Gostaria de saber se algum certificado suporta um curinga duplo como *.*.example.com
? Acabei de falar ao telefone com meu provedor SSL atual (register.com) e a garota de lá disse que não oferece nada parecido e que ela achava que não era possível.
Alguém pode me dizer se isso é possível e se os navegadores suportam isso?
ssl
subdomain
certificate
wildcard
Aleksander Blomskøld
fonte
fonte
*.*.example.com
partir de 2015. Não faço ideia do porquê.*.a.a.com
,*.b.a.com
,*.c.a.com
, ... manualmente?.
para separar coisas em seu nome de domínio que pertençam juntas - domínios são preocupações de domínio. Por que você precisariaphpmyadmin.serverX.domain.com
, quandophpmyadmin-serverX.domain.com
é semanticamente mais preciso e mais fácil de lidar em termos de DNS e TLS.Respostas:
A RFC2818 afirma:
O Internet Explorer se comporta da maneira descrita pela RFC, onde cada nível precisa de seu próprio certificado curinga. O Firefox está satisfeito com um único * .domínio.com em que * corresponde a qualquer coisa na frente do domínio.com, incluindo outros.níveis.domínio.com, mas também manipula os tipos *. * .Domínio.com também.
Portanto, para responder à sua pergunta: é possível e suportado pelos navegadores.
fonte
SubjectAltName: DNS:foo.*.example.com, DNS:bar.*.example.com
sub1.sub2.mydomain.com
com um*.mydomain.com
certificado, apesar de considerar o certificado válido parasub2.mydomain.com
. Então, como posso dizer, esta resposta está realmente errada, pelo menos hoje. Considerando que também houve um comentário postado por alguém dizendo que eles não podiam reproduzir o comportamento no dia em que a resposta foi postada , estou cético quanto à possibilidade de alguma vez estar correta.Apenas para confirmar que o FF e o IE 8 NÃO aceitarão certificados no formulário,
*.*.example.com
embora seja tecnicamente possível criá-los.fonte
*.a.a.com
,*.b.a.com
,*.c.a.com
manualmente?Quando o certificado SSL curinga é emitido para * .domain.com, você pode proteger seu número ilimitado de subdomínios no domínio principal.
Por exemplo:
Se o certificado SSL curinga for emitido em * .sub1.domain.com, nesse caso, você poderá proteger todos os subdomínios de segundo nível listados em sub1.domain.com
Por exemplo:
Se você deseja proteger um número limitado de subdomínios e domínios de segundo nível, pode escolher SSL de vários domínios que pode proteger até 100 nomes de domínio com um único certificado.
Por exemplo:
Você deve conhecer seus requisitos reais para escolher um certificado SSL.
fonte
Isso pode valer a pena uma nova rodada de testes com as versões atuais do navegador.
Minha verificação rápida pessoal resulta em: O Firefox 20.0.1 parece ainda não suportar isso. Isto mostra:
... ao navegar para https://svn.project.mydomain.com .
Internet Explorer 9.0:
Notas:
fonte
Eu estava apenas pesquisando isso, pois também tenho os mesmos requisitos para proteger subdomínios e me deparei com uma solução do DigiCert.
Este certificado diz que vai apoiar
yourdomain.com
,*.yourdomain.com
,*.*.yourdomain.com
e assim por diante.Atualmente, é bastante caro, mas a esperança é que outros provedores comecem a oferecer certificados semelhantes e reduzirão os preços.
fonte
Todas as respostas aqui estão desatualizadas ou incorretas, não considerando a RFC 6125 de 2011.
De acordo com o RFC 6125 , apenas um curinga é permitido no fragmento mais à esquerda.
Válido:
Inválido:
Um fragmento, ou também chamado de "etiqueta", é um componente fechado, por exemplo:
*.com
(2 etiquetas) não correspondelabel.label.com
(3 etiquetas) - isso já foi definido na RFC 2818.Antes de 2011 na RFC 2818, a configuração não era totalmente clara:
Isso mudou com o RFC 6125 a partir de 2011 (6.4.3):
fonte
embora eu não esteja analisando sua pergunta, acabei de ler algo sobre isso minutos atrás:
https://www.instantssl.com/articles/can-you-create-a-wildcard-ssl-certificate-for-two-levels.php
isso explica que você não pode usar asterisco duplo
Editar
Adicione parte da cotação para o caso de o site cair ou demorar muito para ler
fonte
O que você pode fazer é algo como * .domínio.com e depois * .www.domínio.com ou * .mail.domínio.com. Eu nunca vi *. *. Domain.com em um site de produção.
Você pode obter um curinga (* .domínio.com), mas também precisará de * .www.domínio.com como uma entrada alternativa para o nome do assunto para que isso funcione. As únicas empresas que conheço oferecem isso são ssl.com e digicert. Pode haver outros, mas não tenho certeza.
fonte
-d *.domain.com -d *.sub1.domain.com -d *.sub2.domain.com
.