如何生成 CSR
· CSR.plus 团队

- •CSR 是公钥加上用您的私钥签名的身份数据——它是获取任何 SSL 证书的第一步。
- •每个平台一条命令:Nginx/Apache 用 OpenSSL,Windows 用 IIS 管理器,共享主机用 cPanel。
- •选择 2048 位 RSA 或 256 位 ECDSA 密钥;切勿将私钥泄露给任何人,包括您的 CA。
什么是 CSR
证书签名请求是一个文件,包含您的公钥以及您希望被认证的身份信息:通用名称(域名)、组织、地区和国家。它使用您的私钥签名,以便 CA 验证您确实拥有该密钥对。CA 签发证书后,CSR 本身就不再需要了。
使用 OpenSSL 生成
对于 Nginx、Apache 及大多数 Linux 环境,运行:openssl req -new -newkey rsa:2048 -nodes -keyout domain.key -out domain.csr。-nodes 标志使密钥不加密,这样您的 Web 服务器无需输入密码即可加载。按提示回答即可;通用名称必须是您的确切域名,例如 www.example.com。
在其他平台生成
在 IIS 中,使用「服务器证书 → 创建证书请求」并填写可分辨名称字段。在 cPanel 中,打开「安全 → SSL/TLS → 生成、查看或删除 SSL 证书签名请求」。在 Windows 证书向导和大多数面板界面中,会收集相同的身份字段并自动生成请求。
密钥大小与算法
RSA 2048 是安全默认值:通用兼容且对几乎所有工作负载都足够快。仅在合规规则要求时才选择 RSA 4096。使用 P-256 密钥的 ECDSA 拥有更小的握手和更低的 CPU 开销,但请先确认您的客户端和 CDN 支持。
生成 CSR 之后的步骤
将 CSR 文本提交给您的 CA,完成验证,然后将签发的证书与中间链一起安装。之后请使用我们的 SSL 检测器确认链、密钥匹配和到期时间,并使用证书检查器进行完整的链审计。
FAQ
CSR 和私钥是一回事吗?
不是。CSR 只包含您的公钥和身份数据。私钥保留在您的服务器上,绝不能发送到任何地方——包括您的 CA。
通用名称应该填什么?
填写您要保护的确切域名,不带协议或路径,例如 www.example.com。通配符证书使用 *.example.com。
我可以复用 CSR 吗?
在大多数 CA 处,CSR 的有效期约为 30 天,在此期间通常可以复用。过期后,只需使用同一密钥重新生成即可。
UptimeRobot
免费监控你的 SSL 与在线状态
UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。
联盟链接——你无需多付任何费用,我们可能获得佣金。
免费 SSL/TLS 工具
数秒内验证并检查你的证书。