在站点管理中,当我们需要为多个同主域名的子域名配置HTTPS时,逐个申请和部署单域名证书会非常繁琐,而通配符SSL证书可以覆盖所有同后缀的子域名,实现多域名共用一张证书,大幅降低证书维护成本。本文将以宝塔面板为例,详细讲解通配符SSL证书的部署全流程。
准备工作
在开始部署前,需要确认以下前置条件:
- 已经安装并正常运行宝塔面板,且面板版本不低于7.0
- 拥有需要配置证书的主域名管理权限,能够修改域名的DNS解析记录
- 需要覆盖的所有子域名都已经解析到当前服务器IP地址
申请通配符SSL证书
宝塔面板内置了Let's Encrypt证书申请功能,支持直接申请通配符证书,操作步骤如下:
进入证书申请页面
登录宝塔面板后,点击左侧导航栏的网站选项,找到需要配置的主域名对应的站点,点击该站点右侧的SSL按钮,进入SSL证书管理页面。
配置证书申请参数
在SSL证书页面,选择Let's Encrypt标签页,按照以下说明填写参数:
- 证书类型选择
通配符证书 - 域名栏填写
*.你的主域名,例如主域名是ippipp.com,就填写*.ippipp.com - 验证方式选择
DNS验证,这是通配符证书唯一支持的验证方式 - 选择对应的DNS服务商,如果你使用的DNS服务商不在列表中,可以选择
手动解析
完成DNS验证
填写完参数后点击申请按钮,面板会提示需要添加的DNS TXT解析记录,记录内容类似_acme-challenge.ippipp.com对应的随机字符串。此时登录你的域名管理后台,添加对应的TXT解析记录,等待解析生效后再回到宝塔面板点击验证按钮。
验证通过后,证书会自动申请并保存到面板中,申请成功的提示如下:
通配符证书申请成功 证书域名: *.ipipp.com 证书有效期: 90天 证书已自动部署到站点
部署证书到多域名
通配符证书申请完成后,默认只会部署到申请时选择的主域名站点,其他同后缀的子域名站点需要手动关联该证书:
单个站点关联证书
回到网站列表页面,找到需要配置HTTPS的子域名站点,点击该站点的SSL按钮,进入SSL管理页面后选择其他证书标签页,将之前申请的通配符证书的证书内容和密钥内容分别粘贴到对应输入框中,点击保存即可。
证书的获取方式:回到主域名站点的SSL页面,选择Let's Encrypt标签页,点击查看证书按钮,即可复制完整的证书内容和私钥内容。
批量部署证书
如果有大量子域名需要部署,可以使用宝塔面板的批量操作功能:
- 在
网站列表页面,勾选所有需要部署通配符证书的子域名站点 - 点击页面上方的
批量操作下拉菜单,选择批量SSL部署 - 在弹出的窗口中选择已经申请好的通配符证书,点击
确定即可完成批量部署
验证部署效果
部署完成后,需要验证证书是否生效:
- 打开浏览器,分别访问所有配置了证书的子域名,地址栏显示小锁图标说明HTTPS生效
- 点击小锁图标查看证书详情,确认证书域名包含对应的子域名,且颁发者为Let's Encrypt
如果出现证书不生效的情况,可以检查以下几点:
- 子域名的DNS解析是否已经正确指向服务器IP
- 服务器80和443端口是否已经放行,没有在防火墙中被拦截
- 证书内容是否完整粘贴,没有遗漏或多出换行符
证书自动续期配置
Let's Encrypt证书的有效期为90天,宝塔面板默认会自动续期证书,但通配符证书的续期需要重新完成DNS验证,因此需要配置自动DNS验证:
在宝塔面板的软件商店中搜索安装DNS管理器插件,安装完成后进入插件页面,添加你的域名服务商账号信息,授权面板自动修改DNS解析记录。之后回到主域名站点的SSL页面,开启自动续期开关,面板会在证书到期前自动完成续期操作,无需手动干预。
常见问题说明
注意:通配符证书只能覆盖一级子域名,例如
*.ippipp.com可以覆盖a.ippipp.com、b.ippipp.com,但无法覆盖a.b.ippipp.com这样的二级子域名,如果有二级子域名需求,需要单独申请对应二级域名的通配符证书。
如果部署后访问站点出现混合内容错误,说明页面中存在HTTP协议的资源引用,需要将页面内的所有资源链接都替换为HTTPS协议或者相对路径,即可解决该问题。
宝塔面板通配符_SSL_证书多域名证书部署修改时间:2026-07-23 00:12:40