Домен и поддомен — использование одного и того же IP-адреса и SSL-сертификата с san для обоих доменов?

Домен и поддомен — использование одного и того же IP-адреса и SSL-сертификата с san для обоих доменов?

У меня есть сайт с SSL-сертификатом. Теперь мне нужно добавить еще один сайт, также использующий HTTPS.

Кажется, это возможно сделать, создав привязку для нового сайта, используя другой порт для HTTP и HTTPS-трафика. Этого я хотел бы избежать, так как добавление исключений в брандмауэры — длительный процесс из-за политик безопасности.

Я считал, что обойти добавление новых портов можно, добавив сайт как поддомен, а затем изменив SSL-сертификат так, чтобы он имел дополнительное имя SAN, соответствующее новому поддомену.

Я попробовал проверить это на своей локальной машине, но после добавления порта 443 с сертификатом на обоих сайтах, редактирования файла хоста для включения поддомена и последующего добавления поддомена в качестве имени хоста на новый сайт iis. Только один из сайтов может быть запущен, другой жалуется, что другой сайт может использовать тот же порт.

Вопросы:

  • Мне кажется, что можно использовать один и тот же сертификат одновременно на домене и поддомене, не прыгая через обручи?
  • Если вышеизложенное невозможно, мне следует добавить два новых порта, один для http и один для https, а затем использовать эти порты для нового сайта. Тогда сертификат должен будет работать для нового сайта правильно? - верно?

РЕДАКТИРОВАТЬ:

Нужен ли мне еще один IP-адрес для нового поддомена?

решение1

На IIS7.5 два защищенных SSL веб-сайта требуют уникальной комбинации IP-адреса и порта. Таким образом, вы можете использовать общий IP-адрес и разные порты, или вы можете использовать те же порты, но тогда каждому сайту понадобится отдельный IP-адрес. Вам нужно выбрать.

(кстати, для достижения этой цели не составит труда назначить серверу Windows несколько IP-адресов)

решение2

Вы можете использоватьсертификат wildcardдля *.domain.com. С этим связаны некоторые проблемы безопасности (поскольку любой, у кого есть копия, может создать новый сайт, и он будет отображаться как действительный — например, если вы хотите company.com и store.company.com, и кто-то получит ваш закрытый ключ, он может быть store1.company.com, и он будет отображаться как действительный сайт).

решение3

В IIS 7.5 вам понадобятся уникальные IP-адреса.СНИне поддерживается ранееИИС 8.

Связанный контент