Генератор команд для SSL-сертификатов
Ответьте на пару вопросов о домене и настройке и получите точную команду openssl или certbot для запуска — CSR, выпуск через Certbot, самоподписанные сертификаты для разработки, проверка и продление, всё в одном месте.
Только команды — никогда сертификат или ключ.
Шаг 1
Построить команду для CSR
Генерирует приватный ключ и запрос на подпись сертификата вместе. Вы передаёте .csr своему CA — .key никогда не покидает эту машину.
Через запятую.
Результат
команда openssl
openssl req -new \ -newkey rsa:2048 \ -nodes \ -keyout wespner.eu.key \ -out wespner.eu.csr \ -subj '/C=CZ/ST=Prague/L=Prague/O=Wespner s.r.o./CN=wespner.eu' \ -addext 'subjectAltName=DNS:wespner.eu,DNS:www.wespner.eu'
Флаги объяснены
Что на самом деле делает каждая часть
-new -newkey …Создаёт совершенно новый приватный ключ вместе с запросом за один шаг. -nodes означает, что файл ключа остаётся незашифрованным (без парольной фразы) — именно этого ожидают nginx/Apache, чтобы стартовать без запроса; вместо этого держите права файла на уровне 600.
-keyout domain.keyИмя файла для только что созданного приватного ключа. Этот файл никогда никуда не должен отправляться, включая вашего CA.
-out domain.csrИмя файла для самого запроса — именно этот файл вы на самом деле отправляете в удостоверяющий центр.
-subj "/C=…/O=…/CN=…"Заполняет поля субъекта сертификата без интерактивного запроса.
-addext "subjectAltName=…"Перечисляет каждое имя хоста, которое должен покрывать сертификат. Современные браузеры полностью игнорируют поле CN при проверке и доверяют только именам, перечисленным здесь — CN автоматически включается как SAN.
Работает полностью в вашем браузере — ничего не загружается на сервер, и никакой ключ или сертификат здесь никогда не генерируется.
Управляете собственным игровым сервером?
Игровые серверы Wespner с защитой от DDoS, дисками NVMe и активацией за несколько минут.