Статьи

SSL-сертификат бесплатно — как установить за 5 минут

23 июля 2026, 14:00  |  15 мин чтения

В 2026 году сайт без HTTPS выглядит как визитка, написанная от руки на салфетке. Google помечает такие сайты как «Небезопасные», браузеры показывают красный треугольник, а пользователи закрывают вкладку до того, как страница успела загрузиться. Хорошая новость: SSL-сертификат можно получить абсолютно бесплатно за 5 минут. Плохая новость: если вы ещё этого не сделали, вы теряете до 30% трафика и позиции в поиске.

Почему HTTPS стал обязательным

История превращения HTTPS из опции в стандарт началась в 2014 году, когда Google объявил, что HTTPS становится сигналом ранжирования. Сначала это был лёгкий «плюсик» в алгоритме, но с каждым годом вес фактора рос. В 2017 году Chrome начал помечать HTTP-страницы с формами ввода как «Не защищено». В 2018 — все HTTP-страницы получили серый значок с предупреждением. Сегодня, в 2026, Chrome показывает красный крест и надпись «Не защищено» для любого сайта без HTTPS. Firefox и Safari следуют той же политике.

Для интернет-магазинов и сайтов с авторизацией отсутствие HTTPS означает не только потерю трафика, но и юридические риски. Закон о персональных данных (152-ФЗ) требует шифрования при передаче личных данных пользователей. Без HTTPS передача паролей, номеров телефонов и адресов происходит в открытом виде — любой в той же Wi-Fi-сети может перехватить трафик с помощью сниффера за 5 минут.

Кроме того, многие современные API-функции браузеров требуют HTTPS: геолокация, уведомления, Service Workers для PWA, доступ к камере и микрофону. Без HTTPS ваш сайт не сможет использовать технологии вроде push-уведомлений или офлайн-доступа.

Что такое SSL/TLS простыми словами

SSL (Secure Sockets Layer) и его преемник TLS (Transport Layer Security) — протоколы шифрования данных между браузером пользователя и сервером. Когда вы заходите на HTTPS-сайт, происходит трёхэтапное рукопожатие: браузер запрашивает сертификат, сервер отправляет его вместе с открытым ключом, стороны договариваются о сессионном ключе и переходят на зашифрованное соединение. Всё это занимает миллисекунды и происходит незаметно для пользователя.

Сертификат — это цифровой документ, который подтверждает, что сервер действительно принадлежит указанному домену. Его выпускает удостоверяющий центр (Certificate Authority, CA). Браузеры доверяют примерно 150 CA, и Let's Encrypt — один из них.

Let's Encrypt: почему это бесплатно

Let's Encrypt — некоммерческий удостоверяющий центр, запущенный в 2016 году организацией Internet Security Research Group (ISRG). Ключевые спонсоры проекта — Mozilla, Cisco, Google, Facebook, Electronic Frontier Foundation. Идея проста: шифрование должно быть доступно каждому, а не только тем, кто готов платить $50-200 в год за сертификат.

Let's Encrypt автоматизирует весь процесс выпуска сертификатов через протокол ACME (Automatic Certificate Management Environment). Сертификаты действуют 90 дней — это сделано намеренно, чтобы стимулировать автоматизацию. Если сертификат нужно продлевать каждые 3 месяца, админы вынуждены настроить автообновление, что в долгосрочной перспективе делает систему надёжнее. На сегодняшний день Let's Encrypt выпустил более 3 миллиардов сертификатов и используется на 80% всех HTTPS-сайтов в мире.

Типы SSL-сертификатов: DV, OV, EV

Многие думают, что бесплатный SSL «хуже» платного. На самом деле уровень шифрования везде одинаков — 256-битное шифрование. Разница в уровне проверки владельца:

Domain Validation (DV) — базовый уровень. Проверяется только право владения доменом. Именно такие сертификаты выдаёт Let's Encrypt. Подходит для 99% сайтов: блогов, визиток, интернет-магазинов, лендингов. Бесплатно.

Organization Validation (OV) — дополнительно проверяется существование компании (регистрационные данные). В браузере отображается название организации. Нужен для корпоративных сайтов. Стоит от $50 в год.

Extended Validation (EV) — максимальный уровень проверки: юридический адрес, телефон, регистрация. В браузере отображается название компании. Нужен банкам и крупным интернет-магазинам. Стоит от $150 в год. В 2026 EV-сертификаты постепенно теряют смысл — Chrome и Safari больше не показывают зелёную строку. Для большинства сайтов DV более чем достаточно.

Вариант 1. Let's Encrypt + Certbot (для VPS)

Certbot — официальный клиент для ACME-протокола, разработанный Electronic Frontier Foundation. Он умеет не только выпускать сертификат, но и автоматически настраивать веб-сервер.

Установка и запуск для Nginx (Ubuntu/Debian):

sudo apt update
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d example.ru -d www.example.ru

Для Apache:

sudo apt install certbot python3-certbot-apache
sudo certbot --apache -d example.ru -d www.example.ru

Для CentOS/RHEL:

sudo yum install epel-release
sudo yum install certbot python3-certbot-nginx
sudo certbot --nginx -d example.ru -d www.example.ru

Certbot задаст несколько вопросов: email для уведомлений об истечении, согласие с условиями использования, нужно ли настроить перенаправление с HTTP на HTTPS. Ответьте Yes — и через 30 секунд сертификат готов.

Автообновление сертификата

Certbot добавляет задачу в cron или systemd timer автоматически. Проверьте:

sudo certbot renew --dry-run

Эта команда имитирует обновление. Если нет ошибок — всё работает. Certbot продлевает сертификат за 30 дней до истечения и делает это автоматически дважды в день. Ручное обновление не требуется — если только вы не перенесли сайт на другой сервер.

Вариант 2. ZeroSSL — бесплатный SSL через веб-интерфейс

ZeroSSL — альтернатива Let's Encrypt с дружелюбным интерфейсом. Он тоже даёт сертификаты на 90 дней бесплатно, но поддерживает и платные тарифы (от $8/мес) с продлением на год.

Пошаговая инструкция:

1. Зайдите на zerossl.com, нажмите «Free SSL Certificate»
2. Введите домен (например, example.ru)
3. Выберите способ проверки домена:
— DNS (CNAME): скопируйте запись и добавьте в DNS-панель хостинга
— HTTP File Upload: скачайте файл и загрузите в корень сайта
— Email: подтвердите через email на домене (admin@, postmaster@)
4. После подтверждения скачайте сертификат (4 файла: certificate.crt, private.key, ca_bundle.crt)
5. Загрузите их на сервер и пропишите в конфигурацию Nginx/Apache

ZeroSSL удобен тем, что не требует SSH и командной строки. Подходит для хостинга без root-доступа. Для обновления через 90 дней придётся повторить процесс вручную или подключить платный план.

Вариант 3. Бесплатный SSL у хостинг-провайдера

Большинство российских и зарубежных хостингов предлагают бесплатный SSL в один клик:

Beget. В панели управления → Сайты → SSL-сертификаты → Выпустить. Выбираете домен, нажимаете кнопку — через минуту сертификат активен.

Timeweb. В разделе SSL/TLS → Добавить сертификат → «Бесплатный от Let's Encrypt». Подтвердить через авто-проверку DNS.

Reg.ru. В панели хостинга → SSL → Заказать бесплатный. Требуется подтверждение через email на домене.

ХостингСпособАвтообновлениеWildcard
Beget1 кликДаДа
Timeweb2 кликаДаНет
Reg.ruЗаявкаДаНет
Cloudflare (прокси)Настройка DNSАвтоДа

Wildcard-сертификаты: зачем и как получить

Wildcard-сертификат (*.example.ru) покрывает все поддомены: blog.example.ru, shop.example.ru, api.example.ru. Без него пришлось бы выпускать отдельный сертификат для каждого поддомена.

Let's Encrypt выдаёт wildcard, но только через DNS-проверку:

sudo certbot certonly --manual --preferred-challenges dns -d *.example.ru -d example.ru

Certbot попросит добавить TXT-запись в DNS. После подтверждения вы получите сертификат на все поддомены. Wildcard удобен для многосайтовых конфигураций и SaaS-платформ.

Что делать, если Certbot не работает

Certbot не видит домен. Проверьте, что DNS-записи A/AAAA указывают на ваш сервер: dig example.ru +short

Ошибка «Too many certificates already issued». Let's Encrypt лимитирует — 50 сертификатов в неделю на домен. Подождите или используйте ZeroSSL.

Порт 80 закрыт. Let's Encrypt проверяет домен через HTTP на порту 80. Откройте его в firewall: sudo ufw allow 80

Альтернативные ACME-клиенты:

acme.sh — shell-скрипт, не требует Python. Работает с любым DNS-провайдером, поддерживает Cloudflare API для wildcard:

curl https://get.acme.sh | sh
acme.sh --issue -d example.ru --nginx
acme.sh --renew -d example.ru --nginx

lego — клиент на Go, работает без зависимостей:

lego --email admin@example.ru --domains example.ru --http run

Как проверить SSL: диагностика

1. SSL Labs (ssllabs.com/ssltest). Введите домен, подождите минуту. Оценка A или A+ — отлично. Если B или ниже — читайте рекомендации.

2. OpenSSL команды:

# Проверить дату истечения
echo | openssl s_client -connect example.ru:443 2>/dev/null | openssl x509 -noout -dates

# Проверить цепочку сертификатов
echo | openssl s_client -connect example.ru:443 -showcerts

# Проверить поддержку TLS 1.3
openssl s_client -connect example.ru:443 -tls1_3

3. Браузер. Нажмите на замок в адресной строке → «Сведения о сертификате». Проверьте дату истечения и CA.

Типичные ошибки и их решение

Смешанный контент (Mixed Content). Страница по HTTPS, а CSS/JS/картинки — по HTTP. Браузер блокирует такой контент. Решение: найдите все http:// ссылки в коде и замените на https://. Используйте whynopadlock.com для диагностики.

Истекший сертификат. Самая частая проблема. Проверьте: sudo certbot renew --dry-run. Если автообновление не настроено — настройте.

Неверная цепочка. Сервер отдаёт сертификат без промежуточных CA. Укажите полный путь к fullchain.pem, а не только cert.pem.

Сертификат для другого домена. Выпускайте сертификат сразу для example.ru и www.example.ru: -d example.ru -d www.example.ru

Платный SSL: когда нужен и стоит ли

Для 95% сайтов бесплатный SSL — идеальное решение. Платить имеет смысл только в трёх случаях:

1. Нужен EV-сертификат по требованиям регуляторов (банки, платёжные шлюзы).
2. Нужен сертификат на 1-2 года без возни с продлением каждые 90 дней.
3. Нужна техподдержка — у платных CA есть саппорт.

Цены: от $50/год (OV) до $200+/год (EV). Если ваш сайт не обрабатывает платежи и не требует юридического подтверждения — сэкономьте эти деньги. Бесплатный Let's Encrypt доверяют все браузеры.

Проверьте свой сайт прямо сейчас: откройте pagespeed.web.dev и посмотрите раздел HTTPS. Если там предупреждение — установите сертификат сегодня. Это занимает 5 минут, а эффект — на годы.

Бесплатный SSL — это современный стандарт. Let's Encrypt доверяют все браузеры и операционные системы. Если вы не банк и не госорган — бесплатного сертификата достаточно. Главное — настройте автообновление и не забудьте проверить цепочку сертификатов.