SSL za eno domeno. Nadomestni znak. SAN/UCC. Večdomenski. Če vas ti izrazi begajo, niste sami. Razlika je pomembna – če izberete napačno vrsto, boste plačali preveč ali pa ne boste pokrili vseh svojih poddomen. To je praktičen vodnik.
Osnovni pojmi
Potrdilo SSL/TLS = digitalni podpis, ki povezuje domeno z javnim ključem in omogoča HTTPS ter šifrirano komunikacijo. Izda ga overitelj potrdil (CA) – Let's Encrypt, DigiCert, Sectigo, GlobalSign itd.
Razlika med vrstama ni v varnosti šifriranja (vse uporabljajo TLS 1.3 in AES-256), temveč v domenah, ki jih potrdilo pokriva, in na kateri ravni validacije CA.
Ravni validacije (DV, OV, EV)
- DV (Preverjanje domene) – CA samo preveri, ali nadzorujete domeno (zapis DNS ali datoteka na spletnem mestu). Hitro, poceni. Let's Encrypt je DV.
- OV (Potrditev organizacije) – CA dodatno preveri, ali podjetje obstaja (sodni register, telefon). Pojavi se v potrdilu. 100–300 EUR/leto.
- EV (Extended Validation) – najstrožje preverjanje. Prej je dajalo zeleno naslovno vrstico, vendar sodobni brskalniki EV ne označujejo več vidno. Banke in velika finančna spletna mesta ga še vedno uporabljajo. 200–1000 EUR/leto.
Za 99 % spletnih strani je DV zadosten. EV ni več marketinška prednost.
Vrste glede na pokritost domene
1. SSL za eno domeno
Zajema eno samo domeno – npr. example.com in običajno različico www ( www.example.com ), če jo CA doda privzeto.
Kdaj uporabiti: eno spletno mesto na eni domeni, brez poddomen ali samo z www.
Cena: Let's Encrypt brezplačno. Komercialno 30–100 EUR/leto.
2. Nadomestni SSL
Zajema eno samo domeno in VSE njene poddomene prve ravni – *.example.com pomeni blog.example.com , shop.example.com , app.example.com , NE pa v2.shop.example.com (to je druga raven).
Kdaj uporabiti: SaaS z dinamičnimi poddomenami najemnikov ( klijent1.app.com , klijent2.app.com ...), agencije z veliko poddomenami za stranke, večstransko WP, poddomene za pripravo/razvoj/API.
Plus: ena namestitev pokriva vse, ni treba ponovno izdati nove poddomene.
Slabost: Če pride do razkritja zasebnega ključa z nadomestnim znakom, so hkrati ogrožene VSE poddomene. Večji radij eksplozije.
Cena: Let's Encrypt brezplačno (zahteva DNS-01 izziv, ne HTTP-01). Komercialno 50–200 EUR/leto (DV) ali 200–700 EUR/leto (OV).
3. SAN / UCC SSL (večdomenski SSL)
SAN = Alternativna imena subjektov. Posamezno potrdilo, ki pokriva več neodvisnih domen v matriki SAN – npr. example.com , example.org , example.eu , otherbrand.com . UCC (Unified Communications Certificate) je tržno ime, tehnično enako kot SAN.
Kdaj uporabiti: en sistem, ki služi več blagovnim znamkam/domenam (npr. Microsoft Exchange, ki prejema pošto za 5 domen), podjetje s 3–4 ccTLD-ji (.com, .hr, .eu, .net), ki vse kažejo na isto spletno mesto.
Plus: ena namestitev za vse, ceneje kot 4 ločena potrdila.
Slabost: Omejitev je običajno 100–250 domen na potrdilo. Dodajanje nove domene pomeni ponovno izdajo.
Cena: Let's Encrypt brezplačno (do 100 SAN-ov na certifikat). Komercialno 80–300 EUR/leto + 10–30 EUR na dodatno domeno.
4. Večdomenski nadomestni SSL
Kombinacija – zajema več domen, od katerih ima lahko vsaka poddomene z nadomestnimi znaki. Npr. *.example.com + *.example.eu + *.otherbrand.com .
Kdaj uporabiti: kompleksne SaaS arhitekture, portfelj blagovnih znamk s številnimi poddomenami, platforma z več najemniki in več domenami.
Cena: Let's Encrypt brezplačno. Komercialno 200–800 EUR/leto.
Šifrirajmo v primerjavi s komercialnim
Šifrirajmo
Brezplačno, avtomatizirano (samodejno podaljšanje prek Certbota ali AutoSSL v cPanelu), veljavnost 90 dni (zato je samodejno podaljšanje obvezno). Podpira DV: enojno, nadomestno, večdomensko, nadomestno z več domenami.
Plus: brezplačno, samodejno, podprto v brskalniku povsod. Industrijski standard za večino spletnih mest.
Minus: samo DV (ne OV/EV). Kratka veljavnost = odvisnost od sistema samodejnega podaljšanja (če se pokvari, spletno mesto postane nezanesljivo v 90 dneh).
Omejitev hitrosti: 50 potrdil na registrirano domeno na teden (več kot dovolj za normalen potek dela).
Komercialno (Sectigo, DigiCert, GlobalSign)
Plus: veljavnost 1-2 leti (manj podaljšanj), garancija CA (zavarovanje za odvisno stranko - bolj trženje kot korist), OV/EV za potrebe podjetij, pečat blagovne znamke lokacije.
Slabost: drago. Ročno podaljšanje, razen če plačate za premium možnost samodejnega podaljšanja.
Kdaj plačati za komercialne storitve
- Banke, finance, kriptovalute – kjer regulator zahteva OV/EV.
- E-poštni strežniki (SMTP, IMAP), kjer nekateri namizni odjemalci ne sodelujejo dobro z omrežji SAN Let's Encrypt.
- Potrdila za podpisovanje kode (to ni SSL, ampak isti overitelji potrdil).
- Stranke, ki vztrajajo pri CA (čisti percepciji) "blagovne znamke".
Samodejno podaljšanje – najpomembnejša stvar
Potrdila Let's Encrypt veljajo 90 dni. Komercialna potrdila veljajo 1–2 leti. Če jih ne podaljšate samodejno, bo spletno mesto prenehalo delovati. Najpogostejši vzrok za napako »moje spletno mesto ne deluje prek HTTPS« je potečeno potrdilo.
Sistemi za samodejno podaljšanje:
- cPanel AutoSSL — samodejno izda in obnovi Let's Encrypt za vse domene v računu, preverja vsak dan.
- Certbot — Linux CLI, cron opravilo
0 3 * * * certbot renew --quiet. - acme.sh — bash skripta, hitrejša namestitev.
- Strežnik Caddy – samodejno takoj po namestitvi, posebna nastavitev ni potrebna.
- Proxy Cloudflare – prilagodljiv/strog SSL z njimi, samodejno.
Izziv z nadomestnim znakom: DNS-01
Potrdila z nadomestnimi znaki zahtevajo preizkus DNS-01 (HTTP-01 ne deluje za nadomestne znake). To pomeni, da overitelj potrdil zahteva, da v DNS nastavite poseben zapis TXT, da dokažete nadzor nad domeno. Samodejno podaljšanje za nadomestne znake zahteva dostop do DNS API – žeton Cloudflare API, Route53 IAM, DNSimple API ali prek cPanela, če vtičnik DNS to podpira.
Če gostitelj DNS ne ponuja API-ja, je obnova nadomestnih znakov ročna vsakih 90 dni – kar je precej mučno.
Mešana vsebina in HSTS
Po prehodu na HTTPS:
- Mešana vsebina – slike, JS, CSS, ki se še vedno nalagajo prek HTTP. Brskalnik jih bo blokiral. Rešitev: osnova search-replace (
http://yourdomain.com→https://yourdomain.com) in glava CSP-Upgrade-Insecure-Requests. - HSTS (HTTP Strict Transport Security) – glava, ki brskalniku sporoča »od zdaj naprej vedno uporabljaj HTTPS za to domeno«. Ko je nastavljena, je ni mogoče vrniti nazaj na HTTP. Nastavite jo le, če ste prepričani, da vse poddomene delujejo na HTTPS.
Primerjava na kratko
| Vrsta | Ovitki | Šifrirajmo | Komercialna cena | Najboljše za |
|---|---|---|---|---|
| Ena domena | ena domena + www | brezplačno | 30–100 EUR/leto | preprosto spletno mesto |
| Nadomestni znak | *.domena.com (1 raven) | brezplačno (DNS-01) | 50–700 EUR/leto | SaaS, več spletnih mest |
| SAN/UCC | več različnih domen | brezplačno (do 100) | 80–300 EUR/leto | večznamkovna, borza |
| Večdomenski nadomestni znak | *.dom1.com + *.dom2.com | brezplačno | 200–800 EUR/leto | kompleksen SaaS |
Praktična priporočila
- Preprosto spletno mesto: Let's Encrypt single, cPanel AutoSSL.
- Večstransko WordPress ali SaaS s poddomenami: Šifrirajmo nadomestni znak DNS-01 prek Cloudflare API-ja.
- Več blagovnih znamk na istem strežniku: Šifrirajmo SAN z več vnosi SAN.
- Banka, fintech: komercialno OV, veljavnost 2 leti.
- Izmenjava e-pošte v podjetjih: Komercialni UCC z omrežji SAN za mail.domain.com, autodiscover.domain.com itd.
WMD in SSL
Vsa gostovanja WMD vključujejo Let's Encrypt AutoSSL — samodejno šifriranje SAN za eno in več domen za vse domene v računu cPanel, dnevno preverjanje podaljšanja. Potrdila Wildcard se namestijo na zahtevo prek podpore Super fast (vključena je nastavitev DNS-01). Za stranke s komercialnimi potrdili (bančna, finančna) namestimo katero koli potrdilo CA — Sectigo, DigiCert, GlobalSign. Vključeno je čiščenje mešane vsebine in nastavitev HSTS.
Pogosta vprašanja
Ali je Let's Encrypt veljaven za spletne trgovine? Da. Enaka jamstva za šifriranje kot pri komercialnih trgovinah. Stripe, Shopify in PayPal sprejemajo Let's Encrypt.
Kako preverim veljavnost potrdila? openssl s_client -connect domain.com:443 || openssl x509 -noout -dates . Ali pa z orodji, kot je SSL Labs .
Kaj pa, če moj SSL poteče? Brskalnik prikaže opozorilo, uporabniki ne bodo mogli dostopati. Takoj namestite novega (najhitrejši je Let's Encrypt – 5 minut).
Ali lahko eno potrdilo pokriva tako ccTLD kot gTLD (npr. .hr in .com)? Da, potrdilo SAN ima lahko v istem potrdilu domene z različnimi TLD.
Ali lahko imam na isti domeni tako Let's Encrypt kot komercialno? Tehnično gledano da, aktivno se uporablja samo ena. Spletni strežnik izbere, katero bo stregel.
Potrebujete pomoč pri izbiri in namestitvi SSL-ja? WMD namesti vse vrste potrdil – Let's Encrypt, komercialna, wildcard, večdomenska. Stopite v stik z nami prek kontaktnega obrazca .