1. 为什么需要自签SSL证书?
在搭建本地开发环境或内部测试系统时,我们经常需要HTTPS加密连接。但购买商业SSL证书不仅需要费用,还需要域名验证等流程。自签证书(Self-Signed Certificate)就是在这种情况下最实用的解决方案。
自签证书的特点:
- 由开发者自己充当证书颁发机构(CA)
- 免费且生成过程只需几分钟
- 浏览器会提示"不安全",但加密强度与商业证书相同
- 特别适合开发测试、内网服务等非生产环境
注意:自签证书不应用于生产环境,用户访问时会看到安全警告。正式网站请使用Let's Encrypt等免费CA或购买商业证书。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 准备工作与环境检查
2.1 OpenSSL安装验证
OpenSSL是生成证书的核心工具,首先检查是否已安装:
bash复制openssl version
如果未安装,各系统安装方法如下:
-
Ubuntu/Debian:
bash复制sudo apt update && sudo apt install openssl -
CentOS/RHEL:
bash复制sudo yum install openssl -
macOS:
通常已预装,如版本过旧可通过Homebrew更新:bash复制
brew install openssl
2.2 创建证书存储目录
建议建立专门目录存放证书文件:
bash复制mkdir -p ~/ssl_certs && cd ~/ssl_certs
3. 生成RSA私钥
私钥是证书安全的基础,生成2048位的RSA私钥:
bash复制openssl genrsa -out server.key 2048
参数解析:
genrsa: 生成RSA密钥-out server.key: 输出到server.key文件2048: 密钥长度,推荐2048位(安全性足够且性能较好)
安全提示:可将私钥权限设置为仅所有者可读:
bash复制chmod 400 server.key
4. 提取公钥(可选步骤)
如果需要单独
