ข้อมูลการสนับสนุน: CloudPicked ได้รับค่าตอบแทนจากแบรนด์ที่ปรากฏในบทความนี้ ดูรายละเอียดในหน้า Disclosure
Wildcard SSL Certificate Guide

คู่มือ Wildcard SSL Certificate ฉบับสมบูรณ์

The Complete Guide to Wildcard SSL Certificates for Multiple Subdomains

หากคุณมีเว็บไซต์หลายโดเมนย่อย เช่น blog.example.com, shop.example.com, api.example.com วิธีป้องกันทั้งหมดด้วย HTTPS ที่ประหยัดและเรียบง่ายที่สุด คือการใช้ Wildcard SSL Certificate บทความนี้จะอธิบายอย่างละเอียด ว่า Wildcard SSL คืออะไร มีประโยชน์อย่างไร และวิธีเลือกใช้งานให้เหมาะสมกับสถานการณ์ของคุณ

Wildcard SSL Certificate คืออะไร ต่างจาก Single-Domain SSL อย่างไร

Wildcard SSL Certificate เป็นใบรับรอง SSL ที่ออกแบบมาเพื่อป้องกัน ( encrypt) ทั้งโดเมนหลักและ โดเมนย่อยจำนวนไม่จำกัด ภายใต้ชื่อโดเมนเดียวกัน โดยใช้รูปแบบตัวแทน (wildcard) คือเครื่องหมาย * ในชื่อโดเมน

ตัวอย่างเช่น หากคุณมี Wildcard SSL สำหรับ *.example.com ใบรับรองนี้สามารถป้องกัน:

เปรียบเทียบกับ Single-Domain SSL ที่ป้องกันเพียงโดเมนเดียว เช่น example.com เท่านั้น หากคุณต้องการป้องกัน blog.example.com คุณต้องซื้อใบรับรองแยกต่างหาก ซึ่งมีค่าใช้จ่ายสูงและซับซ้อนในการจัดการ

ความแตกต่างหลัก: Single-Domain SSL = ป้องกันเพียง 1 โดเมน / Wildcard SSL = ป้องกันโดเมนหลัก + โดเมนย่อยทั้งหมดด้วยใบรับรองเดียว

ทำความเข้าใจ *.domain.com ครอบคลุม Subdomain ไหนบ้าง (และที่ไม่ครอบ)

นี่คือจุดที่หลาย ๆ คนเข้าใจผิด Wildcard SSL *.example.com ครอบคลุม เพียงแค่ 1 ระดับ subdomain เท่านั้น ไม่ใช่ทุก level

ครอบคลุม (Protected):

ไม่ครอบคลุม (Not Protected):

หากคุณต้องการป้องกัน Subdomain ลึกกว่า 1 ระดับ เช่น sub.blog.example.com คุณจะต้องซื้อ Wildcard SSL เพิ่มเติม สำหรับ *.blog.example.com หรือใช้ Multi-Domain SSL แทน

สำคัญ: *.example.com ครอบคลุม xxx.example.com เท่านั้น ไม่ครอบคลุม xxx.yyy.example.com หรือโดเมนหลัก example.com (ขึ้นอยู่กับการตั้งค่า)

Wildcard SSL vs Multi-Domain SSL (SAN) เลือกแบบไหน

นอกจาก Wildcard SSL แล้ว ตัวเลือกอีกอย่างคือ Multi-Domain SSL (Subject Alternative Name - SAN) ใบรับรองนี้ช่วยให้คุณระบุหลายโดเมนในใบเดียว แต่มี จำนวนจำกัด ต่างจาก Wildcard ที่ไม่มีข้อจำกัด

ปัจจัย Wildcard SSL Multi-Domain SSL
ป้องกันโดเมนไม่จำกัด ✓ (เพียงแค่ 1 ระดับ) ✗ (มีจำนวนจำกัด)
ใช้เพื่อป้องกัน Subdomain ✓ ดี △ ต้องระบุแต่ละตัว
ใช้เพื่อป้องกันโดเมนต่างเจ้า ✗ ไม่ได้ ✓ ได้
ราคา ระดับกลาง แพงกว่า (ตามจำนวน)

เลือก Wildcard SSL ถ้า: คุณมีหลาย Subdomain ที่เป็นของโดเมนเดียวกัน และต้องการความสะดวกในการจัดการ

เลือก Multi-Domain SSL ถ้า: คุณมีโดเมนหลายเจ้า (เช่น example.com, myshop.com, myapi.net) แต่ไม่มี Subdomain มากมาย

Let's Encrypt Wildcard Certificate ฟรีได้ด้วย DNS Challenge

Let's Encrypt เป็นผู้ออกใบรับรอง SSL ฟรีและเชื่อถือได้มากที่สุด ที่ได้รับการสนับสนุนจากชุมชนโลก ตั้งแต่ปี 2016 Let's Encrypt ได้เปิดตัว Wildcard Certificate ฟรี สำหรับผู้ใช้ทั่วไป ซึ่งมีความปลอดภัยเทียบเท่ากับ CA พาณิชย์

วิธีเบื้องต้นในการได้รับ Let's Encrypt Wildcard:

  1. คุณต้องใช้เครื่องมือ Certbot หรืออื่น ๆ ที่สนับสนุน ACME protocol
  2. ตั้งค่าให้ใช้วิธี DNS-01 Challenge (ไม่ใช่ HTTP-01)
  3. แสดงให้ Let's Encrypt เห็นว่าคุณเป็นเจ้าของโดเมนโดยการเพิ่มระเบียน TXT record
  4. ได้รับใบรับรอง Wildcard ที่ใช้ได้ 90 วัน

สำคัญมาก: Let's Encrypt Wildcard ต้องใช้ DNS-01 Challenge เท่านั้น ไม่รองรับวิธี HTTP-01 ดังนั้นคุณต้องมีวิธีในการเพิ่มระเบียน DNS TXT ได้ (ผ่านระบบจัดการ DNS หรือ API)

ตัวอย่างคำสั่ง Certbot:

sudo certbot certonly --dns-cloudflare \
  -d example.com -d *.example.com \
  --dns-cloudflare-credentials ~/.secrets/certbot/cloudflare.ini

หลังจากสั่งคำสั่งนี้ Certbot จะเพิ่มระเบียน DNS TXT โดยอัตโนมัติ (ถ้าคุณตั้งค่า API key ของ Cloudflare) และรับใบรับรอง Wildcard ฟรี

ข้อดีของ Let's Encrypt Wildcard:

ข้อจำกัดของ Let's Encrypt Wildcard:

การซื้อ Wildcard SSL Certificate จาก CA พาณิชย์

หากคุณต้องการ ใบรับรอง Wildcard ที่ถูกต้องตามกฎหมายและมี EV หรือ ต่ออายุเพียง 1-2-3 ปี คุณสามารถซื้อจาก CA พาณิชย์ได้ เช่น Comodo, Sectigo, GlobalSign, DigiCert เป็นต้น

ราคาเฉลี่ย Wildcard SSL:

ความแตกต่างหลัก:

สำหรับส่วนใหญ่ของผู้ใช้ DV Wildcard SSL ก็เพียงพอแล้ว เพราะความปลอดภัยของการ encrypt data นั้นเท่าเทียมกันทั้ง DV, OV, EV ความแตกต่างอยู่ที่ "การรับรองตัวตนของบริษัท" เท่านั้น

วิธีติดตั้ง Wildcard SSL บน Apache/Nginx/DirectAdmin

ขั้นตอนทั่วไป (ทั้ง Apache, Nginx, DirectAdmin):

ขั้นที่ 1: ได้ Certificate File และ Private Key

ไม่ว่าจะมาจาก Let's Encrypt หรือ CA พาณิชย์ คุณจะได้ไฟล์ 2 ไฟล์:

ขั้นที่ 2: อัพโหลดไปที่เซิร์ฟเวอร์

scp certificate.crt [email protected]:/etc/ssl/certs/
scp private.key [email protected]:/etc/ssl/private/

ขั้นที่ 3: ตั้งค่า Apache

แก้ไขไฟล์ config เช่น /etc/apache2/sites-available/default-ssl.conf:

<VirtualHost *:443>
    ServerName example.com
    ServerAlias *.example.com
    SSLEngine on
    SSLCertificateFile /etc/ssl/certs/certificate.crt
    SSLCertificateKeyFile /etc/ssl/private/private.key
</VirtualHost>

แล้วรีสตาร์ท Apache:

sudo systemctl restart apache2

ขั้นที่ 4: ตั้งค่า Nginx

แก้ไขไฟล์ config เช่น /etc/nginx/sites-available/default:

server {
    listen 443 ssl;
    server_name example.com *.example.com;

    ssl_certificate /etc/ssl/certs/certificate.crt;
    ssl_certificate_key /etc/ssl/private/private.key;

    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;
}

แล้วรีสตาร์ท Nginx:

sudo systemctl restart nginx

ขั้นที่ 5: ตั้งค่า DirectAdmin (ง่ายที่สุด)

ถ้าคุณใช้ DirectAdmin เพียงแค่:

  1. เข้า Admin Panel → Certificate Management
  2. เลือก "Install Certificate"
  3. วาง Certificate, Key, CA Certificate ลงไป
  4. ระบุ Domain: *.example.com
  5. กด "Install"

DirectAdmin จะจัดการ Apache/Nginx configuration ให้อัตโนมัติ

การต่ออายุ Wildcard SSL Certificate

ใบรับรอง SSL ทั้งหมดมีอายุจำกัด โปรแกรมส่วนใหญ่คือ 1 ปี (CA พาณิชย์) หรือ 90 วัน (Let's Encrypt)

วิธีต่ออายุ Let's Encrypt (อัตโนมัติ):

Let's Encrypt มีเครื่องมือ renewal อัตโนมัติ โดยตั้งค่า cron job:

0 2 * * * /usr/bin/certbot renew --quiet

คำสั่งนี้จะตรวจสอบใบรับรองทุกวันเวลา 2 โมงเช้า และต่ออายุโดยอัตโนมัติ 30 วันก่อนหมดอายุ

วิธีต่ออายุ CA พาณิชย์:

  1. เข้า Control Panel ของ CA ที่คุณซื้อจาก
  2. ค้นหา Certificate ที่จะต่ออายุ
  3. เลือก "Renew" และทำการชำระเงิน
  4. ทำตามขั้นตอน validation (โดยปกติเป็น Email Approval)
  5. ดาวน์โหลด Certificate ใหม่
  6. ติดตั้งที่เซิร์ฟเวอร์ (ตามขั้นที่ 6 ข้างต้น)

เคล็ดลับ: ตั้งการแจ้งเตือน 60 วันก่อนหมดอายุ เพื่อไม่ให้ลืม Renewal

Wildcard SSL กับ Security Consideration (ถ้า Private Key รั่วไหล)

ความเสี่ยงสำคัญของ Wildcard SSL คือ หาก Private Key ของคุณถูกขโมยหรือรั่วไหล ผู้ไม่ประสงค์ดีสามารถใช้มันเพื่อแสดงตัวว่าเป็นโดเมนย่อยใด ๆ ของคุณได้

ตัวอย่าง: หากคุณใช้ Wildcard SSL สำหรับ *.bank.com และ Private Key รั่วไหล แฮกเกอร์สามารถ:

วิธีป้องกัน:

สำคัญ: Wildcard SSL มีความเสี่ยงสูงกว่า Single-Domain SSL ในด้านการรักษา Private Key เพราะว่าใบรับรองเดียวป้องกันโดเมนหลายตัว

Wildcard SSL คุ้มไหม เมื่อเทียบกับ Let's Encrypt ฟรี

คำตอบโดยสรุป: ถ้าคุณสามารถใช้ Let's Encrypt ได้ ไม่ต้องเสียเงิน แต่มีบางกรณีที่ Wildcard SSL จากพาณิชย์มีค่า

สถานการณ์ที่ Let's Encrypt Wildcard เหมาะสม:

สถานการณ์ที่ Wildcard SSL จากพาณิชย์ดีกว่า:

เกณฑ์ Let's Encrypt Wildcard Commercial
ราคา ฟรี 800-8000+ บาท/ปี
ความปลอดภัย Encryption เทียบเท่า เทียบเท่า
EV (Green Bar) ไม่มี มี (EV Certificate)
Renewal Automation อัตโนมัติ 100% ขึ้นอยู่กับ CA
Support Warranty ไม่มี มี (บาง CA)

ข้อสรุป: สำหรับผู้ใช้งานทั่วไป ธุรกิจเล็ก ถึงกลาง Let's Encrypt Wildcard ฟรีเป็นตัวเลือกสุดยอด หากคุณต้องการความเป็นมืออาชีพและ EV validation จึงเป็นเวลาที่ต้องลงทุนใน Commercial Wildcard SSL

แนะนำAsiaGB.com — Web Hosting & VPS ที่เราใช้และแนะนำ เซิร์ฟเวอร์ในไทยและสิงคโปร์ สตอเรจ SSD จัดการผ่าน DirectAdmin พร้อมทีม Support ภาษาไทย 24 ชั่วโมง uptime 99%

AsiaGB.com — hosting & VPS we use and recommend: TH/SG servers, SSD storage, DirectAdmin, 24h Thai support, 99% uptime.

เยี่ยมชม AsiaGB →

คำถามที่พบบ่อย (FAQ)

Q: Wildcard SSL สามารถป้องกัน subdomain ลึกกว่า 1 ระดับได้ไหม เช่น sub.blog.example.com
A: ไม่ได้ Wildcard SSL *.example.com ป้องกัน blog.example.com แต่ไม่ป้องกัน sub.blog.example.com หากต้องการ คุณต้องซื้อ Wildcard SSL เพิ่มเติม สำหรับ *.blog.example.com
Q: Let's Encrypt Wildcard ต้องใช้ DNS Challenge เท่านั้นหรือ
A: ใช่ Let's Encrypt Wildcard ต้องใช้ DNS-01 Challenge เท่านั้น ไม่รองรับ HTTP-01 ดังนั้นคุณต้องมีวิธีในการเพิ่มระเบียน DNS TXT record ได้
Q: ใบรับรอง Wildcard SSL มีความปลอดภัยน้อยกว่า Single-Domain SSL หรือ
A: ความปลอดภัยของการ encrypt data นั้นเท่ากัน แต่ Wildcard มีความเสี่ยงทางการจัดการสูงกว่า เพราะว่า Private Key เดียวป้องกันโดเมนหลายตัว หากรั่วไหล ผู้ไม่ประสงค์ดีสามารถปลอมโดเมนย่อยใด ๆ ได้
Q: ต้องแนะนำ Wildcard SSL หรือ Single-Domain SSL มากกว่า
A: ขึ้นอยู่กับสถานการณ์ หากมี Subdomain 2 ตัวขึ้นไป Wildcard ประหยัดกว่า หากมี Subdomain เพียง 1 ตัว Single-Domain ก็พอ
Q: Wildcard Certificate ใช้ได้กี่ปี
A: ขึ้นอยู่กับ CA ส่วนใหญ่เป็น 1 ปี (ต้องต่ออายุทุกปี) Let's Encrypt คือ 90 วัน ทีมจำนวนน้อย เป็น 2-3 ปี
Q: ปรับปรุง Single-Domain SSL ไปเป็น Wildcard SSL ได้ไหม
A: ไม่ได้ ต้องขอใบรับรองใหม่ Wildcard แล้ว ไม่สามารถ upgrade ได้ ส่วนใหญ่ CA จะให้ refund เมื่อยกเลิกและขอใหม่ในระหว่างวันที่เหลือ