买SSL证书是不是都快看懵了,今天告诉你怎么选?
买SSL证书时,看到各种类型,DV、OV、EV、单域名、多域名、通配符,人都要看懵了,怎么按自己的需求来选呢?
一、按"验证等级"分:DV / OV / EV
三者加密强度完全一样,区别在于CA的验证和附加值。
| 对比维度 | DV(域名验证) | OV(组织验证) | EV(扩展验证) |
|---|---|---|---|
| 验证内容 | 仅验证域名所有权 | 域名 + 企业真实身份 | 域名 + 严格企业身份(电话核验) |
| 签发时长 | 分钟级(可全自动) | 1~ 3个工作日 | 3 ~ 7个工作日 |
| 证书显示企业信息 | 无 | 有 | 有 |
| 浏览器地址栏 | 小锁图标 | 小锁图标 | 小锁图标,旧版显示公司名绿条(新版已取消突出显示) |
| 价格 | 免费 ~ 低价 | 中等 | 较高 |
| 能否 ACME 自动化 | 可以 | 域名环节可以(组织核验需人工) | 仅域名环节可以(强人工环节) |
| 典型适用 | 个人站 / 内部系统 / 测试环境 | 企业官网 / 业务系统 / 登录页 | 银行 / 证券 / 支付 / 高合规场景 |
二、按"保护域名范围"分:单域名 / 多域名 / 通配符
1. 单域名证书
保护一个具体域名(如 www.example.com)。注意:默认通常只保护你列出的主机名,也不含其他子域。不过很多会免费捆绑 example.com + www.example.com,但购买时务必确认证书里列出的主机名。
2. 多域名证书(SAN / UCC)
一张证书里列多个不同域名,可混搭(example.com、example.cn、shop.example.net 同证)。适合同时运营多个不同品牌域名的网站。
3. 通配符证书(Wildcard)
*.example.com 保护该域名下所有单层子域(www、mail、api、m 等)。覆盖范围要记清:
| 域名示例 | 是否被 *.example.com 覆盖 |
|---|---|
www.example.com |
覆盖(单层子域) |
mail.example.com |
覆盖 |
example.com(根域 / apex) |
部分品牌覆盖 |
v2.api.example.com(多层子域) |
不覆盖(需单独列出) |
另外,通配符证书在 ACME 协议下只能用 DNS-01 方式验证(不能用 HTTP-01)。适合子域很多、动态增删子域的架构。
*.子域),价格更高,按需选择。
三、该怎么选
| 使用场景 | 推荐选型 |
|---|---|
| 个人博客 / 技术测试 | DV 单域名 |
| 企业官网 / 登录系统 | OV 单域名 或 OV 多域名 |
| 大量子域(api / m / cdn / img…) | 通配符(DV 或 OV) |
| 同时运营多个不同品牌域名 | 多域名 |
| 银行 / 证券 / 支付 / 高合规 | EV(也可以用 OV ) |
| 政务 / 金融国密合规 | 国密 SM2 + 国际 RSA 双证书 |
四、常见误区
误区 1:"通配符能管所有子域" —— 仅单层;根域(apex)和多层子域必须单独加进 SAN。
误区 2:"一张证书能随便加子域" —— 证书签发后域名列表即固定,新增域名需重新签发或补发。
五、提示
- 有效期持续缩短:按 CA/B 论坛路线图,2026 年起新签证书最长 200 天 → 2027 年 3 月最长 100 天 → 2029 年 3 月最长 47 天。手工续期将不可持续,建议尽早接入自动化。
- 国密合规:国内政务、金融、国企等需部署国密 SM2 证书,并以"国密 + 国际"双证书兼容普通浏览器(国密浏览器走 SM2,Chrome 等走 RSA/AES)。
爱名网SSL证书支持购买主流品牌和类型的产品,欢迎选购。官网:https://ssl.22.cn
当前正在推出购买SSL证书,送免费.cn和.中国域名,活动链接 https://www.22.cn/cnnic/#act5
请先 登录后发表评论 ~