Let's Encrypt证书生成工具

挑战方式
-
申请域名
-
Subject / 指纹 (SHA-256)
-
-
推荐操作步骤
签发命令模板
方式一:certbot(Debian/Ubuntu 最常见)

      
方式二:acme.sh(轻量跨平台)

      
私钥 (Private Key, 永久保密)

    
证书签名请求 (CSR)

    
公钥

    
生成历史
0
仅保存在当前会话,最多 20 条(不含私钥、CSR 等敏感内容)
暂无生成记录
生成时间 域名 挑战方式 密钥类型 状态 重跑参数

在线生成CSR和ACME Shell证书申请模板

Let's Encrypt证书生成工具用于生成申请HTTPS证书所需的CSR(Certificate Signing Request)以及ACME Shell命令模板。输入一个或多个域名后,可以选择验证挑战方式、密钥算法和证书主体信息,快速生成适合服务器执行的证书申请模板。

什么是Let's Encrypt证书?

Let's Encrypt是提供免费TLS证书的公开证书颁发机构(CA),通过ACME协议自动化完成域名验证和证书签发。网站管理员可以使用支持ACME的客户端申请和自动续期HTTPS证书。

这个工具可以生成什么?

本工具主要生成证书申请所需的CSR以及ACME Shell命令模板,而不是直接替用户完成证书签发。生成的模板可以根据域名、验证方式和密钥算法进行调整,然后在您自己的服务器环境中执行。

CSR证书签名请求

CSR是向证书颁发机构申请数字证书时提交的数据结构,其中包含域名以及公钥等信息,并由对应的私钥进行签名。CA会根据CSR和域名验证结果决定是否签发证书。

ACME Shell申请模板

工具可以根据选择的挑战方式生成ACME相关Shell命令模板,方便服务器管理员在自己的Linux服务器上继续完成域名验证和证书申请流程。

支持哪些Let's Encrypt挑战方式?

HTTP-01挑战

HTTP-01通过HTTP服务验证域名控制权。ACME客户端会在指定路径提供验证文件,Let's Encrypt验证服务器访问该地址并确认内容是否正确。这种方式适合能够正常提供HTTP网站服务的域名。

DNS-01挑战

DNS-01通过向域名DNS系统添加指定TXT记录来证明域名控制权。该方式可以申请通配符证书,例如 *.example.com,但需要能够管理域名DNS记录。

支持RSA和ECC密钥算法

生成证书申请时,可以根据服务器环境选择相应的密钥算法和参数。RSA具有广泛的兼容性,而ECC通常可以在较短密钥长度下提供较强的密码学安全性。

RSA密钥

RSA是传统且兼容性较好的公钥密码算法,适合需要兼容较多旧系统、服务器和客户端环境的场景。

ECC密钥

ECC即椭圆曲线密码学,可以使用较短的密钥实现较高的安全强度,在现代Web服务器和TLS环境中得到广泛支持。

如何生成Let's Encrypt证书申请模板?

  1. 在域名列表中输入需要申请证书的域名。
  2. 选择HTTP-01或DNS-01挑战方式。
  3. 填写注册邮箱,用于接收相关通知,建议填写有效邮箱。
  4. 选择RSA或ECC密钥算法及对应参数。
  5. 根据需要填写主体CN、国家C、组织O、部门OU、城市L和省份ST等信息。
  6. 生成CSR和ACME Shell模板。
  7. 将生成的命令根据实际服务器环境进行检查和调整。
  8. 在自己的服务器上执行ACME申请流程,完成实际证书签发。

为什么需要填写多个域名?

一个TLS证书可以通过SAN(Subject Alternative Name)包含多个域名。将多个需要使用同一证书的域名放入域名列表,可以生成对应的多域名证书申请信息。

主域名和SAN域名

CSR中的主体CN可以填写主要域名。如果CN留空,工具可以使用域名列表中的第一个域名作为主体CN,其余域名则作为其他名称使用。

Let's Encrypt证书生成和实际签发有什么区别?

本工具只负责生成CSR和Shell命令模板,不会代替用户向Let's Encrypt发起真实ACME请求,也不会自动完成域名验证和证书签发。实际申请过程中仍需要在服务器上运行ACME客户端,并完成对应的HTTP-01或DNS-01域名验证。

为什么工具不直接签发证书?

ACME证书签发涉及服务器环境、域名控制权验证、DNS或HTTP配置以及私钥安全等因素。将申请流程放在用户自己的服务器上执行,可以让私钥和ACME账户相关数据保留在用户控制的环境中。

私钥安全注意事项

私钥是TLS证书体系中的敏感凭据,应仅保存在受信任的服务器或安全密钥存储环境中。不要将生产环境私钥上传到第三方网站、聊天工具或不受信任的服务器。

不要上传生产环境私钥

CSR可以公开提交给证书颁发机构,但私钥必须由证书使用方自行保管。任何获得私钥的第三方都可能具备冒充对应服务器建立TLS连接的能力。

Let's Encrypt证书申请常见问题

这个工具会直接申请Let's Encrypt证书吗?

不会。本工具仅生成CSR和ACME Shell模板,不会真实向Let's Encrypt发起ACME请求。生成结果需要在用户自己的服务器环境中执行和验证。

HTTP-01和DNS-01应该怎么选择?

如果域名可以正常提供HTTP服务,HTTP-01通常比较简单。如果需要申请通配符证书,或者无法通过HTTP提供验证文件,则可以考虑DNS-01。

注册邮箱必须填写吗?

注册邮箱不是生成CSR本身的核心参数,但建议填写有效邮箱,以便ACME账户或证书管理流程接收相关通知。

可以申请通配符证书吗?

通配符证书通常需要使用DNS-01挑战完成域名控制权验证。是否能够成功申请,还取决于实际使用的ACME客户端以及DNS服务商配置。

生成历史记录有什么作用?

工具可以在当前浏览器会话中保存有限的生成历史,方便查看之前生成的申请配置。历史记录不包含私钥、CSR等敏感内容,并且最多保存20条记录。

适合哪些使用场景?

  • 生成Let's Encrypt证书申请所需的CSR。
  • 准备ACME自动化证书申请命令。
  • 为多个域名生成HTTPS证书申请模板。
  • 准备HTTP-01或DNS-01验证流程。
  • 选择RSA或ECC密钥算法参数。
  • 服务器管理员部署Let's Encrypt HTTPS证书前生成申请配置。
  • 需要在本地准备证书申请信息后再到服务器执行签发流程。

Let's Encrypt证书生成工具适合网站管理员、开发人员和服务器运维人员快速准备CSR及ACME证书申请模板。工具不会上传或代管生产环境私钥,实际证书签发需要在用户自己的服务器环境中完成。

什么是Let's Encrypt证书生成?

Let's Encrypt证书生成是通过CSR和ACME协议准备HTTPS证书申请信息的过程。本工具可根据域名、挑战方式和密钥算法生成CSR与ACME Shell申请模板,但不会实际向Let's Encrypt发起证书签发请求。
  • 根据域名列表生成SSL/TLS证书申请CSR
  • 支持HTTP-01和DNS-01 ACME挑战方式
  • 支持RSA和ECC等密钥算法参数
  • 生成可在服务器执行的ACME Shell申请模板
  • 支持多域名证书申请信息和主体CN配置
  • 不代为签发证书,私钥由用户自行保管
输入域名并选择挑战方式和密钥算法即可生成CSR与ACME Shell模板,实际Let's Encrypt证书签发需要在您自己的服务器上执行ACME申请流程。
评论 0
暂无评论,快来发表第一条评论吧
评论内容不能为空
0/255