how do I filter SSL traffic without throwing errors in client browser without fiddling with students devices?
Felizmente você não pode!
Porque se você pudesse, qualquer um poderia e não haveria internet como a conhecemos.
Would it help to have real certificate from trusted CA not to throw any errors?
Não, isso não aconteceria, porque o DigiCert assinaria um certificado para o domínio que você possui e pode comprovar a propriedade (e eles o verificariam).
Este certificado pode então ser usado para proteger a transmissão entre qualquer navegador e seu servidor da escola (acessível usando o domínio para o qual foi emitido) sem o receio de que algum engenheiro de TI esteja interceptando a comunicação " sem a necessidade instalar certificados para computadores, sem configurar proxy no PC, sem erros ".
Para reformular: a inspeção HTTPS é possível, mas exige que instale um certificado raiz em computadores clientes.
Consulte, por exemplo, o artigo do TechNet da Microsoft Como a inspeção HTTPS funciona (lembre-se da palavra "porque "abaixo):
Because the HTTPS inspection certificate was previously placed in the client computer’s Trusted Root Certification Authorities certificate store, the computer trusts any certificate that is signed by this certificate.
No entanto, a condição que você incluiu na sua pergunta:
without need to install certificates to computers, without setting proxy in PC, without any errors
determina a resposta: você não pode conseguir isso .