Was ist Wildcard SSL? Wann wird es eingesetzt und Bezug per DNS-01

Wenn Sie mehrere Subdomains haben, ist es mühsam, für jede ein eigenes Zertifikat zu verwalten. Genau hier kommt das Wildcard-SSL-Zertifikat ins Spiel: Mit einem einzigen Zertifikat deckt es alle Subdomains einer Domain ab. In diesem Beitrag erklären wir, was Wildcard SSL ist, wann es sinnvoll ist und wie man es per DNS-01-Verifizierung kostenlos bezieht.

Was ist Wildcard SSL?

Ein Wildcard-Zertifikat wird ausgedrückt, indem der Domain ein Sternchen (*) vorangestellt wird: *.ihredomain.com. Dieses eine Zertifikat ist für alle folgenden Subdomains gültig:

  • blog.ihredomain.com
  • panel.ihredomain.com
  • api.ihredomain.com
  • shop.ihredomain.com … und auch neue, die Sie zuvor nie definiert haben.

Wichtige Grenze: nur eine Ebene

Ein Sternchen deckt nur eine einzige Subdomain-Ebene ab. Das heißt, das Zertifikat *.ihredomain.com:

  • ✅ ist für blog.ihredomain.com gültig.
  • ❌ ist für shop.blog.ihredomain.com (zwei Ebenen) ungültig.
  • ❌ ist für die Stammdomain ihredomain.com allein nicht gültig.

Aus diesem Grund ist es in der Praxis nötig, dem Zertifikat sowohl die Stammdomain als auch das Sternchen gemeinsam hinzuzufügen: ihredomain.com + *.ihredomain.com.

Wann sollten Sie Wildcard verwenden?

  • Wenn Sie viele Subdomains haben: Bei 5-6 oder mehr Subdomains ist die Verwaltungserleichterung deutlich.
  • Wenn Sie dynamische Subdomains erstellen: Ideal für SaaS-Anwendungen, die jedem Kunden eine Subdomain wie kunde1.ihredomain.com geben; jede neue Subdomain wird automatisch abgedeckt.
  • Wenn Sie häufig neue Subdomains anlegen: Statt jedes Mal ein neues Zertifikat auszustellen, genügt ein einziges Wildcard.

Wenn Sie hingegen nur ihredomain.com und www.ihredomain.com verwenden, ist kein Wildcard nötig; ein Standardzertifikat, das beide Namen enthält, ist schlanker.

Warum ist DNS-01 zwingend?

Wildcard-Zertifikate können nur per DNS-01 (TXT-Eintrag)-Verifizierung bezogen werden. Die Methode HTTP-01 (Datei) wird für Wildcard nicht akzeptiert, denn eine einzelne Serverdatei kann nicht beweisen, dass Sie "alle Subdomains" besitzen. Dass Sie hingegen Änderungen am DNS vornehmen können, zeigt, dass Sie die gesamte Domain beherrschen.

Bild: <Der TXT-Eintrag _acme-challenge im DNS-Panel>
Für die Wildcard-Verifizierung wird im DNS-Panel ein TXT-Eintrag hinzugefügt.

Wie bezieht man Wildcard SSL per DNS-01?

Mit unserem kostenlosen SSL-Assistenten sind die Schritte wie folgt:

  1. Geben Sie als Domain *.ihredomain.com ein (wenn Sie auch die Stammdomain abdecken möchten, verwenden Sie die entsprechende Option im Assistenten).
  2. Wählen Sie als Verifizierungsmethode DNS (TXT); für Wildcard ist dies die einzige gültige Methode.
  3. Erstellen Sie den vom Assistenten angegebenen TXT-Eintrag in Ihrem DNS-Panel:
    Typ:    TXT
    Name/Host: _acme-challenge.ihredomain.com
    Wert:   (die vom Assistenten erzeugte eindeutige Zeichenfolge)
  4. Überprüfen Sie die Verbreitung und klicken Sie auf "Verifizierung abschließen":
    dig +short TXT _acme-challenge.ihredomain.com
  5. Sobald das Zertifikat erzeugt ist, laden Sie das ZIP-Paket herunter: certificate.crt, private.key, ca_bundle.crt, fullchain.pem und certificate.pfx.

Worauf Sie bei der Installation achten sollten

Die Installation eines Wildcard-Zertifikats unterscheidet sich nicht von der eines Standardzertifikats: Sie definieren dieselben Dateien mit denselben Direktiven (in Nginx fullchain.pem, in Apache drei separate Dateien, in IIS certificate.pfx). Der einzige Unterschied ist, dass das Zertifikat in mehreren Subdomains gleichzeitig gültig ist. Sie können all Ihre Subdomains über einen einzigen virtuellen Host auf demselben Server bedienen oder dasselbe Zertifikat auf verschiedene Server kopieren.

Zusammenfassung

Wildcard SSL deckt mit einem einzigen Zertifikat alle einstufigen Subdomains einer Domain ab und wird nur per DNS-01-Verifizierung bezogen. Es ist ideal, wenn Sie viele oder dynamische Subdomains haben. Um Ihr kostenloses Wildcard-Zertifikat zu erstellen, verwenden Sie unseren kostenlosen SSL-Assistenten mit der Methode DNS (TXT).