首页博客域名 › 子域名通配符

什么是子域名通配符?与普通子域名的区别及配置方法

📅 2026年9月21日 ⏱️ 阅读约10分钟 🏷️ 域名, DNS, 通配符
子域名通配符DNS记录配置与使用指南

如果您曾在DNS文档或SSL证书上看到 *.example.com 而感到困惑,本文将全面解释子域名通配符的所有知识——从基本概念、DNS工作原理,到实际配置方法和安全最佳实践。

1. 什么是子域名?基础回顾

子域名是位于主域名前面、以点(.)分隔的部分。例如,主域名为 example.com,其子域名包括 www.example.commail.example.comshop.example.com 等。

每个子域名可以指向不同的IP地址或服务器,便于在同一个域名下分离不同的服务。

域名的结构组成

组成部分示例说明
顶级域名 (TLD).com / .net / .cn域名最右侧的部分
二级域名 (SLD)example您注册的主域名
子域名www / mail / shop主域名前的前缀,可自定义

示例:shop.example.com → 子域名 = shop,二级域名 = example,顶级域名 = .com

2. 什么是子域名通配符?

子域名通配符是一种特殊的DNS记录,使用星号(*)作为子域名前缀,用于匹配所有未明确定义的子域名。

写法:*.example.com

* (通配符)的含义:
当您设置DNS记录 *.example.com → 203.0.113.1 时,意味着所有未明确定义的子域名——如 anything.example.comtest.example.comclient99.example.com——都会自动解析到IP 203.0.113.1,无需逐一创建DNS记录。

重要提示:通配符记录不会覆盖已明确定义的子域名。例如,如果 www.example.com → 203.0.113.2 已单独设置,DNS会优先使用该记录而非通配符。

3. 通配符与普通子域名对比

功能特性普通子域名通配符子域名
DNS记录创建每个子域名单独创建一条记录覆盖所有
支持动态子域名不支持,需手动修改DNS支持,无需修改DNS
管理复杂度低(明确清晰)需要应用层路由
多租户SaaS不方便非常适合
安全注意事项较低需要仔细配置
通配符SSL兼容不需要完美搭配

4. 通配符DNS工作原理

当浏览器尝试解析 client5.example.com 时,DNS查找过程如下:

  1. 查找精确匹配:是否存在 client5.example.com 的记录?→ 如有则直接使用。
  2. 若无精确匹配 → 查找通配符:是否存在 *.example.com 记录?
  3. 若存在通配符 → 使用通配符记录中的IP地址。
  4. 若两者均无 → NXDOMAIN(域名不存在)。
重要提示:通配符记录只匹配一个层级的子域名。*.example.com 匹配 abc.example.com,但不匹配 abc.def.example.com(二级子域名)。如需覆盖更深层级,需单独创建如 *.def.example.com 的通配符记录。

5. 在DirectAdmin中配置通配符DNS

AsiaGB主机服务使用DirectAdmin作为控制面板,以下是添加通配符DNS记录的步骤:

配置步骤

  1. 登录您的DirectAdmin控制面板。
  2. 进入 DNS管理(DNS Management)
  3. 选择要配置的域名。
  4. 点击 添加记录(Add Record)
  5. 填写以下信息:
    • 名称(Name):*(仅输入星号)
    • 类型(Type):A(或指向主机名时使用CNAME)
    • 值(Value):您的服务器IP地址
    • TTL:300或3600(根据需要)
  6. 点击 保存(Save)
DNS区域文件示例:
* IN A 203.0.113.1
或CNAME方式:* IN CNAME example.com.

配置后验证

保存后,使用AsiaGB域名服务器的域名通常5–30分钟内生效,可使用以下命令测试:

nslookup random123.example.com
# 应解析到您配置的IP地址

6. 通配符SSL证书

通配符SSL证书专为 *.example.com 颁发,可用一张证书保护通配符DNS覆盖的所有子域名的HTTPS连接。

类型覆盖范围价格(AsiaGB)
单域名SSL仅 example.com起价1,000泰铢/年
通配符SSL(DV)*.example.com 所有子域名起价5,000泰铢/年
通配符SSL(OV)*.example.com + 组织验证起价15,000泰铢/年

将通配符SSL与通配符DNS结合使用,新创建的子域名可立即获得HTTPS支持,无需为每个子域名单独申请SSL证书。

注意:与通配符DNS一样,通配符SSL只覆盖一个层级。*.example.com 覆盖 shop.example.com,但不覆盖 test.shop.example.com

7. 使用场景——何时使用通配符

多租户SaaS平台

为每个客户提供专属子域名——company-a.yourapp.comcompany-b.yourapp.com——无需在每次新增客户时修改DNS。应用层根据主机名处理路由。

开发与测试环境

为每个功能分支动态创建环境:feature-login.dev.example.comfeature-payment.dev.example.com

微服务架构

动态路由到不同服务:api-v1.example.comapi-v2.example.commetrics.example.com

白标服务

让合作伙伴通过专属子域名访问您的平台:partner1.service.compartner2.service.com

预览与灰度发布

支持版本化预览链接:preview-v2.5.example.comstaging-pr-42.example.com

8. 安全风险与防护措施

常见安全风险

最佳防护实践

最佳实践:如果应用程序无法识别请求的子域名,应返回HTTP 404或重定向到错误页面,而不是显示默认页面——这可防止信息泄露。

需要域名和通配符SSL?

AsiaGB提供域名注册和通配符SSL证书服务,通过DirectAdmin轻松管理DNS,Uptime 99%保证。

查看域名服务 →

9. 常见问题解答

Q:什么是子域名通配符?
子域名通配符是使用星号(*)作为前缀的特殊DNS记录,可自动匹配所有未明确定义的子域名。例如,*.example.com 会将 any.example.com、test.example.com 等所有子域名解析到同一IP,无需逐一创建记录。
Q:通配符DNS与普通子域名有什么区别?
普通子域名需要为每个子域名(如www、mail、shop)单独创建DNS记录。通配符DNS只需一条*记录即可覆盖所有未明确定义的子域名,节省时间并支持动态子域名创建。
Q:通配符SSL证书可以与通配符DNS搭配吗?
可以。通配符SSL证书(*.example.com)专为搭配通配符DNS设计,让所有被覆盖的子域名共享一张SSL证书,无需为每个子域名单独购买。
Q:如何在DirectAdmin中配置通配符DNS?
进入DirectAdmin的DNS管理,选择域名,添加新的A记录,名称填写*,值填写服务器IP地址,保存后等待5-30分钟生效。
Q:通配符DNS会覆盖二级子域名吗?
不会。*.example.com 只匹配一个层级,如 abc.example.com,不匹配 abc.def.example.com(二级子域名)。如需覆盖更深层级,需单独创建 *.def.example.com 等通配符记录。
Q:使用通配符DNS有安全风险吗?
有一定风险。需要在应用层实现子域名白名单验证,正确配置Cookie安全标志,并定期审查DNS记录。只要做好应用层防护,通配符DNS是安全可靠的。

10. 总结

  • 子域名通配符*.domain.com)是自动匹配所有未定义子域名的DNS记录。
  • 适用于多租户SaaS开发测试环境微服务架构白标服务
  • 通配符SSL证书搭配,一张证书即可为所有子域名启用HTTPS。
  • 在DirectAdmin中配置简单:添加名为*的A记录,指向服务器IP。
  • 注意Cookie安全配置,并在应用层实现主机名白名单验证
  • 通配符仅覆盖一个子域名层级,不覆盖二级子域名。