apache中sni实现单ip多域名https需满足三条件:一是openssl≥1.0.2且mod_ssl正常启用;二是每个域名独占一个块并配置独立证书路径;三是sslstrictsnivhostcheck off置于虚拟主机外,再通过openssl s_client验证sni生效。
apache 中 sni(server name indication)是实现单 ip 多域名 https 访问的核心机制,配置本身不复杂,但必须满足底层依赖、结构规范和验证闭环三个条件,缺一不可。
确保 OpenSSL 与 mod_ssl 正常启用
Apache 本身不处理 SNI,而是由 mod_ssl 调用 OpenSSL 库在 TLS 握手初期解析 ClientHello 中的明文域名字段。因此:
- 确认 Apache 编译时链接的 OpenSSL 版本 ≥ 1.0.2(推荐 1.1.1 或更高),旧版本(如 0.9.8)虽支持基础 SNI,但存在 TLS 协议兼容与回调稳定性风险
- 检查 httpd.conf 中已启用模块:
LoadModule ssl_module modules/mod_ssl.so - Windows 下需核对 Apache/bin/ 目录是否存在 libcrypto-1_1-x64.dll 和 libssl-1_1-x64.dll;缺失会导致 mod_ssl 加载失败,日志报错 “Cannot load mod_ssl.so”
- Linux 下可运行 openssl version -v 和 httpd -M | grep ssl 双重验证
每个域名独占一个 块
SNI 的工作逻辑是“域名 → 匹配 ServerName → 加载对应证书”,不是靠通配或别名自动派发。复用同一证书路径或混写 ServerAlias 无法触发正确证书加载。
- 禁止在一个
中用 ServerAlias site-a.com site-b.com 绑定多个域名 - 必须为每个域名单独定义完整块,例如:
ServerName api.example.com
DocumentRoot "/var/www/api"
SSLEngine on
SSLCertificateFile "/etc/ssl/certs/wildcard.example.com.crt"
SSLCertificateKeyFile "/etc/ssl/private/wildcard.example.com.key"
SSLCertificateChainFile "/etc/ssl/certs/ca-bundle.crt"
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
ServerName admin.example.com
DocumentRoot "/var/www/admin"
SSLEngine on
SSLCertificateFile "/etc/ssl/certs/wildcard.example.com.crt"
SSLCertificateKeyFile "/etc/ssl/private/wildcard.example.com.key"
SSLCertificateChainFile "/etc/ssl/certs/ca-bundle.crt"
- 若使用独立证书(非通配符),则每个块的 SSLCertificateFile 和 SSLCertificateKeyFile 必须指向各自域名的文件,不可共用路径
全局 SSL 配置与 SNI 兼容性控制
部分指令必须放在虚拟主机外部,否则可能干扰 SNI 匹配流程:
- 在 httpd-ssl.conf 或主配置中启用监听:Listen 443
- 禁用严格 SNI 检查(避免 fallback 行为):SSLStrictSNIVHostCheck off —— 此行必须置于所有
块之外,通常放在 ssl 模块全局区 - 明确指定协议与加密套件,禁用不安全旧协议:
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
SSLCipherSuite ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384
验证 SNI 是否真实生效
仅靠浏览器访问无法确认后端是否按域名加载了正确证书,需用命令级验证:
- 用 openssl 指定 SNI 请求并查看返回证书:
openssl s_client -connect example.com:443 -servername api.example.com -showcerts /dev/null | openssl x509 -noout -text | grep "Subject:" - 对比请求 api.example.com 和 admin.example.com 时输出的 Subject 是否分别匹配各自证书的 CN 或 SAN
- Windows 下建议配合 hosts 文件绑定测试域名,排除 DNS 干扰










