// SSD VPS

Cum instalezi și configurezi Certbot (Let's Encrypt) pe un VPS Linux: ghid complet — CLIQHOST

08 octombrie 2026 · by Alex M.

Cum instalezi și configurezi Certbot (Let's Encrypt) pe un VPS Linux: ghid complet — CLIQHOST

Dacă administrezi un VPS SSD sau un VPS NVMe și vrei să securizezi traficul site-ului tău, primul pas esențial este activarea HTTPS printr-un certificat SSL valid. Let's Encrypt oferă certificate SSL/TLS gratuite, recunoscute de toate browserele moderne, iar Certbot este clientul oficial care automatizează complet obținerea și reînnoirea acestora.

În acest ghid vei învăța cum să instalezi Certbot pe Ubuntu 22.04, cum să obții certificate pentru domenii pe Nginx și Apache, cum să configurezi reînnoirea automată și cum să eviți cele mai frecvente greșeli.


De ce SSL este obligatoriu în 2025

Browserele moderne marchează orice site HTTP ca „nesigur". Motoarele de căutare, în special Google, penalizează în ranking paginile fără HTTPS. Pe lângă aspectul de securitate (criptarea datelor dintre client și server), un certificat SSL valid:

  • Crește încrederea utilizatorilor
  • Este o condiție pentru funcționarea HTTP/2
  • Este obligatoriu pentru magazinele online și formularele de autentificare
  • Elimină avertismentele de securitate din browsere

Dacă ai nevoie de certificate SSL comerciale cu garanție extinsă (EV/OV), le poți achiziționa direct de la CLIQHOST — certificate SSL. Dar pentru marea majoritate a site-urilor, Let's Encrypt este mai mult decât suficient.


Cerințe prealabile

Înainte de a începe, asigură-te că:

  1. Ai acces SSH la serverul tău (un VPS Linux cu Ubuntu 22.04 sau Debian 12)
  2. Domeniul tău (ex. exemplu.md) are DNS-ul configurat să pointeze la IP-ul VPS-ului
  3. Ai instalat Nginx sau Apache pe server
  4. Porturile 80 și 443 sunt deschise în firewall

Verifică că serverul web rulează:

systemctl status nginx
# sau
systemctl status apache2

Pasul 1: Actualizează sistemul și instalează Certbot

Înainte de orice instalare, actualizează lista de pachete:

sudo apt update && sudo apt upgrade -y

Installează Certbot și plugin-ul corespunzător serverului tău web:

Pentru Nginx:

sudo apt install certbot python3-certbot-nginx -y

Pentru Apache:

sudo apt install certbot python3-certbot-apache -y

Alternativ, poți folosi Snap (recomandat de Certbot pentru versiuni actualizate):

sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot

Pasul 2: Obține un certificat SSL pentru domeniul tău

Metoda automată (recomandat) — Certbot modifică direct configurația serverului web

Pentru Nginx:

sudo certbot --nginx -d exemplu.md -d www.exemplu.md

Pentru Apache:

sudo certbot --apache -d exemplu.md -d www.exemplu.md

Certbot va:

  1. Verifica că domeniul pointează la serverul tău
  2. Genera certificatul SSL
  3. Modifica automat configurația Nginx/Apache pentru HTTPS
  4. Activa redirect-ul HTTP → HTTPS (opțional, dar recomandat)

În timpul procesului, vei fi întrebat:

  • Adresa de email (pentru notificări de expirare)
  • Acceptarea termenilor și condițiilor
  • Dacă dorești redirect automat de la HTTP la HTTPS

Metoda standalone (fără server web activ)

Dacă nu ai un server web configurat sau vrei să obții certificatul independent:

sudo certbot certonly --standalone -d exemplu.md -d www.exemplu.md

Certificatele vor fi salvate în:

/etc/letsencrypt/live/exemplu.md/
├── cert.pem        # certificatul propriu-zis
├── chain.pem       # lanțul de certificare
├── fullchain.pem   # cert + chain (folosit de Nginx/Apache)
└── privkey.pem     # cheia privată

Pasul 3: Verifică configurația SSL generată

După ce Certbot a terminat, verifică configurația Nginx:

sudo nginx -t
sudo systemctl reload nginx

Sau pentru Apache:

sudo apache2ctl configtest
sudo systemctl reload apache2

Accesează site-ul tău prin browser la https://exemplu.md și verifică lacătul verde. Poți folosi și comanda:

curl -I https://exemplu.md

Ar trebui să vezi HTTP/2 200 sau HTTP/1.1 200 OK în răspuns.


Pasul 4: Configurare manuală Nginx pentru SSL (avansat)

Dacă preferi să controlezi manual configurația, iată un exemplu complet de virtual host Nginx cu SSL:

server {
    listen 80;
    server_name exemplu.md www.exemplu.md;
    return 301 https://$host$request_uri;
}

server {
    listen 443 ssl http2;
    server_name exemplu.md www.exemplu.md;

    ssl_certificate /etc/letsencrypt/live/exemplu.md/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/exemplu.md/privkey.pem;
    ssl_trusted_certificate /etc/letsencrypt/live/exemplu.md/chain.pem;

    # Parametri de securitate recomandați
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
    ssl_prefer_server_ciphers off;

    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 1d;
    ssl_stapling on;
    ssl_stapling_verify on;

    add_header Strict-Transport-Security "max-age=63072000" always;

    root /var/www/exemplu.md;
    index index.html index.php;

    location / {
        try_files $uri $uri/ =404;
    }
}

Această configurație activează TLS 1.2/1.3, OCSP Stapling și HSTS — un set solid de securitate pentru orice server Linux.


Pasul 5: Configurarea reînnoirii automate

Certificatele Let's Encrypt au o valabilitate de 90 de zile. Certbot instalează automat un timer systemd (sau un cron job) care reînnoiește certificatele cu 30 de zile înainte de expirare.

Verifică timer-ul:

sudo systemctl status certbot.timer

Testează reînnoirea fără a face modificări reale:

sudo certbot renew --dry-run

Dacă totul merge bine, vei vedea:

Congratulations, all simulated renewals succeeded:
  /etc/letsencrypt/live/exemplu.md/fullchain.pem (success)

Adaugă un hook post-reînnoire

După reînnoire, serverul web trebuie restartat pentru a încărca noul certificat. Poți crea un script hook:

sudo nano /etc/letsencrypt/renewal-hooks/post/reload-nginx.sh

Conținut:

#!/bin/bash
systemctl reload nginx

Fă-l executabil:

sudo chmod +x /etc/letsencrypt/renewal-hooks/post/reload-nginx.sh

Pasul 6: Certificate pentru mai multe domenii și wildcard

Certificate multi-domeniu (SAN):

sudo certbot --nginx -d exemplu.md -d www.exemplu.md -d blog.exemplu.md -d shop.exemplu.md

Certificate wildcard (*.exemplu.md):

Certificatele wildcard necesită validare DNS (nu HTTP). Vei folosi metoda dns-01:

sudo certbot certonly --manual --preferred-challenges dns -d "*.exemplu.md" -d exemplu.md

Certbot îți va cere să adaugi un record TXT în zona DNS:

_acme-challenge.exemplu.md. 300 IN TXT "valoare_generata_de_certbot"

Adaugă recordul în panoul DNS al registrarului tău, așteaptă propagarea (1-5 minute), apoi apasă Enter pentru a continua.

Notă: Dacă folosești serviciile de administrare server de la CLIQHOST, echipa noastră poate configura această automatizare prin plugin-uri DNS specifice (ex. certbot-dns-cloudflare).


Depanare: probleme frecvente

Eroarea „Too many certificates already issued"

Let's Encrypt limitează la 5 certificate per domeniu la 7 zile. Dacă atingi limita, folosește flag-ul --staging pentru testare:

sudo certbot --nginx --staging -d exemplu.md

Eroarea de validare HTTP (port 80 blocat)

Verifică firewall-ul:

sudo ufw status
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Certbot nu găsește configurația Nginx

Asigură-te că fișierul de configurare al domeniului există în /etc/nginx/sites-enabled/. Certbot caută directiva server_name pentru a identifica virtual host-ul corect.

Certificatul nu se reînnoiește automat

Verifică logurile:

sudo journalctl -u certbot.timer
cat /var/log/letsencrypt/letsencrypt.log

Verificarea securității SSL cu instrumente externe

După configurare, testează-ți scorul SSL cu SSL Labs — un instrument gratuit de analiză care verifică protocoalele, cifrurile și lanțul de certificare. O configurație corectă ar trebui să obțină nota A sau A+.

Puteți verifica și local:

openssl s_client -connect exemplu.md:443 -tls1_3

Bune practici de securitate SSL

  1. Activează HSTS — forțează browserele să folosească HTTPS întotdeauna
  2. Dezactivează TLS 1.0 și 1.1 — protocoale vulnerabile, acceptate doar TLS 1.2+
  3. Activează OCSP Stapling — reduce latența la handshake SSL
  4. Folosește chei RSA 2048+ sau ECDSA — Certbot generează ECDSA implicit
  5. Monitorizează expirarea — Certbot trimite email cu 30 de zile înainte de expirare

Pentru servere cu trafic ridicat, consideră și un server dedicat managed unde configurația SSL poate fi gestionată profesional.


Concluzie

Certbot cu Let's Encrypt este soluția standard pentru certificate SSL gratuite pe orice VPS Linux. Procesul de instalare durează sub 10 minute, reînnoirea este complet automată, iar securitatea oferită este la nivelul certificatelor comerciale pentru site-uri obișnuite.

Dacă pornești de la zero și cauți un VPS SSD performant în Moldova pe care să construiești infrastructura ta web, CLIQHOST oferă planuri flexibile cu acces root complet, ideal pentru toate configurațiile descrise în acest ghid.

Ai întrebări sau ai nevoie de ajutor cu configurarea SSL? Contactează echipa CLIQHOST — suntem aici să te ajutăm.

SHARE
// what clients say

What Our Clients Say

Real reviews from customers who trust CLIQHOST for performance, reliability and expert technical support.

★★★★★

"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."

AM
Andrei M.
eCommerce owner · Chișinău
★★★★★

"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."

EV
Elena V.
Web agency · Bălți
★★★★★

"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."

DC
Dmitri C.
SaaS founder · Chișinău