在 Debian 系统上,使用 OpenSSL 生成证书通常有以下几种常见场景。下面按“最常用 → 进阶”的方式说明。
适合测试、内网、本地开发。
sudo apt update
sudo apt install openssl
openssl req -x509 -newkey rsa:2048 -nodes \
-keyout server.key \
-out server.crt \
-days 365
执行后会提示输入信息:
example.com 或 192.168.1.10)生成文件:
server.key:私钥server.crt:证书更接近真实 CA 流程,推荐学习使用。
openssl genrsa -out server.key 2048
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr \
-signkey server.key \
-out server.crt \
-days 365
openssl req -x509 -newkey rsa:2048 -nodes \
-keyout server.key \
-out server.crt \
-days 365 \
-subj "/C=CN/ST=Beijing/L=Beijing/O=MyOrg/CN=example.com"
现代浏览器必须使用 SAN。
san.cnf[req]
distinguished_name = req_distinguished_name
req_extensions = v3_req
[req_distinguished_name]
[v3_req]
subjectAltName = @alt_names
[alt_names]
DNS.1 = example.com
DNS.2 = www.example.com
IP.1 = 192.168.1.10
openssl req -x509 -newkey rsa:2048 -nodes \
-keyout server.key \
-out server.crt \
-days 365 \
-config san.cnf
openssl x509 -in server.crt -noout -text
ssl_certificate /path/server.crt;
ssl_certificate_key /path/server.key;
server.key 必须保密certbot)如果你需要:
可以告诉我具体场景,我可以直接给你完整命令。