Я даже хз что смотреть если работает только по *. У нас сертификаты и валидные вайлдкарды и свои самоподписанные SAN. Ни разу с такой фигнёй не сталкивались :(
Может тогда придумать какой-то костыль. Основная проблема в том, что доменов много и у каждому надо сертификат проверить, потом часть приземлить, остальных транзитом на выход.