Powrót do narzędzi

Generator poleceń certyfikatów SSL

Odpowiedz na kilka pytań o swoją domenę i konfigurację, i otrzymaj gotowe polecenie openssl lub certbot do uruchomienia — CSR, wystawianie przez Certbot, samopodpisane certyfikaty dev, inspekcja i odnawianie, wszystko w jednym miejscu.

Tylko polecenia — nigdy certyfikat ani klucz.

Ta strona składa dokładny wiersz poleceń openssl i certbot dla twojej sytuacji. Nigdy nie generuje, nie obsługuje, nie przechowuje ani nie wyświetla prawdziwego klucza prywatnego ani certyfikatu w twojej przeglądarce — strona, która oferowałaby to zrobić, byłaby dokładnie czymś, czemu nie należy ufać. Kopiujesz poniższe polecenie i uruchamiasz je sam, na maszynie, gdzie klucz faktycznie powinien żyć.

Krok 1

Zbuduj polecenie CSR

Generuje razem klucz prywatny i żądanie podpisania certyfikatu. Przekazujesz plik .csr swojemu CA — plik .key nigdy nie opuszcza tej maszyny.

Oddzielone przecinkami.

Wynik

polecenie openssl

openssl req -new \
  -newkey rsa:2048 \
  -nodes \
  -keyout wespner.eu.key \
  -out wespner.eu.csr \
  -subj '/C=CZ/ST=Prague/L=Prague/O=Wespner s.r.o./CN=wespner.eu' \
  -addext 'subjectAltName=DNS:wespner.eu,DNS:www.wespner.eu'

Flagi wyjaśnione

Co faktycznie robi każda część

-new -newkey …

Tworzy zupełnie nowy klucz prywatny razem z żądaniem, w jednym kroku. -nodes oznacza, że plik klucza pozostaje niezaszyfrowany (bez hasła klucza) — tego oczekują nginx/Apache, aby mogły się uruchomić bez pytania; zamiast tego trzymaj uprawnienia pliku na 600.

-keyout domain.key

Nazwa pliku dla nowo utworzonego klucza prywatnego. Ten plik nigdy nie może być nigdzie wysłany, w tym do twojego CA.

-out domain.csr

Nazwa pliku dla samego żądania — to jest plik, który faktycznie przekazujesz urzędowi certyfikacji.

-subj "/C=…/O=…/CN=…"

Wypełnia pola podmiotu certyfikatu bez interaktywnego pytania.

-addext "subjectAltName=…"

Wymienia każdą nazwę hosta, którą powinien obejmować certyfikat. Nowoczesne przeglądarki całkowicie ignorują pole CN przy walidacji i ufają tylko nazwom wymienionym tutaj — CN jest automatycznie dołączane jako SAN.

Działa całkowicie w twojej przeglądarce — nic nie jest przesyłane, i żaden klucz ani certyfikat nigdy tu nie jest generowany.

Prowadzisz własny serwer gier?

Serwery gier Wespner z ochroną DDoS, dyskami NVMe i aktywacją w kilka minut.

Zobacz hosting