Коротка відповідь: Встановіть certbot і отримайте безкоштовний сертифікат Let’s Encrypt: certbot --nginx чи certbot --apache самі налаштують веб-сервер; certbot certonly --webroot або --standalone лише отримають файли. Подовження автоматичне через systemd-таймер — перевірте його командою certbot renew --dry-run.
Огляд
TLS — обов’язкова гігієна: браузери позначають простий HTTP, пошук ранжує HTTPS вище, а облікові дані ніколи не мають перетинати мережу нешифрованими. Сертифікати Let’s Encrypt безкоштовні, автоматизовані й подовжуються кожні 60–90 днів. У панелей керування є власні one-click потоки Let’s Encrypt (випуск SSL-сертифіката в панелі); ця інструкція — для чистого VPS.
Що потрібно мати
- Домен з A/AAAA-записом, що вказує на ваш сервер, — випуск перевіряється через HTTP за DNS.
- Відкриті у фаєрволі порти 80/443.
- Root/sudo-доступ.
Покрокова інструкція
- Встановіть certbot:
apt install certbot python3-certbot-nginx -y # Ubuntu/Debian + Nginx dnf install certbot python3-certbot-nginx -y # Alma/Rocky (EPEL) - Отримайте сертифікат з автоналаштуванням:
(Для Apache —certbot --nginx -d example.com -d www.example.compython3-certbot-apacheі--apache.) - Ще немає веб-сервера? Standalone-режим сам займе порт 80:
certbot certonly --standalone -d example.com - Перевірте автоподовження:
systemctl list-timers | grep certbot certbot renew --dry-run - Увімкніть редирект з HTTP на HTTPS, коли certbot запропонує, або додайте його у server-блок самостійно.
Типові проблеми
- Challenge не проходить: DNS ще не вказує сюди, порт 80 закритий або інший сервіс уже займає його (зупиніть його для standalone-режиму).
- Mixed content після ввімкнення HTTPS: ресурси досі вантажаться по http:// — виправте URL; для WordPress див. SSL для WordPress.
- Ліміти частоти: Let’s Encrypt обмежує випуск на домен за тиждень — тестуйте з
--dry-run.
Коли звертатися в підтримку
Сертифікати й конфігурація веб-сервера — на боці клієнта. Відкрийте тикет, якщо перевірка не проходить через мережеві блокування, які ви не можете пояснити після перевірки DNS і фаєрвола.
Часті запитання
Сертифікати Let’s Encrypt справді безкоштовні та безпечні?
Так. Вони дають те саме TLS-шифрування, що й платні сертифікати, їм довіряють усі сучасні браузери, і вони подовжуються автоматично — саме так працює переважна більшість сайтів.
Як працює подовження сертифіката?
Certbot встановлює systemd-таймер, який перевіряє сертифікати двічі на день і подовжує ті, що за 30 днів до закінчення. Перевірте один раз через certbot renew --dry-run — і забудьте.
Чому не вдався випуск сертифіката?
Типові причини: домен ще не вказує на цей сервер, порт 80 закритий фаєрволом або його займає інший процес під час standalone-режиму. Виправте це й повторіть спробу.
Схожі статті
- Як випустити SSL-сертифікат
- Як налаштувати SSL для WordPress
- Як налаштувати фаєрвол
- Як захистити API чи веб-застосунок
Потрібна допомога? Звернутися в підтримку Cloud2Y →
