Назад к инструментам

Генератор команд для SSL-сертификатов

Ответьте на пару вопросов о домене и настройке и получите точную команду openssl или certbot для запуска — CSR, выпуск через Certbot, самоподписанные сертификаты для разработки, проверка и продление, всё в одном месте.

Только команды — никогда сертификат или ключ.

Эта страница собирает точную командную строку openssl и certbot под вашу ситуацию. Она никогда не генерирует, не обрабатывает, не хранит и не показывает в вашем браузере настоящий приватный ключ или сертификат — странице, которая предлагала бы это сделать, как раз и не стоило бы доверять. Вы копируете команду ниже и запускаете её сами, на машине, где ключ действительно должен находиться.

Шаг 1

Построить команду для CSR

Генерирует приватный ключ и запрос на подпись сертификата вместе. Вы передаёте .csr своему CA — .key никогда не покидает эту машину.

Через запятую.

Результат

команда openssl

openssl req -new \
  -newkey rsa:2048 \
  -nodes \
  -keyout wespner.eu.key \
  -out wespner.eu.csr \
  -subj '/C=CZ/ST=Prague/L=Prague/O=Wespner s.r.o./CN=wespner.eu' \
  -addext 'subjectAltName=DNS:wespner.eu,DNS:www.wespner.eu'

Флаги объяснены

Что на самом деле делает каждая часть

-new -newkey …

Создаёт совершенно новый приватный ключ вместе с запросом за один шаг. -nodes означает, что файл ключа остаётся незашифрованным (без парольной фразы) — именно этого ожидают nginx/Apache, чтобы стартовать без запроса; вместо этого держите права файла на уровне 600.

-keyout domain.key

Имя файла для только что созданного приватного ключа. Этот файл никогда никуда не должен отправляться, включая вашего CA.

-out domain.csr

Имя файла для самого запроса — именно этот файл вы на самом деле отправляете в удостоверяющий центр.

-subj "/C=…/O=…/CN=…"

Заполняет поля субъекта сертификата без интерактивного запроса.

-addext "subjectAltName=…"

Перечисляет каждое имя хоста, которое должен покрывать сертификат. Современные браузеры полностью игнорируют поле CN при проверке и доверяют только именам, перечисленным здесь — CN автоматически включается как SAN.

Работает полностью в вашем браузере — ничего не загружается на сервер, и никакой ключ или сертификат здесь никогда не генерируется.

Управляете собственным игровым сервером?

Игровые серверы Wespner с защитой от DDoS, дисками NVMe и активацией за несколько минут.

Посмотреть хостинг