По сути, нет, вы не можете делать это так, как надеетесь.
Вы не являетесь промежуточным SSL-полномочием и не можете себе его позволить.Даже если бы вы были, ни в коем случае не было бы права распространять среди потребителей все необходимое для создания новых действительных сертификатов для любого домена, которому по умолчанию доверяют все браузеры.Если бы это было возможно, вся система рухнула бы (не то, чтобы у нее уже не было проблем).
Обычно вы не можете заставить государственные органы подписывать сертификаты, выданные на IP-адреса, хотя ничего неттехнически это предотвращается.
Имейте в виду, что если вы действительно распространяете закрытые ключи не в защищенных от несанкционированного доступа криптомодулях, то ваши устройства на самом деле не защищены SSL.Любой, у кого есть одно из устройств, может получить закрытый ключ (особенно если он не имеет пароля) и проводить действительные, подписанные MITM-атаки на все ваши устройства.Вы препятствуете случайному прослушиванию, но это все.
Ваш лучший вариант - это, вероятно, получить и подписать сертификаты для действующего поддоменов в Интернете, а затем заставить устройство отвечать за этот поддомен.Если в исходящем пути это сетевое устройство, вы, вероятно, можете применить магию маршрутизации, чтобы он отвечал для домена, аналогично тому, как работает много систем в окружении стен.У вас может быть что-то вроде «system432397652.example.com» для каждой системы, а затем сгенерировать ключ для каждого поля, соответствующего этому поддомену.Имейте прямой IP-доступ, перенаправляющий к домену, и или сделайте, чтобы коробка перехватила запрос, или сделайте некоторую хитрость DNS в Интернете, чтобы домен разрешил к правильному внутреннему IP для каждого клиента.Для этого используйте специализированный хост-домен, не делитесь им с другими бизнес-сайтами.
Платить больше за сертификаты на самом деле не делает их более или менее законными.К тому времени, когда компания стала корневым центром сертификации, она уже далеко не летала.Вам следует проверить и проверить, подходит ли StartSSL для ваших нужд, поскольку они не взимают плату за каждый сертификат.