Terug naar tools

SSL-certificaatgenerator

Beantwoord een paar vragen over je domein en setup en krijg het exacte openssl- of certbot-commando om uit te voeren — CSR's, Certbot-uitgifte, self-signed dev-certificaten, inspectie en vernieuwing, allemaal op één plek.

Alleen commando's — nooit een certificaat of key.

Deze pagina stelt de exacte openssl- en certbot-commandoregel samen voor jouw situatie. Er wordt nooit een echte private key of certificaat gegenereerd, verwerkt, opgeslagen of getoond in je browser — een pagina die dat wel zou aanbieden is precies iets om niet te vertrouwen. Je kopieert het onderstaande commando en voert het zelf uit, op de machine waar de key daadwerkelijk moet staan.

Stap 1

Het CSR-commando samenstellen

Genereert een private key en een certificate signing request tegelijk. Je geeft de .csr aan je CA — de .key verlaat deze machine nooit.

Komma-gescheiden.

Resultaat

openssl-commando

openssl req -new \
  -newkey rsa:2048 \
  -nodes \
  -keyout wespner.eu.key \
  -out wespner.eu.csr \
  -subj '/C=CZ/ST=Prague/L=Prague/O=Wespner s.r.o./CN=wespner.eu' \
  -addext 'subjectAltName=DNS:wespner.eu,DNS:www.wespner.eu'

Vlaggen uitgelegd

Wat elk onderdeel daadwerkelijk doet

-new -newkey …

Maakt in één stap een gloednieuwe private key aan samen met het verzoek. -nodes betekent dat het keybestand onversleuteld blijft (geen wachtwoordzin) — dat verwachten nginx/Apache, zodat ze kunnen starten zonder prompt; houd de rechten van het bestand in plaats daarvan op 600.

-keyout domain.key

Bestandsnaam voor de nieuw aangemaakte private key. Dit bestand mag nooit ergens naartoe worden verzonden, ook niet naar je CA.

-out domain.csr

Bestandsnaam voor het verzoek zelf — dit is het bestand dat je daadwerkelijk indient bij een certificaatautoriteit.

-subj "/C=…/O=…/CN=…"

Vult de subject-velden van het certificaat in zonder interactieve prompt.

-addext "subjectAltName=…"

Lijst van elke hostnaam die het certificaat moet dekken. Moderne browsers negeren het CN-veld volledig voor validatie en vertrouwen alleen de hier vermelde namen — de CN wordt automatisch als SAN toegevoegd.

Draait volledig in je browser — er wordt niets geüpload, en er wordt hier nooit een key of certificaat gegenereerd.

Beheer je een eigen gameserver?

Wespner-gameservers met DDoS-bescherming, NVMe-schijven en activering binnen enkele minuten.

Bekijk hosting