Lets encrypt, как ж еще. Просто на каждый домен выпустить и всё.
wildcard работает не обязательно не третьем, его ж можно выпустить и на *.abc.domain.com, и на *.cba.abc.domain.com и таким образом закрыть эти кейсы. Но скорее всего у вас там немного доменов и лучшим решением будет LetsEncrypt'ом выпустить сертификат на каждый конкретный домен.