SSL证书怎么选?DV、OV、EV、单域名与通配符证书对比

2026-08-21

先给结论:个人博客、测试站和只需验证域名控制权的一般网站,通常可从DV证书开始;需要在证书中体现经核验的组织信息、用于企业门户或对外服务时,可评估OV;高信任或强合规场景再按审计和行业要求评估EV。域名数量决定选单域名、多域名还是通配符,验证等级与覆盖范围是两个不同维度。

本文更新时间:2026年8月21日。浏览器界面和证书展示方式会变化,不能把“地址栏是否显示公司名称”作为购买EV的唯一理由。

DV、OV和EV有什么区别

类型主要验证适合场景选型重点
DV域名控制权博客、企业展示站、API、开发测试签发快、适合自动续期,但不在证书中核验组织身份
OV域名控制权与组织身份企业门户、机构服务、合作方有身份要求的系统准备公司材料并预留人工核验时间
EV更严格的组织与运营信息核验金融、政企或明确要求更高验证等级的场景以实际合规、合同和信任需求判断

三者都可以建立TLS加密连接。验证等级不同,不等于加密算法一定不同;真正的安全还取决于私钥保护、协议配置、证书链、续期和网站自身漏洞。

单域名、多域名和通配符怎么选

  • 单域名:只保护一个明确主机名,例如www.example.com,管理简单。
  • 多域名(SAN):一张证书覆盖多个不同主机名或域名,适合统一管理数量有限的站点。
  • 通配符:例如*.example.com,可覆盖一级子域名,但通常不自动覆盖example.com本身,也不能覆盖a.b.example.com这样的更深层级。

Let’s Encrypt官方说明,其提供DV证书,并支持通配符;通配符签发必须使用DNS-01验证。选择自动化方案前,要确认DNS服务商接口、凭据最小权限和续期失败告警。

免费证书和付费证书差在哪里

免费DV证书可以满足大量网站的基础HTTPS需求。付费方案的价值通常体现在OV/EV身份核验、品牌和产品组合、技术支持、服务承诺、证书管理、保险条款或特定兼容需求,而不是“付费就能让加密强度无限提高”。

比较时应看证书类型、覆盖域名、有效期、签发与重签流程、自动化能力、支持响应和合同要求。不要只按价格或“安全锁图标”选择。

HTTPS上线的正确步骤

  1. 整理所有域名、子域名、API和回调地址,确定覆盖范围。
  2. 生成并安全保存私钥,避免通过聊天或公共工单明文传输。
  3. 部署完整证书链,并在测试环境验证主流浏览器和移动端。
  4. 把HTTP统一301跳转到对应HTTPS地址,避免多跳和循环。
  5. 修复图片、脚本、字体和接口的HTTP混合内容。
  6. 更新canonical、Sitemap、站内链接、第三方回调和监控地址。
  7. 设置证书到期、自动续期失败和HTTPS可用性告警。

Google Search Central建议站点使用HTTPS,并明确指出HTTPS页面若证书无效、包含不安全依赖或把canonical指向HTTP,可能影响其作为首选规范页面。HTTPS有助于安全与一致性,但不会替代高质量内容和页面体验。

证书部署后要检查什么

  • 域名是否完全匹配,证书链是否完整,系统时间是否准确;
  • TLS版本和加密套件是否符合当前客户端与安全要求;
  • HTTP是否只跳转一次,HTTPS是否返回正确状态码;
  • 页面是否存在混合内容、旧接口或WebSocket连接问题;
  • CDN、负载均衡、反向代理和源站分别在哪一层终止TLS;
  • 私钥是否加密存储、限制读取并具备更换流程。

常见续期失败原因

  1. DNS记录或解析服务商已变更,验证记录无法写入。
  2. 80端口、验证路径或WAF规则阻止HTTP验证。
  3. 自动化账号密钥过期或权限过大后被回收。
  4. 证书续期成功但Web服务没有重新加载新文件。
  5. CDN和源站使用不同证书,其中一层被遗漏。

可通过煜钧云SSL证书服务了解证书申请、管理与部署选项;服务器与域名切换时,可结合网站迁移检查清单同步验证HTTPS。

常见问题

有了SSL证书,网站就不会被攻击吗?

不会。TLS主要保护传输加密和服务身份验证,不能自动修复弱密码、代码漏洞、恶意插件、DDoS或错误权限。

通配符证书能保护根域名吗?

通常*.example.com只覆盖一级子域名,不等同于example.com。申请时应把根域名作为额外名称加入或另配证书,并以签发内容为准。

HTTPS会让网站变慢吗?

现代TLS和HTTP/2或HTTP/3下,合理配置的额外开销通常可控。证书链错误、重复跳转、未复用连接或源站性能问题更值得排查。

相关阅读

参考资料

最近更新