在 Linux 下使用 OpenSSL 生成证书,常见场景有几种:
下面按最常用方式一步步说明。
openssl req -x509 -newkey rsa:2048 -days 365 -nodes \
-keyout server.key -out server.crt
参数说明:
-x509:生成自签名证书rsa:2048:2048 位 RSA 私钥-days 365:有效期 1 年-nodes:私钥不加密(无密码)server.key:私钥server.crt:证书执行后会提示输入:
openssl genrsa -out server.key 2048
openssl req -new -key server.key -out server.csr
openssl x509 -req -days 365 -in server.csr \
-signkey server.key -out server.crt
openssl req -x509 -newkey rsa:2048 -days 3650 -nodes \
-keyout ca.key -out ca.crt
openssl genrsa -out server.key 2048
openssl req -new -key server.key -out server.csr
openssl x509 -req -days 365 \
-in server.csr \
-CA ca.crt -CAkey ca.key -CAcreateserial \
-out server.crt
openssl x509 -in server.crt -noout -text
查看 CSR:
openssl req -in server.csr -noout -text
ssl_certificate /path/server.crt;
ssl_certificate_key /path/server.key;
✅ Common Name 要写对(域名或 IP)
✅ 浏览器不信任自签证书,需手动信任
✅ 生产环境建议使用 Let’s Encrypt
✅ 私钥 *.key 一定要保密
如果你告诉我:
我可以给你更精确的命令。