Краткий ответ: Установите certbot и получите бесплатный сертификат Let’s Encrypt: certbot --nginx или certbot --apache сами настроят веб-сервер; certbot certonly --webroot или --standalone только получат файлы. Продление автоматическое через systemd-таймер — проверьте его командой certbot renew --dry-run.

Обзор

TLS — обязательная гигиена: браузеры помечают простой HTTP, поиск ранжирует HTTPS выше, а учётные данные никогда не должны пересекать сеть в незашифрованном виде. Сертификаты Let’s Encrypt бесплатные, автоматизированные и продлеваются каждые 60–90 дней. У панелей управления есть свои one-click потоки Let’s Encrypt (выпуск SSL-сертификата в панели); эта инструкция — для чистого VPS.

Что нужно иметь

  • Домен с A/AAAA-записью, указывающей на ваш сервер, — выпуск проверяется через HTTP по DNS.
  • Открытые в файрволе порты 80/443.
  • Root/sudo-доступ.

Пошаговая инструкция

  1. Установите certbot:
    apt install certbot python3-certbot-nginx -y     # Ubuntu/Debian + Nginx
    dnf install certbot python3-certbot-nginx -y     # Alma/Rocky (EPEL)
  2. Получите сертификат с автонастройкой:
    certbot --nginx -d example.com -d www.example.com
    (Для Apache — python3-certbot-apache и --apache.)
  3. Ещё нет веб-сервера? Standalone-режим сам займёт порт 80:
    certbot certonly --standalone -d example.com
  4. Проверьте автопродление:
    systemctl list-timers | grep certbot
    certbot renew --dry-run
  5. Включите редирект с HTTP на HTTPS, когда certbot предложит, или добавьте его в server-блок сами.

Типичные проблемы

  • Challenge не проходит: DNS ещё не указывает сюда, порт 80 закрыт или другой сервис уже занимает его (остановите его для standalone-режима).
  • Mixed content после включения HTTPS: ресурсы всё ещё грузятся по http:// — исправьте URL; для WordPress см. SSL для WordPress.
  • Лимиты частоты: Let’s Encrypt ограничивает выпуск на домен в неделю — тестируйте с --dry-run.

Когда обращаться в поддержку

Сертификаты и конфигурация веб-сервера — на стороне клиента. Откройте тикет, если проверка не проходит из-за сетевых блокировок, которые вы не можете объяснить после проверки DNS и файрвола.

Частые вопросы

Сертификаты Let’s Encrypt действительно бесплатны и безопасны?

Да. Они дают то же TLS-шифрование, что и платные сертификаты, им доверяют все современные браузеры, и они продлеваются автоматически — именно так работает подавляющее большинство сайтов.

Как работает продление сертификата?

Certbot устанавливает systemd-таймер, который проверяет сертификаты дважды в день и продлевает те, что за 30 дней до окончания. Проверьте один раз через certbot renew --dry-run — и забудьте.

Почему не удался выпуск сертификата?

Типичные причины: домен ещё не указывает на этот сервер, порт 80 закрыт файрволом или его занимает другой процесс во время standalone-режима. Исправьте это и повторите попытку.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)