J'aimerais savoir si des certificats prennent en charge un double caractère générique, comme *.*.example.com
? Je viens de parler au téléphone avec mon fournisseur actuel de SSL (register.com) et la fille là-bas a dit qu'elle n'offrait rien de tel et qu'elle ne pensait pas que c'était possible de toute façon.
Quelqu'un peut-il me dire si cela est possible et si les navigateurs le prennent en charge?
ssl
subdomain
certificate
wildcard
Aleksander Blomskøld
la source
la source
*.*.example.com
partir de 2015. Aucune idée pourquoi.*.a.a.com
,*.b.a.com
,*.c.a.com
, ... manuellement?.
pour séparer les éléments de votre nom de domaine qui sont liés, les domaines sont des préoccupations de domaine. Pourquoi auriez-vous besoinphpmyadmin.serverX.domain.com
, quandphpmyadmin-serverX.domain.com
est sémantiquement plus précis et plus facile à gérer en termes de DNS et de TLS.Réponses:
Le RFC2818 déclare:
Internet Explorer se comporte de la manière décrite par le RFC, où chaque niveau a besoin de son propre certificat générique. Firefox est satisfait d’un seul * .domain.com où * correspond à tout ce qui se trouve devant domain.com, y compris other.levels.domain.com, mais gère également les types *. *. Domain.com.
Donc, pour répondre à votre question: c'est possible, et supporté par les navigateurs.
la source
SubjectAltName: DNS:foo.*.example.com, DNS:bar.*.example.com
sub1.sub2.mydomain.com
avec un*.mydomain.com
certificat, bien que le certificat soit valide poursub2.mydomain.com
. Donc, autant que je sache, cette réponse est en effet fausse, du moins aujourd'hui. Considérant qu’il y avait aussi un commentaire posté de quelqu'un disant qu’ils ne pouvaient pas reproduire le comportement le jour où la réponse a été postée , je suis sceptique quant à sa véracité.Juste pour confirmer, FF et IE 8 n’accepteront PAS les certificats sous la forme
*.*.example.com
bien qu’il soit techniquement possible de les créer.la source
*.a.a.com
,*.b.a.com
,*.c.a.com
manuellement?Lorsque le certificat SSL Wildcard est émis pour * .domain.com, vous pouvez sécuriser votre nombre illimité de sous-domaines sur le domaine principal.
Par exemple:
Si le certificat SSL Wildcard est émis sur * .sub1.domain.com, dans ce cas, vous pouvez sécuriser tous les sous-domaines de second niveau répertoriés sous le domaine sub1.domain.com.
Par exemple:
Si vous souhaitez sécuriser un nombre limité de sous-domaines et de domaines de second niveau, vous pouvez choisir un SSL multi-domaines pouvant sécuriser jusqu'à 100 noms de domaine avec un seul certificat.
Par exemple:
Vous devez connaître vos exigences actuelles pour choisir un certificat SSL.
la source
Cela pourrait valoir une nouvelle série de tests avec les versions actuelles du navigateur.
Ma vérification rapide personnelle aboutit à: Firefox 20.0.1 ne semble toujours pas supporter cela. Ça montre:
... lorsque vous naviguez sur https://svn.project.mydomain.com .
Internet Explorer 9.0:
Remarques:
la source
Je faisais juste quelques recherches à ce sujet car j'ai les mêmes exigences pour sécuriser les sous-domaines et j'ai trouvé une solution de DigiCert.
Ce certificat dit qu'il soutiendra
yourdomain.com
,*.yourdomain.com
,*.*.yourdomain.com
et ainsi de suite.Il est actuellement plutôt coûteux, mais l’espoir est que d’autres fournisseurs commencent à offrir des certificats similaires et réduisent leurs prix.
la source
Toutes les réponses ici sont obsolètes ou pas tout à fait correct, sans tenir compte de la RFC 6125 de 2011.
Selon la RFC 6125 , un seul caractère générique est autorisé dans le fragment le plus à gauche.
Valide:
Invalide:
Un fragment, également appelé "étiquette", est un composant fermé. Par exemple:
*.com
(2 étiquettes) ne correspond paslabel.label.com
(3 étiquettes) - cela a déjà été défini dans la RFC 2818.Avant 2011 dans RFC 2818, le paramètre n’était pas parfaitement clair:
Cela a changé avec la RFC 6125 à partir de 2011 (6.4.3):
la source
Bien que je n’examine pas votre question, j’ai lu quelque chose à ce sujet il ya quelques minutes:
https://www.instantssl.com/articles/can-you-create-a-wildcard-ssl-certificate-for-two-levels.php
cela explique que vous ne pouvez pas utiliser le double astérisque
Modifier
Ajoutez une partie de la citation au cas où le site Web serait en panne ou qu'il serait trop long à lire.
la source
Ce que vous pouvez faire est quelque chose comme * .domain.com, puis * .www.domain.com ou * .mail.domain.com. Je n'ai jamais vu *. *. Domain.com sur un site de production.
Vous pouvez obtenir un caractère générique (* .domain.com), mais vous aurez également besoin de * .www.domain.com comme autre entrée de nom de sujet pour que cela fonctionne. Les seules entreprises que je connaisse offrent ceci, ssl.com et digicert. Il y en a peut-être d'autres mais je ne suis pas sûr.
la source
-d *.domain.com -d *.sub1.domain.com -d *.sub2.domain.com
.