SSL-Zertifikats-Befehlsgenerator
Beantworte ein paar Fragen zu deiner Domain und deinem Setup und erhalte den passenden openssl- oder certbot-Befehl — CSRs, Certbot-Ausstellung, selbstsignierte Dev-Zertifikate, Prüfung und Verlängerung, alles an einem Ort.
Nur Befehle — nie ein Zertifikat oder ein Key.
Schritt 1
Den CSR-Befehl bauen
Erzeugt einen privaten Schlüssel und eine Certificate Signing Request zusammen. Du übergibst die .csr an deine CA — die .key verlässt diese Maschine nie.
Kommagetrennt.
Ergebnis
openssl-Befehl
openssl req -new \ -newkey rsa:2048 \ -nodes \ -keyout wespner.eu.key \ -out wespner.eu.csr \ -subj '/C=CZ/ST=Prague/L=Prague/O=Wespner s.r.o./CN=wespner.eu' \ -addext 'subjectAltName=DNS:wespner.eu,DNS:www.wespner.eu'
Flags erklärt
Was jeder Teil tatsächlich tut
-new -newkey …Erzeugt in einem Schritt zusammen mit der Request einen brandneuen privaten Schlüssel. -nodes bedeutet, dass die Key-Datei unverschlüsselt bleibt (keine Passphrase) — das erwarten nginx/Apache, damit sie ohne Eingabeaufforderung starten können; halte stattdessen die Dateiberechtigungen bei 600.
-keyout domain.keyDateiname für den neu erzeugten privaten Schlüssel. Diese Datei darf niemals irgendwohin gesendet werden, auch nicht an deine CA.
-out domain.csrDateiname für die Request selbst — das ist die Datei, die du tatsächlich bei einer Zertifizierungsstelle einreichst.
-subj "/C=…/O=…/CN=…"Füllt die Subject-Felder des Zertifikats ohne interaktive Eingabeaufforderung aus.
-addext "subjectAltName=…"Listet jeden Hostnamen auf, den das Zertifikat abdecken soll. Moderne Browser ignorieren das CN-Feld für die Validierung komplett und vertrauen nur den hier gelisteten Namen — der CN wird automatisch als SAN mit aufgenommen.
Läuft komplett in deinem Browser — nichts wird hochgeladen, und hier wird nie ein Key oder Zertifikat erzeugt.
Betreibst du einen eigenen Gameserver?
Wespner-Gameserver mit DDoS-Schutz, NVMe-Laufwerken und Aktivierung innerhalb von Minuten.