SSL-сертификаты на несколько доменов. Мультидоменные SSL-сертификаты: SAN SSL и MDC |

SSL-сертификаты на несколько доменов. Мультидоменные SSL-сертификаты: SAN SSL и MDC | Сертификаты

Что такое ssl-сертификат?

SSL-сертификаты на несколько доменов. Мультидоменные SSL-сертификаты: SAN SSL и MDC |

Многие наверняка слышали про

, но не все чётко представляют, что это такое и для чего они нужны. По сути, SSL-сертификат — цифровая подпись вашего сайта, подтверждающая его подлинность. Использование сертификата позволяет защитить как владельца сайта, так и его клиентов. SSL-сертификат даёт возможность владельцу применить к своему сайту технологию SSL-шифрования.

Multi-domain ssl — мультидоменные сертификаты по цене от 2490 руб в 1cloud

Мультидоменный — это опция SSL-сертификатов, позволяющая защитить не один домен, а сразу много (по списку).

В английском языке сертификаты на несколько доменов называют по-разному: Multi Domain SSL Certificate, Unified Communications Certificate (UCC), Subject Alternative Name (SAN).

Мультидоменные сертификаты позволяют сэкономить время и деньги на получении отдельных сертификатов для ваших доменов, если вы сначала знаете, что вам непременно потребуется удостоверить много доменов. Кроме того, в  случае пакетного удостоверения доменов вам не потребуется отслеживать периоды действия сертификатов для каждого отдельного домена.

Число доменов, которые можно удостоверить конкретным мультидоменным сертификатом, ограничено. Этот лимит устанавливается соответствующим центром сертификации. В одном случае максимальное число доменов в сертификате может быть 4, в другом — 99, а в третьем — 250. Лимит устанавливается по организационно-коммерческим соображениям, у него нет технических причин.

Надо понимать, что лимит не означает, что в сертификат сразу входит указанное число доменов. Обычно в базовую цену многодоменного сертификата входит несколько доменов. Дополнительные домены в рамках лимита можно включить за дополнительную плату.

Стоит учесть, что возможности мультидоменного сертификата частично перекрывают возможности сертификата типа WildCard, охватывающего поддомены. Для защиты поддомена с помощью SAN-сертификата этот поддомен можно включить в соответствующий список. Например,

В 1cloud представлены SAN-сертификаты разных центров сертификации: Sectigo Positive SSL Multi Domain, GeoTrust True BusinessID SAN, Sectigo Positive SSL UCC SAN и другие.

Где купить ssl-сертификат?

SSL-сертификаты на несколько доменов. Мультидоменные SSL-сертификаты: SAN SSL и MDC |

Приобретают сертификаты обычно не напрямую у удостоверяющего центра, а через партнёров. В России продажей сертификатов известных удостоверяющих центров (УЦ), таких как Comodo, Geotrust, GoDaddy, GlobalSign, Symantec и прочих, занимается множество компаний.

Защита для бизнеса и клиентов

SSL-сертификаты на несколько доменов. Мультидоменные SSL-сертификаты: SAN SSL и MDC |

Каким же сайтам нужна защита SSL? Да практически всем. Особенно тем, которые в наибольшей степени подвержены атакам: ресурсам финансовых учреждений, крупных брендов, сайтам, работающим с персональными данными и платёжной информацией.

Как получить mdc ssl с защитой домена

Сертификат с проверкой домена выдается за 10-15 минут.

Для проверки не нужно предоставлять информацию о компании и собирать документы.

Чтобы получить мультидоменный SSL-сертификат с защитой домена:

  • При активации выберите почту домена, к которой у вас есть доступ. Центр сертификации пришлет на нее подтверждающее письмо — так он проверит, что вы владеете или управляете сайтом.
  • Подтвердите активацию, нажав на ссылку в письме от центра сертификации. Письмо приходит после того, как вы оплатили сертификат и активировали его в личном кабинете. Если письма нет в течение 2 часов, обратитесь в нашу службу поддержки.

Как получить мультидоменный ssl с зеленой строкой

Сертификат с зеленой строкой выдается только юридическим лицам за 10-14 рабочих дней.

Центр сертификации тщательно проверяет компанию: право владения на домен, существование компании, регистрационные документы и проводит проверку по телефону.

Перед выдачей SSL-сертификата с зеленой строкой:

  • Проверьте, что данные в WHOIS, регистрационные данные в документах компании и контактная информация совпадают.
  • Проверьте, что компания есть в международных желтых страницах.
  • Проверьте, что вы указали правильный телефон. Центр сертификации позвонит или на номер компании из открытых источников (желтых страниц, базы D&B или ФНС), или на телефон, указанный в заявке на сертификат.
  • Зарегистрируйте компанию в международной базе D&B — это может ускорить выдачу SSL.

Подробнее о проверке и о том, как зарегистрировать компанию в базе D&B

Как получить мультидоменный ssl с проверкой компании

Сертификат с проверкой компании выдается за 2-10 рабочих дней.

Центр сертификации проверяет право на домен, что домен принадлежит компании и что компания существует.

Про сертификаты:  Сертификация весов: какие документы необходимо получить? | РосТест

Перед выдачей SSL-сертификата с проверкой компании:

Подробнее о проверке и о том, как зарегистрировать компанию в базе D&B

Как правильно сгенерировать csr для ucc san ssl?

Приветствую,

Приобрел UCC SAN SSL сертификат от Comodo, на gogetssl.com, на три домена – для почтового сервера. Возникла проблема как правильно сгенерировать CSR для такого типа сертификата. В саппорте мне ответили, что SAN домены должны быть указаны не в CSR, а через форму на их сайте. Сказано сделано, сгенерировал CSR следующей командой:

openssl req -nodes -newkey rsa:2048 -keyout mx.example.com.key -out mx.example.com.csr

В common name сертификата указал один из доменов – example.com, в SAN – example.ru и example.net. Все замечательно, сертификат выпущен и подписан, и успешно добавлен на сервер. И вот тут возникает проблема – MUA при подключении начинает ругаться на несоответствие между Common Name сертификата (example.com) и именем хоста (mx.example.com) – тоже самое для всех остальных доменов на сервере. При этом если смотреть подробности о сертификате, то в полях SAN прописаны все три домена, в чем может быть проблема? Или нужно выпускать сертификат не на домены example.*, а на имя хоста сервера в каждом домене?

Плюс мне непонятно почему начинается ругань на CN, на который по сути при таком типе сертификата не стоило бы обращать внимание.

Можно ли сократить количество san записей в сертификате?

При большом кол-ве accepted domains всего три способа:

1. Постоянно добавлять новые домены SAN в сертификатах как вам уже объясняли все (но при копеечной стоимости домена, стоимость сертификата растет просто в диких размерах)
2. Использовать SRV запись
3. Использовать механизм http-redirect на единыое пространство имён.

Т.е. с первым случаем вы столкнулись, вам уже это не понравилось, идём ко второму.
Второй способ выглядит вроде заманчиво, и наименее затратно, но тут есть нюанс, первое это самый медленный способ, т.к. служба автообнаружения использует SRV на самом последнем этапе, и хуже того могут не поддерживатся какими то устройствами, т.е. приемлемо только для аутлюков.
Третий способ использовать вебсервер с редиректом на единое пространство имен, т.е. когда на вебсервере создается ресурс слушающий все эндпоинты вашего автодискавера, т.е.:
autodiscover.bank.ru
autodiscover.insurance.ru
autodiscover.shop.ru
и т.д.
и отдает 302 редирект на autodiscover.mymail.ru на который вы купили сертификат с нужными SAN или wildcard *.mymail.ru…

Как-то так.

Типы ssl-сертификатов и разница между ними

Работаю в хостинге: размещаем сайты пользователей на своих серверах.

Ввиду гигантского количества вопросов, которые нам задают и начинающие, и опытные пользователи, при помощи Пикабу хочу разъяснить некоторые принципы, аспекты и особенности этого ответвления IT-сферы. Не уверен, что количество вопросов от наших пользователей уменьшится, но попытаться стоит.

Даже если вы не пользуетесь хостингом, предположу, что эта информация может быть познавательна.

Сегодня, как я обещал ранее, речь пойдёт о типах SSL-сертификатов, которые можно создать самостоятельно, приобрести за деньги, получить бесплатно, и о разнице между такими сертификатами.

Итак, первый и самый простой способ получить сертификат для своего сайта — купить его. Для этого можно обратиться в любой центр по выпуску сертификатов и заказать сертификат у них, предоставив в процессе заказа информацию, по которой будет проведена проверка. В зависимости от целей и амбиций вы можете выбрать платный сертификат с различными типами проверки данных:

D — сертификаты с проверкой домена. При регистрации такого сертификата производится только проверка доменного имени. Это самый простой в оформлении и дешевый тип SSL сертификатов. Купить такой SSL сертификат может любая организация и любое физическое лицо. При заказе сертификата необходимо указывать “E-mail адрес для подтверждения” в сертифицируемом домене: на этот адрес будет приходить письмо для подтверждения “владения доменом”. То есть, если оформляется сертификат на домен my-sertif.ru, то серт. центр предоставит выбор из нескольких ящиков, который можно будет указать в проверочных данных, например info@my-sertif.ru, admin@my-sertif.ru и другие. Указанный адрес должен обязательно существовать, все письма с инструкциями сертификационного центра будут высылаться на этот E-mail. При этом оформление сертификатов на домены, в имени которых содержатся намёки на банк, финансы и прочие подозрения на “фишинг” невозможно. Если нужен сертификат для домена кредитной организации, то оформление такого сертификата только с проверкой организации. Сайт с таким сертификатом будет показывать в адресной строке браузера «зелёный замочек» (у разных браузеров по-разному).

Про сертификаты:  GoGetSSL Domain SSL for best price of $24.00/year

D O — сертификаты с проверкой домена и организации. В этом случае происходит не только проверка доменного имени, но и принадлежность домена к указанной организации. При посещении сайта защищенного таким сертификатом в адресной строке браузера будет показываться название организации. Перед оформлением необходимо убедиться, что доменное имя было зарегистрировано на организацию, а не на физическое лицо, например, на директора или системного администратора компании. Помимо этого, для некоторых видов сертификатов, необходимо будет заполнить форму с реквизитами организации, для проверки их сертификационным центром.

IDN (Internationalized Domain Names) — поддержка национальных доменов. Поддержка доменов не с латинскими символами. Если у вас домен например в зоне .рф, то такой вид сертификатов — ваш выбор.

EV (Extended Validation) — расширенная проверка. Такие сертификаты получают самое высокое доверие со стороны браузеров. Для этого вида сертификатов проводится полная проверка организации, включая обязательное заполнение форм с данными компании, заверяемых подписью и печатью. Но столь «сложное» оформление даёт самый высокий уровень доверия, чему свидетельствует “зеленая адресная строка” в браузере посетителя сайта, которая говорит о том, что сайт прошёл серьёзную проверку и все данные передаваемые между посетителем и сайтом надёжно защищены.

WildCard — поддержка субдоменов. Wildcard сертификат можно использовать на всех субдоменах (поддоменах) доменного имени. Один такой сертификат будет действителен на доменах www.my-sertif.ru, test.my-sertif.ru, accounts.my-sertif.ru и т.д. без каких либо ограничений на количество субдоменов.

SGC (Server Gated Cryptography) — высокий уровень шифрования. Сертификаты с поддержкой принудительно высокого уровня шифрования обеспечивают максимально высокий уровень шифрования вне зависимости от типов и версий браузеров клиентов. Если пользователь использует старую версию браузера, поддерживающую только 40 или 56 битное шифрование, то при использовании SGC-сертификата соединение все равно будет использовать 128(и более) битное шифрование.

SAN/UCC (United Communications Certificate) — мульти-доменные сертификаты. SAN SSL-сертификаты, так же известные как Единые сертификаты связи (UCC) идеальны для продуктов Microsoft Exchange, а так же для защиты мульти-доменных проектов. Такие сертификаты защищают все описанные в заявке домены, субдомены, локальные имена используя лишь 1 сертификат.

Помимо глубины проверки данных, разные типы сертификатов дают разные страховые возмещения. Об этом стоит рассказать отдельно.

Каждый платный сертификат подразумевает наличии страховки. Страховка покрывает финансовые риски посетителя сайта. Например, сертификат гарантирует страховое возмещение в размере $10000. Значит, если на домене установлен такой сертификат, и посетитель сайта домена в результате операций сайте понёс какие-либо финансовые убытки из-за взлома ключа сертификата, то такие убытки будут покрыты сертифкационным центром вплоть до $10000. На практике же лично мне не известно ни одного случая, когда такое возмещение было бы выплачено. И дело не в том, что SSL настолько суровая технология, что взломать ключи, а, следовательно, подсмотреть шифрованный трафик, невозможно. Скорее очень сложно доказать, что это произошло. Даже когда пару лет назад была анонсирована катастрофическая уязвимость в протоколе SSL, которая получила название «HeartBleed», информации о каких-то возмещениях не было.

Также хочу заметить, что чаще всего самую низкую цену на сертификат вы получите не напрямую у серт.центра, а у посредника. Т.к. они, также как в ситуации с доменами, получают адские скидки из-за оптовых закупок, и, соответственно, могут предложить более низкую цену, чем у самих серт. центров.

Про сертификаты:  СИТИЛАБ — ваш надежный партнер

Второй способ получить сертификат чуть более сложный. Его можно сгенерировать самостоятельно. Для его воплощения потребуется как минимум командная строка любой unix-системы, пара часов «курения» интернетов по запросам “Генерируем SSL сертификат самостоятельно”, а затем пара несложных команд в командной строке.

В результате будет получен набор файлов, которые в последствии можно использовать для подключения сертификата на домен сайта.

Помимо очевидного минуса в необходимости выполнения каких-то самостоятельных телодвижений, в итоге получится, что для работы с сайтом, использующим такой сертификат, пользователю придётся также лишний раз нажать на пару кнопок в браузере.

Это будет происходить из-за того, что бразуры имеют собственную базу сертификационных центров, сертификатам которых они доверяют. Выпущенный же самостоятельно сертификат так и называется «самоподписанный сертификат». Сертифкационным центром в этом случае выступает компьютер, на котором выпущен сертификат. Соответственно, доверия этому компьютеру у браузера нет. Поэтому бразуер будет выводит сообщение об отсутствии проверки сертификата. Такие сертифткаты лично я рекомендовал бы использовать только для собственных нужд, а в Сети всё-таки пользоваться сертификатами от доверенных серт. центров.

Но что делать, если платить даже 10 северо-американских рублей за сертификат не хочется, но душа требует работать с вашим публичным проектом по зашифрованному каналу? До недавнего времени делать было нечего. Таким образом мы плавно подошли к последнему варианту.

Способ третий. Немного издалека.

Пару лет назад группа интернет-компаний скооперировалась и создала свой собственный лунапарк сертификационный центр, который занимается выпуском бесплатных сертификатов для всех желающих. Центр называется «Let’s Encrypt». Каждый выпускаемый ими сертификат проходит проверку типа D, действует в течение 90 дней, а по истечении этого периода может быть бесплатно перевыпущен. Количество перевыпусков не ограничено.

Именно такой сертификат от Let’s Encrypt я советую почти всем, кто столкнулся с необходимостью использовать SSL.

Для самостоятельного выпуска такого сертификата нужно скачать с сайта организации некоторый софт и запустить его. Ответить на несколько вопросов, которые софт задаст, и дождаться получения файлов сертификата.

Не сочтите за рекламу. Проект не получает никакой финансовой выгоды из выпуска таких сертификатов. Группа компаний лишь ратует за безопасный интернет.

Сейчас уже многие хостеры интегрировали функционал выпуска и перевыпуска таких сертификатов в автоматическом режиме. Например, хостинг панель в нашей компании с последним апдейтом от разработчиков получила новые кнопки, которые позволяют получить сертификат для домена сайта в течение нескольких минут.

картинка кнопок Let’s Encrypt в панели isp

Перевыпуск производится автоматически, поэтому, однажды выпустив такой сертификат, можно вообще забыть о небезопасном соединении со своим проектом. Останется только перевести сайт домена на работу с безопасным протоколом https.

Небольшой бонус. Какой сертификат мне выбрать для своего проекта? Здесь всё достаточно просто.

Всё зависит от того, для чего именно вам нужен сертификат? Большинству пользователей сейчас подойдёт бесплатный сертификат от Let’s Encrypt.

Если вам нужен сертифткат для сайта финаснсового учреждения, то нужно задуматься о платном сертификате с уровнем проверки минимум D O.

Все остальные сертификаты это:

1. Ваши амбиции – зелёная адресная строка в браузере не более, чем понты

2. Финансовые возможности.

3. Техническая необходимость – иногда проще заплатить за мультидоменный сертификат, чем выпускать по сертификату на каждый используемый домен.

Всем спасибо за внимание. Если есть какие-то вопросы – добро пожаловать в комментарии.

P.S.:

Заметил, что по предыдущим моим постам, что они набирают некоторое количество минусов. Рейтинг мне не важен, но хотелось бы понять, что именно в моих постах вызывает негатив. Возможно, я смогу исправить это, если вы будете писать об этом в комментариях.

Оцените статью
Мой сертификат
Добавить комментарий