หนึ่งเซิร์ฟเวอร์สามารถติดตั้งใบรับรอง SSL ได้กี่ใบ
จำนวนใบรับรอง SSL ที่หนึ่งเซิร์ฟเวอร์สามารถติดตั้งได้ขึ้นอยู่กับปัจจัยต่อไปนี้:
การกำหนดค่าเซิร์ฟเวอร์และการรองรับโปรโตคอล
SNI (Server Name Indication):
- โปรโตคอลหลัก: เซิร์ฟเวอร์สมัยใหม่ (เช่น Nginx, Apache, IIS) รองรับเทคโนโลยี SNI (อนุญาตให้ โฮสต์หลายโดเมนบนที่อยู่ IP และพอร์ตเดียวกัน (เช่น 443)) โดยแต่ละโดเมนสอดคล้องกับ ใบรับรอง SSL ที่แตกต่างกัน
- ขีดจำกัดทางทฤษฎี: ในทางทฤษฎีไม่มีข้อจำกัดที่ชัดเจน ขึ้นอยู่กับทรัพยากรเซิร์ฟเวอร์ (หน่วยความจำ, CPU) และความซับซ้อนในการกำหนดค่าเท่านั้น
IP-based SSL:
- วิธีแบบดั้งเดิม: ใบรับรองแต่ละใบต้องผูกกับที่อยู่ IP อิสระ จำนวนถูกจำกัดด้วยจำนวน IP ที่พร้อมใช้งานของเซิร์ฟเวอร์
ข้อจำกัดในสถานการณ์จริง
การกำหนดค่าซอฟต์แวร์เซิร์ฟเวอร์:
- ซอฟต์แวร์เซิร์ฟเวอร์ที่แตกต่างกัน (เช่น Nginx, Apache) กำหนดค่าใบรับรองหลายใบผ่าน Virtual Host หรือ server block
ตัวอย่างเช่น:
- Nginx: กำหนดหลายโดเมนและใบรับรองผ่าน
serverblock - Apache: กำหนดค่าใบรับรองที่แตกต่างกันผ่าน
<VirtualHost> - IIS รองรับ SNI ตั้งแต่เวอร์ชัน 7.5 ขึ้นไปเท่านั้น
ข้อจำกัดของผู้ออกใบรับรอง (CA):
- CA บางรายไม่มีข้อจำกัดต่อจำนวนใบรับรองที่ติดตั้งบนเซิร์ฟเวอร์เดียว
หมายเหตุ
ใบรับรองไวลด์การ์ด (*.example.com) และใบรับรองหลายโดเมน (SAN) สามารถครอบคลุมหลายโดเมนย่อย ช่วยลดจำนวนใบรับรอง
ทรัพยากรและประสิทธิภาพ:
- ใบรับรองที่มากเกินไปอาจเพิ่มภาระเซิร์ฟเวอร์ (เช่น การคำนวณ SSL handshake) ต้องรักษาสมดุลประสิทธิภาพ
สถานการณ์การใช้งานทั่วไป
การโฮสต์หลายโดเมน
เซิร์ฟเวอร์เดียวกันใช้งานหลายเว็บไซต์ (เช่น www.example.com, blog.example.com) แต่ละโดเมนใช้ใบรับรองอิสระ
การทดสอบและการพัฒนา
ติดตั้งใบรับรอง self-signed หรือใบรับรองทดสอบหลายใบชั่วคราว
การใช้งานแบบผสม
บางโดเมนใช้ใบรับรองโดเมนเดียว บางส่วนใช้ใบรับรองไวลด์การ์ด
สรุป
- โหมด SNI: ในทางทฤษฎีไม่มีขีดจำกัดสูงสุด แนะนำให้ใช้
- IP-based SSL: ถูกจำกัดด้วยจำนวน IP ของเซิร์ฟเวอร์ (ใบรับรอง IP)
- คำแนะนำ: เลือกประเภทใบรับรองตามความต้องการจริง (โดเมนเดียว, ไวลด์การ์ด, SAN) จัดการหลายใบรับรองผ่าน SNI เป็นลำดับแรก