🔒
Hosting

通配符SSL证书对于管理多个子域名的网站管理员来说是一个很好的解决方案。与为每个子域名(如api.yourdomain.com、blog.yourdomain.com、mail.yourdomain.com等)颁发单独的SSL证书不同,单个通配符证书可以同时覆盖*.yourdomain.com和yourdomain.com。在AsiaGB的DirectAdmin托管上,你可以直接从控制面板申请免费的Let's Encrypt通配符SSL证书,无需SSH访问或复杂的命令行工具。只需添加DNS TXT记录来证明域名所有权,即可完成。

简而言之:在DirectAdmin中,进入SSL证书管理 → 选择Let's Encrypt → 输入*.yourdomain.com和yourdomain.com → 选择DNS-01验证 → 添加系统显示的TXT记录到DNS管理器 → 等待DNS传播(5-10分钟) → 系统自动验证并颁发证书。

什么是通配符SSL证书以及为什么需要它

通配符SSL证书是一种SSL/TLS证书,可以用单个证书保护主域名和所有一级子域名。命名约定是*.yourdomain.com,其中星号(*)充当通配符,匹配任何子域名。

例如,如果你的网站是yourdomain.com,并且你有多个子域名,如:

单个通配符证书可以覆盖所有五个子域名。你不需要颁发五个单独的证书——一个通配符证书可以处理一切。

使用通配符SSL证书的原因:

为什么通配符证书需要DNS-01验证

标准SSL证书(如仅yourdomain.com)可以使用HTTP-01验证。Let's Encrypt通过验证放置在.well-known/acme-challenge目录中的HTTP文件来确认域名所有权。

但是,通配符证书必须使用DNS-01验证,原因如下:

DNS-01验证的优势:

先决条件

在DirectAdmin上申请通配符SSL证书之前,请确保你拥有:

在DirectAdmin上创建通配符SSL的分步指南

按照以下步骤申请免费的Let's Encrypt通配符SSL证书:

步骤1:访问DirectAdmin控制面板

使用服务器的主机名或IP地址(如hostname:2222)导航到DirectAdmin控制面板,并使用你的用户账户登录。

步骤2:打开SSL证书管理

从主菜单中,找到并点击"SSL证书""管理SSL证书"(命名方式因DirectAdmin主题而异)。

步骤3:选择你的域名

选择要申请通配符SSL证书的域名(如yourdomain.com)。

步骤4:选择Let's Encrypt

查找"申请新SSL证书""创建SSL"选项。点击它并选择"Let's Encrypt"作为提供商。

步骤5:输入通配符域名

在域名字段中,输入:

许多DirectAdmin版本提供"添加SAN"(主题备用名称)按钮来包含两个名称。填充两个字段。

步骤6:选择DNS-01验证方法

当提示输入验证方法时,选择:

不要使用HTTP-01,因为它不支持通配符证书。

步骤7:执行DNS验证

系统显示必须添加到DNS提供商的TXT记录:

示例:

完成步骤:

  1. 转到DirectAdmin中的DNS管理器(或如果不使用DirectAdmin DNS,请使用外部DNS提供商)。
  2. 使用系统显示的确切名称和值创建新的TXT记录。
  3. 等待DNS传播(通常5-15分钟)。

步骤8:等待验证

TXT记录到位后,系统会自动检查。验证成功时,Let's Encrypt颁发证书并将其安装在你的域名上。

步骤9:验证安装

SSL证书页面显示状态为"有效""已安装",包含以下详细信息:

示例输出:

域名: yourdomain.com
通配符: *.yourdomain.com
提供商: Let's Encrypt
状态: 活跃
颁发日期: 2026-07-01
过期日期: 2027-07-01

对比表:单域名SSL与通配符SSL

方面 单域名SSL(yourdomain.com) 通配符SSL(*.yourdomain.com)
覆盖主域名 仅yourdomain.com yourdomain.com +所有子域名
覆盖子域名 否(需要单独的证书) 是(所有子域名自动覆盖)
验证方法 HTTP-01或DNS-01 仅DNS-01
证书数量 每个子域名1个+主域名1个 仅1个证书
管理复杂性 复杂(多个证书) 简单(单个证书)
添加新子域名 颁发新证书 自动覆盖
成本(Let's Encrypt) 免费 免费
子域名基础设施 需要运行Web服务器并在每个上放置HTTP-01文件 仅需DNS访问权;不需要Web服务器

注意:通配符证书续期需要在每次续期时添加新的DNS TXT记录(DNS-01续期在某些配置中不是自动的)。Let's Encrypt在过期前30天发送续期提醒。确保你的DirectAdmin或DNS提供商支持自动DNS-01续期;如果不支持,请在日历上标记续期日期并手动续期。检查DirectAdmin设置中是否有托管计划中可用的自动续期选项。

小贴士:安装通配符SSL证书后,使用DirectAdmin中的SSL证书页面或SSL Labs(ssllabs.com)等在线工具验证它。你会看到包括证书颁发者、过期日期和覆盖的域名等详细信息。此外,你的浏览器的证书查看器(点击挂锁图标→证书)会显示任何子域名的证书详细信息,确认通配符在所有子域名上工作正常。

总结

在DirectAdmin上申请Let's Encrypt通配符SSL证书既简单直接,又能为子域名节省大量管理多个证书的时间。关键步骤是:

  1. 登录DirectAdmin
  2. 导航到SSL证书管理
  3. 选择Let's Encrypt和DNS-01验证
  4. 输入*.yourdomain.com和yourdomain.com
  5. 将TXT记录添加到DNS管理器
  6. 等待验证和自动证书颁发

只需一个通配符证书,所有当前和未来的子域名(第一级)都会受到HTTPS保护。DirectAdmin简化了整个过程,使SSL证书管理即使对于那些没有技术命令行技能的人也变得容易。这种方法对于计划在未来添加多个子域名的不断增长的网站非常理想。

常见问题 (FAQ)

我能否在共享托管上申请通配符SSL?

可以。如果你使用AsiaGB的DirectAdmin托管,你可以直接从控制面板申请Let's Encrypt通配符SSL证书,无需SSH或root访问。相同的过程适用于共享托管和带有DirectAdmin的VPS。

通配符SSL与单域名SSL一样安全吗?

是的。两者使用相同的加密强度和验证方法。唯一的区别是范围:通配符覆盖所有一级子域名(*.yourdomain.com),而单域名仅覆盖一个域名。安全级别是相同的。

如果我删除一个子域名,通配符SSL仍然有效吗?

是的。通配符证书覆盖*.yourdomain.com,无论哪些子域名是活跃的。删除子域名不会影响证书的有效性或其对其余子域名的保护。

如何续期过期的通配符SSL证书?

该过程与初始请求相同。在DirectAdmin的SSL证书页面中,选择续期。系统提供一个新的TXT记录以添加到DNS。添加它并等待传播后,验证完成时证书将自动续期。

立即开始使用 AsiaGB Hosting

AsiaGB Hosting 采用 SSD 存储,通过简单易用的 DirectAdmin 控制面板管理,支持多个 PHP 版本,正常运行时间达 99%,价格实惠,并有泰语技术团队提供支持。

查看 Hosting 套餐

查看泰国虚拟主机全部套餐 →