Коротка відповідь: Сертифікати Let’s Encrypt живуть 90 днів, і certbot продовжує їх автоматично через systemd-таймер — зазвичай ви не робите нічого. Щоб перевірити автоматику, виконайте sudo certbot renew --dry-run; щоб продовжити примусово — sudo certbot renew.
Огляд
Certbot встановлює таймер, який запускається двічі на день і продовжує будь-який сертифікат, якому лишилося менш ніж 30 днів. Продовження повторює початкову валідацію, тож усе, завдяки чому працював випуск (DNS вказує сюди, порт 80 відкритий), має бути правдою й через місяці — саме там продовження зазвичай ламаються.
Що потрібно мати
- SSH-доступ із sudo.
- Знати свої поточні сертифікати й дати закінчення:
sudo certbot certificates
Покрокова інструкція
- Переконайтеся, що автоматика активна:
systemctl list-timers | grep certbot
- Зімітуйте продовження, не чіпаючи реальні сертифікати:
sudo certbot renew --dry-run
- Якщо dry run пройшов — готово: продовження відбуватимуться без вашої участі.
- Якщо сертифікат уже близький до закінчення і ви хочете продовжити зараз:
sudo certbot renew
sudo systemctl reload nginx # or apache2 — load the fresh certificate
Типові проблеми
- Dry run падає з помилкою challenge: порт 80 закрили фаєрволом після випуску або DNS переїхав — відновіть доступність.
- Продовжено на диску, а браузер показує стару дату: вебсервер не перезавантажено; додайте
--deploy-hook "systemctl reload nginx". - Сертифікат для покинутого домену: certbot намагається й падає; видаліть через
sudo certbot delete.
Коли звертатися в підтримку
Якщо продовження падають із мережевими помилками з сервера Cloud2Y (таймаути до ACME API, коли решта мережі працює), відкрийте тикет із логом certbot із /var/log/letsencrypt/.
Часті запитання
Чи продовжуються сертифікати Let’s Encrypt автоматично?
Так — certbot встановлює systemd-таймер, що перевіряє двічі на день і продовжує сертифікати, яким лишилося менш ніж 30 днів. Перевірте це разово через sudo certbot renew --dry-run.
Чому сертифікат прострочився попри certbot?
Продовження повторює початкову валідацію, тож воно ламається, коли порт 80 закрили, DNS переїхав або змінився конфіг вебсервера. Команда dry-run покаже точну помилку.
Сертифікат продовжено, а браузер показує старий — чому?
Вебсервер досі тримає старий файл у пам’яті. Перезавантажте nginx чи Apache після продовження або додайте deploy-hook, щоб certbot робив це автоматично щоразу.
Схожі статті
- Як встановити безкоштовний SSL-сертифікат
- Як виправити помилку SSL mixed content
- Як налаштувати редирект з HTTP на HTTPS
Готові почати? Замовити VPS у Cloud2Y →
