База знаний · Безопасность и SSL

Бесплатный SSL-сертификат с Let's Encrypt

Основы certbot, автоматическое продление и когда имеет смысл коммерческий сертификат, купленный через CSR, сгенерированный нашим инструментом.

Обновлено: 2026-08-11

Что такое Let's Encrypt

Let's Encrypt — это некоммерческий центр сертификации (CA), который выдаёт бесплатные SSL/TLS-сертификаты, автоматически проверяемые по протоколу ACME. Криптографически это эквивалент любого коммерческого сертификата DV (Domain Validation) — разница чисто организационная: нет финансовой гарантии (warranty) и не проверяется личность компании, только владение доменом.

Для большинства сайтов (блоги, небольшие и средние магазины, SaaS-приложения, API) Let's Encrypt — подходящее решение, и именно его мы рекомендуем по умолчанию.

Активация через панель управления

Если вы используете план VPS Hosting с панелью (ispmanager, Hestia или cPanel), активация Let's Encrypt выполняется одним кликом из раздела управления соответствующим доменом — панель также сама занимается автоматическим продлением. Никакие ручные команды не требуются.

Основы certbot на VPS без панели

На VPS, управляемом напрямую через SSH, самый простой ACME-клиент — certbot. Установите его командой: apt install certbot python3-certbot-nginx (для nginx) или python3-certbot-apache (для Apache) на Ubuntu/Debian; dnf install certbot python3-certbot-nginx на AlmaLinux/Rocky/CentOS Stream.

Для домена, уже направленного на сервер (см. статью о DNS), и настроенного веб-сервера выполните: certbot --nginx -d exemplu.md -d www.exemplu.md. Certbot автоматически определит конфигурацию nginx, получит сертификат от Let's Encrypt и обновит конфигурацию для использования HTTPS.

Важно: домен должен уже указывать через DNS на IP сервера до запуска certbot — проверка ACME выполняется через HTTP-доступ к серверу по этому адресу.

Автоматическое продление

Сертификаты Let's Encrypt действуют 90 дней. Пакет certbot по умолчанию устанавливает systemd-таймер или cron-задачу, которая пытается продлить сертификат дважды в день, но фактически продлевает его только когда до истечения срока остаётся менее 30 дней.

В любой момент можно проверить, что автопродление работает, командой: certbot renew --dry-run. Команда имитирует процесс без фактического выпуска нового сертификата, поэтому её безопасно запускать в любое время.

Когда имеет смысл коммерческий сертификат

Коммерческий сертификат (OV, EV, wildcard или multi-domain от Sectigo, DigiCert и т.д.) стоит рассмотреть, если вам нужна договорная финансовая гарантия, клиенты явно требуют OV/EV-валидацию, или вы интегрируетесь с legacy-системами, не принимающими Let's Encrypt. Для большинства сайтов разница не заметна посетителям.

Для коммерческого сертификата нужен CSR (Certificate Signing Request). Его можно сгенерировать прямо в браузере, ничего не устанавливая, с помощью нашего бесплатного инструмента на /domains/csr — приватный ключ никогда не покидает ваш компьютер. Подробнее о том, что такое CSR и как его использовать, — в отдельной статье.

Не нашли ответ, который искали?

Наша команда технической поддержки отвечает на сложные вопросы в течение 4 часов в рабочие дни.

Связаться с поддержкой