Joker sertifika: *.site.com tam olarak neyi kapsar?
2 dk okuma
Wildcard sertifika aldınız ama bazı adresler yine güvenilmez mi? *.site.com çıplak alan adını ve ikinci seviye alt alan adlarını kapsamaz. Tek seviye kuralı, örnekler ve çözüm.
Tek seviye kuralı
*.site.com jokerindeki yıldız tam olarak bir etiketi karşılar. Yani www.site.com, api.site.com, mail.site.com kapsanır; ama site.com (çıplak ad — yıldızın yerine koyacak etiket yok) ve test.api.site.com (iki seviye) kapsanmaz. Bu, RFC 6125'te tanımlı standart davranıştır; tarayıcıların tamamı böyle çalışır.
En sık sürpriz çıplak alan adıdır: joker sertifika kurulur, site.com ziyaretçileri uyarı görür. Çözümü basittir: sertifika düzenlenirken SAN listesine site.com ayrıca eklenir — modern otoriteler joker + çıplak adı aynı sertifikada verir.
Teşhis
SSLx'te sorun yaşayan tam adresi sorgulayın. Eşleşme penceresi joker kuralını bilir ve nedeni açıkça söyler: "joker alt alan adlarını kapsar ama çıplak adı kapsamaz" ya da "joker yalnız BİR seviye alt alan adını kapsar; bu ad daha derinde".
Derin alt alan adları için ne yapmalı?
a.b.site.com gibi ikinci seviye adlar için iki yol var: o ada özel kayıt eklemek ya da *.b.site.com gibi bir alt-joker almak. "Jokerin jokeri" (*.*.site.com) diye bir şey yoktur; hiçbir tarayıcı tanımaz.
Kendi sitenizi test edin
Bu rehberdeki teşhisleri SSLx on saniyede sizin için yapar: zincir doğrulama, alan adı eşleşmesi, süre ve HSTS — ücretsiz, kayıtsız.
SSLx ile test etSık sorulan sorular
Joker sertifika güvenlik açısından sakıncalı mı?
Kapsamı geniş olduğu için anahtarı sızarsa bütün alt alan adları etkilenir — bu yüzden anahtar tek sunucuda tutulmalı ya da ad başına ayrı sertifika tercih edilmelidir. Doğru saklandığı sürece kriptografik gücü aynıdır.
Let's Encrypt joker sertifika veriyor mu?
Evet, ancak yalnız DNS-01 doğrulamasıyla: alan adınızın DNS'ine geçici bir TXT kaydı ekleyebiliyor olmanız gerekir.