Zurück zu den Tools

SSL-Zertifikats-Befehlsgenerator

Beantworte ein paar Fragen zu deiner Domain und deinem Setup und erhalte den passenden openssl- oder certbot-Befehl — CSRs, Certbot-Ausstellung, selbstsignierte Dev-Zertifikate, Prüfung und Verlängerung, alles an einem Ort.

Nur Befehle — nie ein Zertifikat oder ein Key.

Diese Seite stellt den passenden openssl- und certbot-Befehl für deine Situation zusammen. Sie erzeugt, verarbeitet, speichert oder zeigt niemals einen echten privaten Schlüssel oder ein echtes Zertifikat in deinem Browser an — eine Seite, die das anböte, wäre genau das, dem man misstrauen sollte. Du kopierst den Befehl unten und führst ihn selbst aus, auf der Maschine, auf der der Key tatsächlich liegen soll.

Schritt 1

Den CSR-Befehl bauen

Erzeugt einen privaten Schlüssel und eine Certificate Signing Request zusammen. Du übergibst die .csr an deine CA — die .key verlässt diese Maschine nie.

Kommagetrennt.

Ergebnis

openssl-Befehl

openssl req -new \
  -newkey rsa:2048 \
  -nodes \
  -keyout wespner.eu.key \
  -out wespner.eu.csr \
  -subj '/C=CZ/ST=Prague/L=Prague/O=Wespner s.r.o./CN=wespner.eu' \
  -addext 'subjectAltName=DNS:wespner.eu,DNS:www.wespner.eu'

Flags erklärt

Was jeder Teil tatsächlich tut

-new -newkey …

Erzeugt in einem Schritt zusammen mit der Request einen brandneuen privaten Schlüssel. -nodes bedeutet, dass die Key-Datei unverschlüsselt bleibt (keine Passphrase) — das erwarten nginx/Apache, damit sie ohne Eingabeaufforderung starten können; halte stattdessen die Dateiberechtigungen bei 600.

-keyout domain.key

Dateiname für den neu erzeugten privaten Schlüssel. Diese Datei darf niemals irgendwohin gesendet werden, auch nicht an deine CA.

-out domain.csr

Dateiname für die Request selbst — das ist die Datei, die du tatsächlich bei einer Zertifizierungsstelle einreichst.

-subj "/C=…/O=…/CN=…"

Füllt die Subject-Felder des Zertifikats ohne interaktive Eingabeaufforderung aus.

-addext "subjectAltName=…"

Listet jeden Hostnamen auf, den das Zertifikat abdecken soll. Moderne Browser ignorieren das CN-Feld für die Validierung komplett und vertrauen nur den hier gelisteten Namen — der CN wird automatisch als SAN mit aufgenommen.

Läuft komplett in deinem Browser — nichts wird hochgeladen, und hier wird nie ein Key oder Zertifikat erzeugt.

Betreibst du einen eigenen Gameserver?

Wespner-Gameserver mit DDoS-Schutz, NVMe-Laufwerken und Aktivierung innerhalb von Minuten.

Hosting ansehen