ตัวสร้าง CSR
หากต้องการใบรับรอง TLS คุณต้องส่ง Certificate Signing Request ให้หน่วยงานออกใบรับรอง: โดเมนของคุณ คีย์สาธารณะ และหลักฐานว่าคุณถือคีย์ส่วนตัวที่จับคู่กัน ตัวสร้างนี้จะสร้าง CSR แบบ PEM และคีย์ส่วนตัว RSA ในเบราว์เซอร์ของคุณ ตามช่องข้อมูลและขนาดคีย์ที่คุณระบุ คีย์ส่วนตัวไม่เคยออกจากหน้านี้ แต่ให้ดาวน์โหลดก่อนปิดแท็บ เพราะไม่มีอะไรถูกเก็บไว้บนเซิร์ฟเวอร์
วิธีสร้าง CSR
-
1
กรอก Common Name (CN)
ชื่อโฮสต์หลักที่ใบรับรองจะคุ้มครอง เช่น `www.example.com` อนุญาตให้ใช้ไวด์การ์ด เช่น `*.example.com`
-
2
กรอกช่องข้อมูลองค์กร (ไม่บังคับ)
O (องค์กร), OU, L (เมือง), ST (จังหวัด/รัฐ), C (รหัสประเทศ) และอีเมลที่ไม่บังคับ ใบรับรองแบบตรวจสอบโดเมนจะละเว้นช่องเหล่านี้ส่วนใหญ่ ส่วนใบรับรอง OV และ EV จำเป็นต้องใช้
-
3
เลือกขนาดคีย์
RSA 2048 (ค่าเริ่มต้น เข้ากันได้สากล) หรือขนาดที่แข็งแรงกว่า RSA 3072 และ RSA 4096
-
4
ดาวน์โหลดทั้งสองไฟล์
ไฟล์ `.csr` ส่งไปยัง CA ของคุณ ส่วนไฟล์ `.key` เก็บไว้บนเซิร์ฟเวอร์ เก็บคีย์ไว้อย่างปลอดภัย เพราะหากทำหายต้องเริ่มต้นใหม่
สิ่งที่ถูกสร้างขึ้น
ไฟล์ PEM สองไฟล์:
example.csr (สาธารณะ ส่งไปยัง CA):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (ส่วนตัว เก็บไว้บนเซิร์ฟเวอร์ของคุณ):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
CSR ลงนามด้วยคีย์ส่วนตัวเพื่อพิสูจน์การครอบครอง เมื่อ CA ออกใบรับรอง คีย์สาธารณะของใบรับรองจะตรงกับคีย์ใน CSR ซึ่งตรงกับคีย์ส่วนตัวบนเซิร์ฟเวอร์ของคุณ
ตัวสร้างนี้สร้าง CSR ที่มีเฉพาะ Common Name ที่คุณกรอก โดยไม่มีส่วนขยาย Subject Alternative Name (SAN) หากใบรับรองของคุณต้องครอบคลุมหลายชื่อโฮสต์ ให้ใช้เครื่องมือของ CA: ไคลเอนต์ ACME เช่น Let’s Encrypt จะสร้างคำขอให้คุณ และแบบฟอร์มเว็บของ CA ส่วนใหญ่จะเพิ่มชื่อพิเศษเมื่อคุณส่งคำขอ
ข้อกำหนดช่องข้อมูลตามประเภทใบรับรอง
| ช่องข้อมูล | จำเป็นสำหรับ DV หรือไม่ | จำเป็นสำหรับ OV/EV หรือไม่ |
|---|---|---|
| Common Name (CN) | ใช่ | ใช่ |
| องค์กร (O) | ไม่ | ใช่ ตรวจสอบแล้ว |
| หน่วยงานภายใน | ไม่บังคับ | ไม่บังคับ |
| สถานที่ (เมือง) | ไม่บังคับ | ใช่ ตรวจสอบแล้ว |
| จังหวัด / รัฐ | ไม่บังคับ | ใช่ ตรวจสอบแล้ว |
| ประเทศ (2 ตัวอักษร) | แนะนำ | ใช่ ตรวจสอบแล้ว |
| ที่อยู่อีเมล | ไม่บังคับ | ไม่บังคับ |
Let’s Encrypt และผู้ออกใบรับรอง DV อัตโนมัติส่วนใหญ่ดูเฉพาะ Common Name ส่วน CA องค์กรที่ออกใบรับรอง OV/EV จะตรวจสอบข้อมูลองค์กรกับทะเบียนธุรกิจ
ตัวเลือกขนาดคีย์
| ขนาดคีย์ | ข้อดี | ข้อเสีย |
|---|---|---|
| RSA 2048 | เข้ากันได้สากล รวดเร็ว | ส่วนเผื่อความปลอดภัยน้อยกว่า |
| RSA 3072 | แข็งแรงกว่า ยังเข้ากันได้สากล | สร้างและจับมือช้ากว่า |
| RSA 4096 | แข็งแรงที่สุด ยังเข้ากันได้สากล | ช้าที่สุดและใหญ่ที่สุด |
สำหรับเว็บเซิร์ฟเวอร์สาธารณะ RSA 2048 คือค่าเริ่มต้นที่ปลอดภัย เลือก 3072 หรือ 4096 บิต หากต้องการส่วนเผื่อความปลอดภัยที่มากขึ้นและยอมรับการสร้างคีย์ การจับมือ และใบรับรองที่ช้ากว่าและใหญ่กว่า
จุดที่ CSR มักผิดพลาด
- ใบรับรองไม่ครอบคลุมชื่อโฮสต์: เบราว์เซอร์แสดง “NET::ERR_CERT_COMMON_NAME_INVALID” เมื่อใบรับรองไม่ครอบคลุมชื่อที่คุณเข้าเยี่ยมชม Common Name ต้องตรงกับชื่อโฮสต์เต็ม รวมถึง
wwwหากคุณใช้ เนื่องจากตัวสร้างนี้สร้างคำขอแบบ CN เดียว ให้ใช้เครื่องมือของ CA เมื่อต้องการชื่อเพิ่มเติม - ข้อจำกัดของไวด์การ์ด: ไวด์การ์ด
*.example.comตรงกับซับโดเมนเพียงระดับเดียว ไม่ตรงกับapi.v2.example.com - โดเมนหลักกับไวด์การ์ดเป็นชื่อที่ต่างกัน:
*.example.comไม่ครอบคลุมexample.comเปล่า คุณต้องมีทั้งสองเป็นชื่อแยกกันในใบรับรอง - ที่อยู่ IP: CA สาธารณะส่วนใหญ่ไม่ออกใบรับรองสำหรับที่อยู่ IP อีกต่อไป คุณต้องใช้ชื่อโฮสต์
หลังจากสร้าง
- เก็บคีย์ส่วนตัวไว้อย่างปลอดภัย สิทธิ์ 0600 โดยผู้ใช้เว็บเซิร์ฟเวอร์เป็นเจ้าของ
- วาง CSR ลงในแบบฟอร์มเว็บหรือเครื่องมือ CLI ของ CA (Let’s Encrypt ผ่าน ACME มักจัดการให้อัตโนมัติ)
- รับใบรับรองที่ลงนามแล้ว (และห่วงโซ่กลาง)
- ติดตั้งทั้งห่วงโซ่ใบรับรองและคีย์ส่วนตัวบนเซิร์ฟเวอร์ของคุณ
- ตรวจสอบด้วยเครื่องมือตรวจสอบ SSL
คำถามที่พบบ่อย
ไม่ การสร้างคีย์เกิดขึ้นในเบราว์เซอร์ของคุณทั้งหมด หน้าเว็บไม่เก็บคีย์ไว้บนเซิร์ฟเวอร์ ดาวน์โหลดไฟล์คีย์ทันที เมื่อปิดแท็บแล้วคีย์จะหายไป
สำหรับเว็บไซต์สาธารณะส่วนใหญ่ RSA 2048 คือมาตรฐานสากลที่ปลอดภัยและสร้างได้รวดเร็ว เลือก 3072 หรือ 4096 บิต หากต้องการส่วนเผื่อความปลอดภัยที่มากขึ้นและยอมรับการสร้างคีย์และการจับมือที่ช้ากว่า
ได้ ใช้ *.example.com เป็น Common Name จำไว้ว่าไวด์การ์ดตรงกับซับโดเมนเพียงระดับเดียว และผู้ออกใบรับรอง DV ส่วนใหญ่กำหนดให้ตรวจสอบ DNS (ไม่ใช่ HTTP) สำหรับใบรับรองไวด์การ์ด
CSR คือคำขอ: มันกล่าวว่า “โปรดลงนามคีย์สาธารณะนี้สำหรับชื่อโฮสต์เหล่านี้” ใบรับรองคือสิ่งที่ CA คืนกลับหลังลงนาม CSR มีอายุสั้นและไม่ได้ติดตั้งบนเซิร์ฟเวอร์ ส่วนใบรับรองคือสิ่งที่ให้บริการ TLS จริง
เครื่องมือที่เกี่ยวข้อง
เครื่องมือเข้ารหัสซีซาร์
เข้ารหัสและถอดรหัสข้อความด้วยรหัสซีซาร์ เลื่อนได้ตั้งแต่ 1-25 รองรับ ROT13 เป็นกรณีพิเศษ และคงเครื่องหมายวรรคตอนกับตัวพิมพ์ใหญ่-เล็กไว้เหมือนเดิม
ตัวเข้ารหัสและถอดรหัส Base58
เข้ารหัสข้อความ UTF-8 หรือไบต์เลขฐานสิบหก และถอดรหัส Base58 อย่างปลอดภัยด้วยชุดอักขระ Bitcoin, Ripple หรือ Flickr
ตัวเข้ารหัสรหัสลับ A1Z26
เข้ารหัสข้อความด้วยรหัสลับ A1Z26 (A=1, B=2, ... Z=26) หรือถอดรหัสลำดับตัวเลขกลับเป็นตัวอักษร พร้อมปรับตัวคั่นได้
เข้ารหัส / ถอดรหัส AES
เข้ารหัสและถอดรหัสข้อความความเสี่ยงต่ำด้วย AES cipher ของ OpenSSL passphrase จะถูก hash ด้วย SHA-256 และผลลัพธ์ Base64 มี IV รวมกับข้อความเข้ารหัส
ตัวสร้าง bcrypt
สร้าง bcrypt hash จากรหัสผ่าน plaintext ปรับ cost factor ได้ตั้งแต่ 4 ถึง 13 ใช้ร่วมกับ Laravel, Django, Node และ PHP ได้
ตัวเข้ารหัสไฟล์ Base64
เข้ารหัสไฟล์ใดก็ได้ (PDF, ZIP, รูปภาพ, ไฟล์ปฏิบัติการ) เป็นข้อความ Base64 เพื่อฝังใน JSON, อีเมล, YAML หรือ data URI ทำงานในเครื่องของคุณ ไม่มีการอัปโหลด