Краткий ответ: Используйте Let’s Encrypt с certbot: направьте домен на сервер, установите certbot и запустите certbot --nginx или certbot --apache. Сертификат выпускается за секунды, ему доверяют все браузеры, он бесплатный и продлевается автоматически.
Обзор
Let’s Encrypt выпускает domain-validated сертификаты по протоколу ACME. Certbot доказывает CA, что вы контролируете домен (временный HTTP-вызов или DNS-запись), забирает сертификат и — с плагинами веб-серверов — сам правит конфиг nginx/apache. В панелях управления это встроено (инструкции для панелей).
Что нужно иметь
- DNS, уже указывающий на этот сервер (как) — иначе выпуск не пройдёт.
- Открытые порты 80 и 443 в файрволе.
- Root/sudo SSH-доступ к VPS.
Пошаговая инструкция
- Установите certbot (показано Ubuntu/Debian; snap — рекомендованный вендором канал):
sudo apt update
sudo apt install -y snapd
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot
- Выпустите и автонастройте для вашего веб-сервера:
sudo certbot --nginx -d example.com -d www.example.com
# or: sudo certbot --apache -d example.com -d www.example.com
# no web server yet: sudo certbot certonly --standalone -d example.com
- Ответьте на вопросы (email для уведомлений, выбор редиректа).
- Проверьте в браузере — замок должен быть чистым — и протестируйте продление:
sudo certbot renew --dry-run
Типичные проблемы
- Challenge failed: DNS ещё не указывает сюда или закрыт порт 80 — проверьте
dig +short A example.comиufw status. - Лимиты запросов: повторные неудачные попытки упираются в rate limits Let’s Encrypt; сначала устраните причину, а не повторяйте много раз.
- Mixed content после включения HTTPS: замок с предупреждением — см. исправление mixed content.
Когда обращаться в поддержку
Если выпуск не проходит, хотя DNS резолвится на ваш сервер и порты открыты, откройте тикет с выводом ошибки certbot — проверим, что на сетевом пути ничего не мешает.
Частые вопросы
Так же ли хорош сертификат Let’s Encrypt, как платный?
Для шифрования и доверия браузеров — да, идентичный замок и сила TLS. Платные сертификаты добавляют в основном проверку организации и гарантию, которые большинству сайтов не нужны.
Почему certbot не выпускает сертификат?
Обычные причины: домен ещё не резолвится на этот сервер, порт 80 закрыт файрволом или занят другим сервисом. Восстановите доступность и запустите certbot ещё раз.
Покрывает ли один сертификат www и голый домен?
Только если запросить оба имени, напр. certbot -d example.com -d www.example.com. Каждое имя, которое вы обслуживаете, должно быть в сертификате, иначе браузер будет предупреждать.
Похожие статьи
- Как продлить SSL-сертификат Let’s Encrypt
- Как настроить редирект с HTTP на HTTPS
- Как настроить SSL для WordPress
- Как выпустить SSL-сертификат (панели управления)
Готовы начать? Заказать VPS в Cloud2Y →
