utvecklingsserver delar alla fyra system samma privata nyckel. Om en server komprometteras kan angriparen använda nyckeln för att utge sig för alla subdomäner.
Skadeomfång vid intrång
NSA rekommenderar: separera säkerhetszoner
Använd inte samma wildcard-certifikat på internetvända servrar och interna administrationspaneler. Om den publika servern komprometteras kan angriparen använda den stulna nyckeln till man-in-the-middle-attacker mot interna system.
NSA (i sitt Cybersecurity Information Sheet "Avoid Dangers of Wildcard TLS Certificates") varnar uttryckligen för att använda wildcard-certifikat på system med olika säkerhetsnivåer. NSA rekommenderar att inte använda samma wildcard-certifikat på en internetvänd webbserver och en intern administrationspanel.
Om din publika webbserver komprometteras och delar certifikat med din interna administrationspanel kan angriparen använda den stulna nyckeln till en trovärdig man-in-the-middle-attack mot administrationspanelen. Håll därför systemen på separata certifikat.
Med SAN-certifikat kan du begränsa skadeomfånget genom att gruppera namn efter säkerhetsnivå. Kundvända system får ett certifikat, interna system ett annat.
Nyckelåteranvändning
Wildcard-certifikat leder lätt till att samma nyckel återanvänds. Samma certifikat (och därmed samma nyckel) installeras på många servrar. Det strider mot principen om nyckelisolering: helst bör varje server ha sin egen privata nyckel, så att en komprometterad server inte påverkar andra.
Med SAN-certifikat har du samma problem, men i mindre skala. Du kan begränsa antalet SAN-namn per certifikat för att hålla skadeomfånget nere.
Prisjämförelse
Wildcard-certifikat är vanligtvis dyrare än ett enskilt domäncertifikat, men billigare än många individuella certifikat. Priset är fast oavsett hur många subdomäner du använder.
SAN-certifikat prissätts vanligtvis med en grundavgift plus en avgift per extra SAN-namn. De första 1-5 SAN-namnen ingår ofta i grundpriset.
Vilken typ som blir billigast beror på ditt behov:
- Många subdomäner under en domän: Wildcard är billigast.
- 3-5 namn från olika domäner: SAN-certifikat är billigast.
- Blandning av båda: Vissa CA:er erbjuder SAN-certifikat med wildcard-SAN:er (t.ex.
*.example.sesom ett SAN-namn). Det ger flexibilitet, men till ett högre pris.
Se vår produktöversikt för aktuella priser, eller använd certifikatväljaren för att hitta rätt typ.
Kombinera typerna
Det är inget fel att använda wildcard för utveckling och staging och specifika SAN-certifikat med striktare nyckelkontroll i produktion.
Automatisering och livslängd
När SSL-certifikatens giltighetstid sänks mot 47 dagar (2029) blir det nödvändigt att automatisera utfärdande och installation. Här har de två typerna olika egenskaper:
Wildcard + ACME: Kräver DNS-01-validering (du kan inte använda HTTP-01 för wildcards). Din ACME-klient måste ha behörighet att skapa TXT-poster i DNS. Med FairSSL AutoDNS räcker det att en gång lägga upp en CNAME-vidarebefordran.
SAN + ACME: Kan använda antingen HTTP-01 eller DNS-01 för varje SAN-namn. HTTP-01 är enklare (ingen DNS-åtkomst krävs), men kräver att alla SAN-namn pekar på den server som kör ACME-klienten.
Rekommendationer
- Använd inte wildcard över flera säkerhetszoner. Använd inte samma wildcard-certifikat på publika och interna system. Utfärda separata certifikat.
- Begränsa skadeomfånget. Gruppera namnen i certifikat efter hur kritiska de är. Kundvända tjänster i ett certifikat, interna i ett annat.
- Automatisera. Med dagens högsta giltighetstid på 199 dagar (99 dagar från 15 mars 2027 och 47 dagar från 15 mars 2029) håller inte manuella processer. Använd ACME oavsett certifikattyp.
- Använd wildcard med eftertanke. Ett wildcard-certifikat är bekvämt, men det täcker även subdomäner du aldrig tänkt på. Om en angripare skapar
phishing.example.sevia en DNS-sårbarhet har angriparen redan ett giltigt certifikat. - Kombinera typerna. Det är inget fel att använda ett wildcard för utveckling och staging och specifika SAN-certifikat med striktare kontroll i produktion.
Sammanfattning
| Egenskap | Wildcard | SAN (Multi-Domain) |
|---|---|---|
| Täckning | Alla subdomäner på en nivå | Explicit lista med namn |
| Flera domäner | Nej (bara subdomäner under en domän) | Ja (godtyckliga domäner och värdnamn) |
| Kombination | Kan kombineras: wildcard + SAN-namn + flera wildcards i ett certifikat | |
| Skadeomfång vid intrång | Stort (alla subdomäner) | Begränsat (bara listade namn) |
| ACME-validering | DNS-01 krävs | HTTP-01 eller DNS-01 |
| Pris vid många namn | Fast pris | Ökar med antalet SAN-namn |
| Validering | DV eller OV | DV, OV eller EV |
| EV tillgängligt | Nej | Ja |