Краткий ответ: Используйте Let’s Encrypt с certbot: направьте домен на сервер, установите certbot и запустите certbot --nginx или certbot --apache. Сертификат выпускается за секунды, ему доверяют все браузеры, он бесплатный и продлевается автоматически.

Обзор

Let’s Encrypt выпускает domain-validated сертификаты по протоколу ACME. Certbot доказывает CA, что вы контролируете домен (временный HTTP-вызов или DNS-запись), забирает сертификат и — с плагинами веб-серверов — сам правит конфиг nginx/apache. В панелях управления это встроено (инструкции для панелей).

Что нужно иметь

  • DNS, уже указывающий на этот сервер (как) — иначе выпуск не пройдёт.
  • Открытые порты 80 и 443 в файрволе.
  • Root/sudo SSH-доступ к VPS.

Пошаговая инструкция

  1. Установите certbot (показано Ubuntu/Debian; snap — рекомендованный вендором канал):
sudo apt update
sudo apt install -y snapd
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot
  1. Выпустите и автонастройте для вашего веб-сервера:
sudo certbot --nginx -d example.com -d www.example.com
# or: sudo certbot --apache -d example.com -d www.example.com
# no web server yet: sudo certbot certonly --standalone -d example.com
  1. Ответьте на вопросы (email для уведомлений, выбор редиректа).
  2. Проверьте в браузере — замок должен быть чистым — и протестируйте продление:
sudo certbot renew --dry-run

Типичные проблемы

  • Challenge failed: DNS ещё не указывает сюда или закрыт порт 80 — проверьте dig +short A example.com и ufw status.
  • Лимиты запросов: повторные неудачные попытки упираются в rate limits Let’s Encrypt; сначала устраните причину, а не повторяйте много раз.
  • Mixed content после включения HTTPS: замок с предупреждением — см. исправление mixed content.

Когда обращаться в поддержку

Если выпуск не проходит, хотя DNS резолвится на ваш сервер и порты открыты, откройте тикет с выводом ошибки certbot — проверим, что на сетевом пути ничего не мешает.

Частые вопросы

Так же ли хорош сертификат Let’s Encrypt, как платный?

Для шифрования и доверия браузеров — да, идентичный замок и сила TLS. Платные сертификаты добавляют в основном проверку организации и гарантию, которые большинству сайтов не нужны.

Почему certbot не выпускает сертификат?

Обычные причины: домен ещё не резолвится на этот сервер, порт 80 закрыт файрволом или занят другим сервисом. Восстановите доступность и запустите certbot ещё раз.

Покрывает ли один сертификат www и голый домен?

Только если запросить оба имени, напр. certbot -d example.com -d www.example.com. Каждое имя, которое вы обслуживаете, должно быть в сертификате, иначе браузер будет предупреждать.

Похожие статьи

Готовы начать? Заказать VPS в Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)