SSL证书与CA证书
这篇笔记围绕个人开发者配置 HTTPS 时最容易混淆的 SSL 服务器证书、CA 根证书和中间证书展开,先从免费证书、低价单域名证书、通配符证书等常见选择切入,说明证书有效期、域名覆盖范围和续期维护成本的差异。正文重点强调申请证书时应在本地生成私钥和 CSR,只向 CA 或证书卖家提交 CSR,避免把私钥交给第三方;CSR 中包含公钥、主题信息和由私钥生成的签名,是 CA 签发最终证书的依据。文章用 HTTPS 握手流程解释浏览器如何接收服务器证书,并根据内置根证书库校验证书链、颁发者、有效期、撤销状态、签名完整性等信息,从而决定是否信任站点。实践部分给出 OpenSSL 生成 RSA 私钥与 CSR、查看 X.509 证书详情的命令,并结合证书输出字段说明 Issuer、Subject、SAN、Key Usage、OCSP、CRL 等信息的含义。Nginx 配置示例展示了服务器证书 crt 与私钥 key 在 443 ssl/http2 站点中的使用方式,帮助读者把证书申请、校验和部署串起来。最后通过表格和类比区分 SSL 证书是网站使用的服务器身份证明,CA 证书是上游权威的公钥凭证,中间证书负责连接服务器证书与浏览器内置根证书,适合正在为自有域名、反向代理或 CDN 服务配置 HTTPS 的开发者参考。

