Краткий ответ: Установите certbot и получите бесплатный сертификат Let’s Encrypt: certbot --nginx или certbot --apache сами настроят веб-сервер; certbot certonly --webroot или --standalone только получат файлы. Продление автоматическое через systemd-таймер — проверьте его командой certbot renew --dry-run.
Обзор
TLS — обязательная гигиена: браузеры помечают простой HTTP, поиск ранжирует HTTPS выше, а учётные данные никогда не должны пересекать сеть в незашифрованном виде. Сертификаты Let’s Encrypt бесплатные, автоматизированные и продлеваются каждые 60–90 дней. У панелей управления есть свои one-click потоки Let’s Encrypt (выпуск SSL-сертификата в панели); эта инструкция — для чистого VPS.
Что нужно иметь
- Домен с A/AAAA-записью, указывающей на ваш сервер, — выпуск проверяется через HTTP по DNS.
- Открытые в файрволе порты 80/443.
- Root/sudo-доступ.
Пошаговая инструкция
- Установите certbot:
apt install certbot python3-certbot-nginx -y # Ubuntu/Debian + Nginx dnf install certbot python3-certbot-nginx -y # Alma/Rocky (EPEL) - Получите сертификат с автонастройкой:
(Для Apache —certbot --nginx -d example.com -d www.example.compython3-certbot-apacheи--apache.) - Ещё нет веб-сервера? Standalone-режим сам займёт порт 80:
certbot certonly --standalone -d example.com - Проверьте автопродление:
systemctl list-timers | grep certbot certbot renew --dry-run - Включите редирект с HTTP на HTTPS, когда certbot предложит, или добавьте его в server-блок сами.
Типичные проблемы
- Challenge не проходит: DNS ещё не указывает сюда, порт 80 закрыт или другой сервис уже занимает его (остановите его для standalone-режима).
- Mixed content после включения HTTPS: ресурсы всё ещё грузятся по http:// — исправьте URL; для WordPress см. SSL для WordPress.
- Лимиты частоты: Let’s Encrypt ограничивает выпуск на домен в неделю — тестируйте с
--dry-run.
Когда обращаться в поддержку
Сертификаты и конфигурация веб-сервера — на стороне клиента. Откройте тикет, если проверка не проходит из-за сетевых блокировок, которые вы не можете объяснить после проверки DNS и файрвола.
Частые вопросы
Сертификаты Let’s Encrypt действительно бесплатны и безопасны?
Да. Они дают то же TLS-шифрование, что и платные сертификаты, им доверяют все современные браузеры, и они продлеваются автоматически — именно так работает подавляющее большинство сайтов.
Как работает продление сертификата?
Certbot устанавливает systemd-таймер, который проверяет сертификаты дважды в день и продлевает те, что за 30 дней до окончания. Проверьте один раз через certbot renew --dry-run — и забудьте.
Почему не удался выпуск сертификата?
Типичные причины: домен ещё не указывает на этот сервер, порт 80 закрыт файрволом или его занимает другой процесс во время standalone-режима. Исправьте это и повторите попытку.
Похожие статьи
- Как выпустить SSL-сертификат
- Как настроить SSL для WordPress
- Как настроить файрвол
- Как защитить API или веб-приложение
Нужна помощь? Связаться с поддержкой Cloud2Y →
