12,487
SSL thanh cong
15,602
Tong yeu cau
80%
Ty le thanh cong
Real PEM
Key + Cert + CSR
🌐 SSL Auto Certificate Manager
Tao chung chi tu ky + Huong dan lay chung chi Let's Encrypt
📋 Thong tin CSR (Subject)
⚙️ Cau hinh
💡
Tại sao cần lấy chứng chỉ từ Let's Encrypt?
Chứng chỉ tự ký mà bạn tạo ở Tab 1 chỉ phù hợp cho test nội bộ. Trình duyệt sẽ báo "không an toàn" cho người dùng khác.
Để có dấu khóa xanh như các website lớn, bạn cần chứng chỉ được ký bởi bên thứ ba uy tín như Let's Encrypt — hoàn toàn MIỄN PHÍ và hợp lệ 90 ngày.
Để có dấu khóa xanh như các website lớn, bạn cần chứng chỉ được ký bởi bên thứ ba uy tín như Let's Encrypt — hoàn toàn MIỄN PHÍ và hợp lệ 90 ngày.
1
Tạo file CSR từ Tab 1
- Chuyển sang Tab "Tạo chứng chỉ tự ký"
- Điền đầy đủ thông tin: Domain, Quốc gia, Tổ chức...
- Chọn RSA 2048 bit hoặc RSA 4096 bit
- Chọn thời hạn 90 ngày (đúng chuẩn Let's Encrypt)
- Nhấn Generate SSL Certificate
- Tải gói ZIP về, giải nén lấy file csr.pem và private.pem
⚠️ LƯU Ý: File private.pem là KHÓA RIÊNG — tuyệt đối không chia sẻ cho ai!
2
Cài đặt Certbot trên server
Certbot là công cụ chính thức của Let's Encrypt để lấy và gia hạn chứng chỉ tự động.
🐧 Ubuntu / Debian:
sudo apt update
sudo apt install certbot -y
sudo apt install certbot -y
🏭 CentOS / RHEL:
sudo yum install epel-release -y
sudo yum install certbot -y
sudo yum install certbot -y
3
Upload file CSR lên server
Dùng SCP hoặc SFTP để upload 2 file csr.pem và private.pem lên server của bạn:
# Tạo thư mục lưu chứng chỉ
sudo mkdir -p /etc/ssl/ten-mien-cua-ban/
# Upload file từ máy local lên server
scp csr.pem user@ip-server:/etc/ssl/ten-mien-cua-ban/
scp private.pem user@ip-server:/etc/ssl/ten-mien-cua-ban/
sudo mkdir -p /etc/ssl/ten-mien-cua-ban/
# Upload file từ máy local lên server
scp csr.pem user@ip-server:/etc/ssl/ten-mien-cua-ban/
scp private.pem user@ip-server:/etc/ssl/ten-mien-cua-ban/
4
Lấy chứng chỉ từ Let's Encrypt
Có 2 phương pháp phổ biến để chứng minh bạn sở hữu domain:
🌐 Phương pháp 1: HTTP-01 (Dễ nhất, dùng web server)
Yêu cầu: Server phải có cổng 80 mở và không có web server nào đang chạy trên cổng 80.
sudo certbot certonly --standalone \
--csr /etc/ssl/ten-mien-cua-ban/csr.pem \
--key-path /etc/ssl/ten-mien-cua-ban/private.pem \
-d ten-mien-cua-ban.com
--csr /etc/ssl/ten-mien-cua-ban/csr.pem \
--key-path /etc/ssl/ten-mien-cua-ban/private.pem \
-d ten-mien-cua-ban.com
🔑 Phương pháp 2: DNS-01 (Dùng bản ghi DNS)
Phù hợp khi bạn không muốn dừng web server hoặc server không có cổng 80 mở ra ngoài.
sudo certbot certonly --manual --preferred-challenges dns \
--csr /etc/ssl/ten-mien-cua-ban/csr.pem \
--key-path /etc/ssl/ten-mien-cua-ban/private.pem \
-d ten-mien-cua-ban.com
--csr /etc/ssl/ten-mien-cua-ban/csr.pem \
--key-path /etc/ssl/ten-mien-cua-ban/private.pem \
-d ten-mien-cua-ban.com
Certbot sẽ hiển thị mã TXT → bạn thêm vào quản trị DNS → đợi 1-2 phút → nhấn Enter xác nhận.
5
Cài đặt chứng chỉ vào web server
Sau khi thành công, Certbot sẽ lưu chứng chỉ tại thư mục hiển thị trên màn hình. Cấu hình vào web server:
🚀 Nginx:
ssl_certificate /etc/letsencrypt/live/ten-mien/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/ten-mien/privkey.pem;
ssl_certificate_key /etc/letsencrypt/live/ten-mien/privkey.pem;
🏠 Apache:
SSLCertificateFile /etc/letsencrypt/live/ten-mien/cert.pem
SSLCertificateKeyFile /etc/letsencrypt/live/ten-mien/privkey.pem
SSLCertificateChainFile /etc/letsencrypt/live/ten-mien/chain.pem
SSLCertificateKeyFile /etc/letsencrypt/live/ten-mien/privkey.pem
SSLCertificateChainFile /etc/letsencrypt/live/ten-mien/chain.pem
6
Tự động gia hạn chứng chỉ
Chứng chỉ Let's Encrypt hợp lệ 90 ngày. Đặt cron job tự động gia hạn:
Mở crontab:
sudo crontab -e
Thêm dòng này (kiểm tra gia hạn mỗi ngày lúc 2 giờ sáng):
0 2 * * * /usr/bin/certbot renew --quiet --post-hook "systemctl reload nginx"
⚠️
LƯU Ý QUAN TRỌNG
- Bạn phải thực sự sở hữu domain đó — Let's Encrypt sẽ kiểm tra!
- Let's Encrypt có giới hạn số lần yêu cầu — test kỹ trên môi trường Staging trước!
- File private.pem là bí mật tuyệt đối — nếu bị lộ, ai đó có thể giả mạo website của bạn!
- Đừng quên gia hạn trước 30 ngày hết hạn để tránh bị ngắt HTTPS
Cach su dung
1
Nhap domain + chon kieu key
2
Nhan Generate -> cho tien trinh chay
3
Tai Private Key + Certificate (.pem)
4
Dung cau hinh Nginx/Apache/Caddy
5
Hoac dung CSR de gui Let's Encrypt
💻 Realtime Terminal
San sang tao SSL certificate
Nhap domain va nhan Generate
🕒 Lich su
Chua co du lieu