Как выпустить бесплатный SSL сертификат на 90 дней

Бесплатный SSL сертификат для сайта: выпуск и продление

Марина
Марина
📅 6 сентября 2026 ⏱ 15 мин чтения 👁 17 просмотров
Бесплатный SSL сертификат для сайта: выпуск и продление

Бесплатный SSL-сертификат от Let’s Encrypt по уровню защиты трафика ничем не отличается от платного: тот же протокол TLS, те же алгоритмы шифрования, тот же замок в адресной строке. Разница в сроке действия (90 дней вместо года), в отсутствии проверки организации и в том, что вы получаете его за одну команду в терминале, а не через оплату счёта. Выпускается он на вашем собственном сервере — например, на обычном VPS под сайт, где есть root-доступ и возможность поставить нужный пакет.

Разбираем по порядку: чем DV-сертификат отличается от OV и EV, как выпустить сертификат через certbot за пять команд, почему срок жизни именно 90 дней и как настроить автопродление, когда нужен wildcard, какие лимиты стоят у Let’s Encrypt и что делать с четырьмя самыми частыми ошибками — просроченным сертификатом, смешанным контентом, неполной цепочкой и сертификатом не от того домена.

Что такое SSL-сертификат и за что вообще платят деньги

SSL-сертификат — это файл на вашем сервере, который подтверждает браузеру две вещи: сайт действительно принадлежит домену example.ru и соединение можно зашифровать. Технически современные сертификаты работают по протоколу TLS, название «SSL» осталось по привычке от старого протокола 1990-х годов.

Выдаёт сертификат удостоверяющий центр (Certificate Authority) — организация, чьи корневые ключи заранее зашиты в браузеры и операционные системы. Браузер доверяет сайту потому, что цепочка подписей ведёт к корневому центру из его списка. Поэтому самоподписанный сертификат, сгенерированный своими руками, вызывает красный экран с предупреждением.

Let’s Encrypt — некоммерческий удостоверяющий центр, который выдаёт сертификаты бесплатно и полностью автоматически. Его корневые сертификаты доверены всеми актуальными браузерами, поэтому замок в адресной строке выглядит ровно так же, как с сертификатом за 15 000 ₽ в год.

Тогда за что платят? За три вещи, которых у бесплатного сертификата нет: юридическая проверка компании, страховка на случай компрометации ключа и техподдержка удостоверяющего центра. Ни одна из них не влияет на скорость сайта, ранжирование или стойкость шифрования.

DV, OV и EV: три уровня проверки и почему сайту хватает DV

Сертификаты различаются не силой шифрования, а глубиной проверки заявителя. Шифрование во всех трёх типах одинаковое — те же 2048 бит для ключа RSA или 256 бит для ECDSA. Отличается только то, что удостоверяющий центр успел про вас выяснить перед выпуском.

DV (Domain Validation) — проверка контроля над доменом. Центр убеждается, что вы можете положить файл в каталог сайта или добавить TXT-запись в DNS, и выдаёт сертификат. Проверка занимает от 10 секунд до нескольких минут, участие человека не требуется. Все сертификаты Let’s Encrypt — именно DV.

OV (Organization Validation) — дополнительно проверяются юридические данные компании: выписка из реестра, адрес, телефон. Занимает ориентировочно от 1 до 5 рабочих дней. EV (Extended Validation) — расширенная проверка по регламенту на несколько десятков пунктов, ориентировочно 5–10 рабочих дней.

Параметр DV OV EV
Что проверяют Контроль над доменом Домен + юрлицо Домен + юрлицо + регламент
Срок выпуска От 10 секунд 1–5 рабочих дней 5–10 рабочих дней
Длина ключа 2048 бит RSA 2048 бит RSA 2048 бит RSA
Данные компании внутри Нет Есть Есть
Вид в браузере Замок Замок Замок
Стоимость в год 0 ₽ Платно Платно

До 2019 года браузеры показывали для EV зелёную плашку с названием компании — именно за неё платили банки и магазины. Chrome и Firefox эту плашку убрали, и внешне все три типа теперь неотличимы. Поэтому блогу, лендингу, интернет-магазину и корпоративному сайту достаточно DV: посетитель всё равно увидит только замок. OV и EV берут, когда этого требует отраслевой регламент или нужна страховая ответственность центра.

Как работает SSL-сертификат при заходе на сайт
Сертификат подтверждает подлинность и шифрует соединение

Что подготовить до выпуска сертификата

Certbot не выдаёт сертификаты сам — он общается с Let’s Encrypt по протоколу ACME и доказывает центру, что домен ваш. Чтобы доказательство прошло, до запуска команды нужно закрыть четыре пункта.

Первое — домен должен указывать A-записью на IP-адрес вашего сервера, и запись должна успеть разойтись по DNS. Обычно на это уходит от 5 минут до 2 часов, в зависимости от TTL — времени кэширования записи, которое чаще всего выставлено в 300 или 3600 секунд.

Второе — на сервере должен быть открыт порт 80. Проверка HTTP-01 работает так: Let’s Encrypt запрашивает у сайта файл по адресу /.well-known/acme-challenge/, и если 80-й порт закрыт файрволом, проверка провалится. Порт 443 понадобится сразу после выпуска, для самого HTTPS.

Третье — нужен веб-сервер, nginx или Apache, с настроенным виртуальным хостом под ваш домен. Четвёртое — root-доступ. На виртуальном хостинге certbot вручную обычно не поставить, там сертификат включается кнопкой в панели. Если сервер ещё не готов, порядок базовой настройки описан в гайде как настроить VPS с нуля.

Как получить SSL-сертификат через certbot: пошаговая инструкция

Certbot — официальный клиент Let’s Encrypt, который запрашивает сертификат, проходит проверку домена, кладёт файлы на диск и правит конфиг веб-сервера. Ниже сценарий для Ubuntu с nginx; на Debian команды те же, на CentOS отличается менеджер пакетов.

  1. Поставьте certbot с плагином под nginx. Плагин нужен, чтобы клиент сам прописал пути к сертификату в конфиге и перезагрузил веб-сервер.
  2. Запустите выпуск с перечислением всех имён через ключ -d. Домен с www и без — два разных имени, оба надо указать явно.
  3. Ответьте на два вопроса мастера: e-mail для уведомлений и согласие с условиями. Почту указывайте рабочую — на неё придут письма за 20 и за 7 дней до истечения срока.
  4. Проверьте выпуск командой certbot certificates — она покажет список имён и дату окончания.
  5. Прогоните тестовое продление с ключом --dry-run: она повторяет весь процесс, но не тратит лимиты и не трогает боевой сертификат.
sudo apt update
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d example.ru -d www.example.ru
sudo certbot certificates
sudo certbot renew --dry-run

Третья команда здесь основная: клиент создаёт ключ, отправляет запрос в Let’s Encrypt, проходит проверку по порту 80, сохраняет файлы в каталог /etc/letsencrypt/live/example.ru/ и дописывает в конфиг nginx блок с 443-м портом. Весь процесс на чистом сервере занимает 3–5 минут. Развёрнутый разбор с конфигами и вариантом для Apache есть в гайде как установить SSL Let’s Encrypt.

Почему срок действия 90 дней и как работает автопродление

Сертификат Let’s Encrypt выдаётся ровно на 90 дней. Короткий срок выбран намеренно: если приватный ключ утечёт, окно для злоупотребления ограничено тремя месяцами, а не годом. Второй мотив — принудить всех к автоматизации: продлевать вручную четыре раза в год никто не станет.

Certbot при установке из пакета сам создаёт системный таймер systemd. Таймер запускается дважды в сутки в случайную минуту, чтобы миллионы серверов не постучались в центр одновременно. При каждом запуске клиент смотрит на дату окончания и продлевает сертификат только тогда, когда до истечения остаётся меньше 30 дней. В остальные дни команда отрабатывает вхолостую.

То есть цикл выглядит так: сертификат живёт 90 дней, на 60-й день начинаются попытки продления, и до истечения остаётся месяц запаса на случай сбоя. Проверить, что таймер на месте, можно двумя командами.

systemctl list-timers | grep certbot
sudo certbot renew --dry-run

Если таймера нет — так бывает при установке certbot из исходников, — добавьте задачу в cron на два запуска в сутки, например в 03:17 и 15:17. Случайные минуты вместо ровного часа снижают шанс попасть под ограничение по числу запросов.

Типы SSL-сертификатов: DV, OV и EV
Большинству сайтов достаточно DV

Wildcard-сертификат: когда он нужен и чем отличается выпуск

Wildcard-сертификат покрывает все поддомены одного уровня: *.example.ru подойдёт и для shop.example.ru, и для blog.example.ru. Второй уровень вложенности он не закрывает — api.v2.example.ru потребует отдельного имени. Сам корневой домен в звёздочку тоже не входит, его указывают вторым именем.

Let’s Encrypt выдаёт wildcard бесплатно, но с одним условием: проверка возможна только через DNS-01, то есть через добавление TXT-записи в зону домена. Проверка файлом по порту 80 для wildcard не принимается — иначе владелец одного поддомена мог бы выпустить сертификат на все остальные.

Выбор простой. Если поддоменов 2–3 и меняются они раз в год, проще перечислить имена через -d в обычном сертификате: Let’s Encrypt пускает в один сертификат до 100 имён. Если поддомены создаются динамически, под личные кабинеты клиентов или тестовые стенды, нужен wildcard.

sudo certbot certonly --manual --preferred-challenges dns 
  -d "*.example.ru" -d example.ru

Команда остановится и попросит добавить TXT-запись _acme-challenge.example.ru с указанным значением. После добавления подождите 1–10 минут при TTL 300 секунд и нажмите Enter. В ручном режиме автопродление не работает — для него нужен плагин под API вашего DNS-провайдера, иначе запись придётся обновлять руками каждые 90 дней.

Лимиты Let’s Encrypt, о которые спотыкаются новички

Let’s Encrypt ограничивает частоту выпуска, чтобы защититься от перегрузки. Лимиты щедрые для нормальной работы и болезненные при отладке методом «запущу ещё раз, вдруг заработает».

Главный порог — 50 сертификатов на зарегистрированный домен в неделю, считая все поддомены вместе. Второй порог жёстче: 5 повторных выпусков одного и того же набора имён в неделю. Если вы четыре раза подряд перевыпустили сертификат для пары example.ru и www.example.ru, у вас осталась одна попытка до следующей недели.

Недельное окно скользящее: счётчик освобождается через 7 суток после каждой попытки, а не обнуляется в понедельник. Упереться в лимит перед запуском проекта — это неделя простоя без HTTPS.

Ограничение Значение Что делать при упоре
Сертификатов на домен 50 в неделю Ждать освобождения окна, 7 суток
Повторов одного набора имён 5 в неделю Отлаживать через --dry-run
Имён в одном сертификате До 100 Перейти на wildcard
Срок действия 90 дней Автопродление за 30 дней

Профилактика простая: эксперименты гоняйте с ключом --dry-run, он обращается к тестовому серверу и лимиты боевого не расходует. Тестовый контур выдаёт сертификаты, которым браузер не доверяет, но для проверки конфига этого достаточно.

Как проверить, что сертификат установлен правильно

После выпуска мало увидеть замок в своём браузере — он мог закэшировать старое соединение. Нужны три проверки: срок действия, полнота цепочки и совпадение имени домена.

Самый быстрый способ — команда openssl s_client. Она подключается к серверу и показывает цепочку сертификатов. Ключ -servername обязателен: на одном IP-адресе может жить несколько сайтов, и без него сервер отдаст сертификат по умолчанию.

openssl s_client -connect example.ru:443 -servername example.ru
curl -I https://example.ru
openssl x509 -in /etc/letsencrypt/live/example.ru/fullchain.pem -noout -dates

В выводе смотрите на строку Verify return code: 0 (ok) — цепочка полная и доверенная. Блок Certificate chain должен содержать минимум 2 звена: ваш сертификат и промежуточный. Третья команда покажет две даты — начало и конец срока действия файла на диске. Все способы проверки, включая онлайн-сервисы, разобраны в гайде как проверить SSL-сертификат.

Частые ошибки при работе с бесплатным сертификатом

Пять проблем дают почти все обращения в поддержку по поводу HTTPS. Чинятся они за 10–20 минут, если понимать причину.

Разбирать их приходится по отдельности: симптом похожий — браузер показывает предупреждение или убирает замок, а причина своя.

  • Просроченный сертификат. Автопродление не отработало: таймер выключен, порт 80 закрыли после настройки, домен переехал на другой IP. Проверьте systemctl list-timers и логи в /var/log/letsencrypt/, затем выпустите заново.
  • Смешанный контент. Страница отдаётся по HTTPS, а картинки, шрифты или скрипты прописаны с http://. Замок пропадает. Лечится заменой абсолютных ссылок на относительные в шаблоне и базе данных.
  • Неполная цепочка. В конфиг подставили cert.pem вместо fullchain.pem. Десктопный Chrome часто подтягивает недостающее звено сам, а мобильные браузеры и curl — нет, отсюда «у меня работает, у клиента нет».
  • Сертификат не для того домена. Выпустили на example.ru, а посетитель заходит на www.example.ru. Указывайте оба имени через -d или настройте 301-редирект на канонический вариант.
  • Нет редиректа с HTTP на HTTPS. Сертификат стоит, но сайт продолжает открываться по 80-му порту. Добавьте редирект в конфиг, а заголовок HSTS включайте только после того, как убедились в стабильности HTTPS.

Отдельный сюжет — ошибка при самом выпуске с текстом про недоступность .well-known. В 9 случаях из 10 это либо закрытый порт 80, либо A-запись домена, указывающая на старый сервер.

Сколько стоит сервер, на котором работает бесплатный сертификат

Сам сертификат стоит 0 ₽, но ему нужна площадка с root-доступом. На виртуальном хостинге certbot обычно недоступен, поэтому под свой стек берут VPS. Требования к железу минимальные: certbot — небольшой Python-клиент, ему хватает 1 ядра и 1 ГБ памяти, а место под сертификаты измеряется килобайтами.

Реальный минимум по каталогу выглядит так. Дальше выбор упирается не в сертификат, а в нагрузку самого сайта: под WordPress с парой тысяч посетителей в сутки комфортнее 2 ГБ памяти.

Провайдер Цена от Базовая конфигурация Тарифов в каталоге
Cloudcore 59 ₽ / мес 1 ядро, 1 ГБ, 10 ГБ NVMe 12
HostVDS 127 ₽ / мес 1 ядро, 1 ГБ, 10 ГБ NVMe 12
RuVDS 139 ₽ / мес 1 ядро, 0,5 ГБ, 10 ГБ HDD 440
4VPS 110 ₽ / мес 1 ядро, 1 ГБ, 5 ГБ NVMe 568
Selectel 200 ₽ / мес 1 ядро, 1 ГБ, 10 ГБ NVMe 69

Данные проверены 02.09.2026.

Тарифы от 59 до 150 ₽ в месяц закрывают задачу «сайт-визитка с HTTPS» целиком: за год это от 708 до 1800 ₽ вместе с сервером. Подборка таких тарифов собрана в разделе недорогие VPS, а требования именно под сайты — в материалах по хостингу для WordPress.

Частые вопросы

Бесплатный SSL-сертификат хуже защищает данные, чем платный? Нет. Шифрование определяется протоколом TLS и настройками веб-сервера, а не ценой сертификата. DV-сертификат Let’s Encrypt использует те же 2048 бит RSA или 256 бит ECDSA, что и коммерческий за несколько тысяч рублей в год.

Что будет, если забыть продлить сертификат? Через 90 дней после выпуска браузеры начнут показывать полноэкранное предупреждение, и большинство посетителей уйдёт. Сайт при этом продолжает работать — проблема только в доверии браузера. Выпуск нового занимает те же 3–5 минут.

Можно ли получить бесплатный сертификат на виртуальном хостинге? Да, но не через терминал: почти все хостеры встроили выпуск Let’s Encrypt в панель управления, там это одна кнопка и галочка автопродления. Ручная установка certbot требует root-доступа и возможна на VPS или выделенном сервере.

Нужен ли отдельный IP-адрес для HTTPS? Нет, браузеры поддерживают SNI — расширение, которое передаёт имя домена ещё до установки шифрованного канала. Благодаря ему на одном IP-адресе живут десятки сайтов, у каждого свой сертификат.

Сколько доменов можно включить в один сертификат? До 100 имён в одном файле. Домен с www и без него считаются разными именами, поддомены тоже. Если поддоменов много и они появляются динамически, вместо перечисления берут wildcard на *.example.ru.

Влияет ли HTTPS на позиции сайта в поиске? Наличие сертификата входит в базовые технические требования поисковых систем, а браузеры помечают сайты без HTTPS как небезопасные. Прироста позиций ждать не стоит, но без сертификата часть трафика теряется на предупреждении.

Почему после установки сертификата пропал замок? Почти всегда это смешанный контент: часть ресурсов страницы грузится по http://. Откройте консоль браузера — она перечислит конкретные адреса, которые нужно переписать на относительные или на https://.

Итог

Бесплатный сертификат Let’s Encrypt закрывает задачу HTTPS для подавляющего большинства сайтов: DV-проверки достаточно, шифрование не отличается от платного, а весь выпуск умещается в пять команд certbot. Ключевых цифр три — 90 дней срока действия, продление за 30 дней до истечения и лимит 5 повторных выпусков одного набора имён в неделю, из-за которого отладку ведут через --dry-run.

Нужны для этого только сервер с root-доступом и открытый 80-й порт. Подходящие тарифы от 59 ₽ в месяц с конфигурацией 1 ядро и 1 ГБ памяти собраны в разделе VPS для сайтов: там можно отфильтровать предложения по цене, локации и объёму диска.

Поделиться:
Марина
Редактор · FREEHOSTING
Главный редактор FREEHOSTING. С 2020 года тестирует VDS, VPS и хостинг-провайдеров — арендует серверы, нагружает их реальными проектами и пишет честные обзоры по итогам. Помогает читателям выбирать хостинг под свои задачи: от Telegram-бота до production-сайта.