Birden çok adı kapsamanın iki yolu. Joker, bir düzeydeki her şeyi kapsar; SAN sertifikası ise adları tek tek sayar. Let's Encrypt ile ikisinin işletme maliyeti aynıdır, fark işletmeye dairdir.
SAN - bir adlar listesi
sudo certbot --nginx -d example.com -d www.example.com -d shop.example.com
- HTTP doğrulamasıyla çalışır - DNS için bir API gerekmez.
- Yeni bir alt alan adı, yeniden düzenlemek demektir; o da tek bir komuttur.
- Sertifika adların listesini yayımlar, yani elinizdeki her alt alan adı herkese açıktır.
Joker - bir düzeydeki her şey
sudo certbot certonly --manual --preferred-challenges dns \
-d example.com -d '*.example.com'
- Henüz var olmayanlar dâhil, her alt alan adını kapsar.
- DNS doğrulaması ister - yani yenileme, DNS sağlayıcınıza API erişimi ister; ya da altmış günde bir orada bulunan bir insan.
- Yalnızca TEK bir düzeyi kapsar: *.example.com, a.b.example.com'u kapsamaz.
- Çıplak alan adını kapsamaz - yukarıdaki gibi example.com'u da listeye yazın.
Kararı veren güvenlik farkı
Joker bir anahtar her alt alan adı için geçerlidir. Onu beş sunucuya koyun; içlerinden yalnızca birinin ele geçirilmesi, saldırgana hepsi için, ödeme alt alan adı da dâhil, bir sertifika verir. Sunucu başına bir SAN sertifikası ise o patlama yarıçapını küçük tutar.
Ne seçmeli
- Tek sunucuda birkaç alt alan adı - SAN. Daha yalın doğrulama, daha yalın yenileme.
- Çok sayıda alt alan adı, ya da müşteri başına üretilenler - joker, otomatik DNS doğrulamasıyla.
- Farklı sunuculardaki alt alan adları - sayısı ne olursa olsun her biri için ayrı bir sertifika.
sudo certbot certonly --dns-cloudflare \
--dns-cloudflare-credentials /etc/letsencrypt/cf.ini \
-d example.com -d '*.example.com'
Hangisi olursa olsun otomatikleştirin. Altmış günde bir elle yapılan bir DNS sınaması, er geç kaçırılacak bir yenilemedir - bakınız joker alt alan adları.