Коротка відповідь: Використайте Let’s Encrypt із certbot: направте домен на сервер, встановіть certbot і запустіть certbot --nginx або certbot --apache. Сертифікат випускається за секунди, йому довіряють усі браузери, він безкоштовний і продовжується автоматично.
Огляд
Let’s Encrypt випускає domain-validated сертифікати через протокол ACME. Certbot доводить CA, що ви контролюєте домен (тимчасовий HTTP-виклик або DNS-запис), забирає сертифікат і — з плагінами вебсерверів — сам редагує конфіг nginx/apache. У панелях керування це вбудовано (інструкції для панелей).
Що потрібно мати
- DNS, що вже вказує на цей сервер (як) — інакше випуск не пройде.
- Відкриті порти 80 і 443 у фаєрволі.
- Root/sudo SSH-доступ до VPS.
Покрокова інструкція
- Встановіть certbot (показано Ubuntu/Debian; snap — рекомендований вендором канал):
sudo apt update
sudo apt install -y snapd
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot
- Випустіть і автоналаштуйте для вашого вебсервера:
sudo certbot --nginx -d example.com -d www.example.com
# or: sudo certbot --apache -d example.com -d www.example.com
# no web server yet: sudo certbot certonly --standalone -d example.com
- Дайте відповіді на запити (email для сповіщень, вибір редиректу).
- Перевірте в браузері — замок має бути чистим — і протестуйте продовження:
sudo certbot renew --dry-run
Типові проблеми
- Challenge failed: DNS ще не вказує сюди або закритий порт 80 — перевірте
dig +short A example.comіufw status. - Ліміти запитів: повторні невдалі спроби впираються в rate limits Let’s Encrypt; спершу усуньте причину, а не повторюйте багато разів.
- Mixed content після ввімкнення HTTPS: замок із попередженням — див. виправлення mixed content.
Коли звертатися в підтримку
Якщо випуск не проходить, хоча DNS резолвиться на ваш сервер і порти відкриті, відкрийте тикет із виводом помилки certbot — перевіримо, що на мережевому шляху ніщо не заважає.
Часті запитання
Чи такий самий сертифікат Let’s Encrypt, як платний?
Для шифрування й довіри браузерів — так, ідентичний замок і сила TLS. Платні сертифікати додають переважно перевірку організації та гарантію, що більшості сайтів не потрібно.
Чому certbot не випускає сертифікат?
Звичні причини: домен ще не резолвиться на цей сервер, порт 80 закритий фаєрволом або зайнятий іншим сервісом. Відновіть доступність і запустіть certbot ще раз.
Чи покриває один сертифікат www і голий домен?
Лише якщо запросити обидва імені, напр. certbot -d example.com -d www.example.com. Кожне ім’я, яке ви обслуговуєте, має бути в сертифікаті, інакше браузер попереджатиме.
Схожі статті
- Як продовжити SSL-сертифікат Let’s Encrypt
- Як налаштувати редирект з HTTP на HTTPS
- Як налаштувати SSL для WordPress
- Як випустити SSL-сертифікат (панелі керування)
Готові почати? Замовити VPS у Cloud2Y →
