08 octombrie 2026 · by Alex M.
Dacă administrezi un VPS SSD sau un VPS NVMe și vrei să securizezi traficul site-ului tău, primul pas esențial este activarea HTTPS printr-un certificat SSL valid. Let's Encrypt oferă certificate SSL/TLS gratuite, recunoscute de toate browserele moderne, iar Certbot este clientul oficial care automatizează complet obținerea și reînnoirea acestora.
În acest ghid vei învăța cum să instalezi Certbot pe Ubuntu 22.04, cum să obții certificate pentru domenii pe Nginx și Apache, cum să configurezi reînnoirea automată și cum să eviți cele mai frecvente greșeli.
Browserele moderne marchează orice site HTTP ca „nesigur". Motoarele de căutare, în special Google, penalizează în ranking paginile fără HTTPS. Pe lângă aspectul de securitate (criptarea datelor dintre client și server), un certificat SSL valid:
Dacă ai nevoie de certificate SSL comerciale cu garanție extinsă (EV/OV), le poți achiziționa direct de la CLIQHOST — certificate SSL. Dar pentru marea majoritate a site-urilor, Let's Encrypt este mai mult decât suficient.
Înainte de a începe, asigură-te că:
exemplu.md) are DNS-ul configurat să pointeze la IP-ul VPS-uluiVerifică că serverul web rulează:
systemctl status nginx
# sau
systemctl status apache2
Înainte de orice instalare, actualizează lista de pachete:
sudo apt update && sudo apt upgrade -y
Installează Certbot și plugin-ul corespunzător serverului tău web:
sudo apt install certbot python3-certbot-nginx -y
sudo apt install certbot python3-certbot-apache -y
Alternativ, poți folosi Snap (recomandat de Certbot pentru versiuni actualizate):
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot
Pentru Nginx:
sudo certbot --nginx -d exemplu.md -d www.exemplu.md
Pentru Apache:
sudo certbot --apache -d exemplu.md -d www.exemplu.md
Certbot va:
În timpul procesului, vei fi întrebat:
Dacă nu ai un server web configurat sau vrei să obții certificatul independent:
sudo certbot certonly --standalone -d exemplu.md -d www.exemplu.md
Certificatele vor fi salvate în:
/etc/letsencrypt/live/exemplu.md/
├── cert.pem # certificatul propriu-zis
├── chain.pem # lanțul de certificare
├── fullchain.pem # cert + chain (folosit de Nginx/Apache)
└── privkey.pem # cheia privată
După ce Certbot a terminat, verifică configurația Nginx:
sudo nginx -t
sudo systemctl reload nginx
Sau pentru Apache:
sudo apache2ctl configtest
sudo systemctl reload apache2
Accesează site-ul tău prin browser la https://exemplu.md și verifică lacătul verde. Poți folosi și comanda:
curl -I https://exemplu.md
Ar trebui să vezi HTTP/2 200 sau HTTP/1.1 200 OK în răspuns.
Dacă preferi să controlezi manual configurația, iată un exemplu complet de virtual host Nginx cu SSL:
server {
listen 80;
server_name exemplu.md www.exemplu.md;
return 301 https://$host$request_uri;
}
server {
listen 443 ssl http2;
server_name exemplu.md www.exemplu.md;
ssl_certificate /etc/letsencrypt/live/exemplu.md/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/exemplu.md/privkey.pem;
ssl_trusted_certificate /etc/letsencrypt/live/exemplu.md/chain.pem;
# Parametri de securitate recomandați
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_prefer_server_ciphers off;
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 1d;
ssl_stapling on;
ssl_stapling_verify on;
add_header Strict-Transport-Security "max-age=63072000" always;
root /var/www/exemplu.md;
index index.html index.php;
location / {
try_files $uri $uri/ =404;
}
}
Această configurație activează TLS 1.2/1.3, OCSP Stapling și HSTS — un set solid de securitate pentru orice server Linux.
Certificatele Let's Encrypt au o valabilitate de 90 de zile. Certbot instalează automat un timer systemd (sau un cron job) care reînnoiește certificatele cu 30 de zile înainte de expirare.
Verifică timer-ul:
sudo systemctl status certbot.timer
Testează reînnoirea fără a face modificări reale:
sudo certbot renew --dry-run
Dacă totul merge bine, vei vedea:
Congratulations, all simulated renewals succeeded:
/etc/letsencrypt/live/exemplu.md/fullchain.pem (success)
După reînnoire, serverul web trebuie restartat pentru a încărca noul certificat. Poți crea un script hook:
sudo nano /etc/letsencrypt/renewal-hooks/post/reload-nginx.sh
Conținut:
#!/bin/bash
systemctl reload nginx
Fă-l executabil:
sudo chmod +x /etc/letsencrypt/renewal-hooks/post/reload-nginx.sh
sudo certbot --nginx -d exemplu.md -d www.exemplu.md -d blog.exemplu.md -d shop.exemplu.md
Certificatele wildcard necesită validare DNS (nu HTTP). Vei folosi metoda dns-01:
sudo certbot certonly --manual --preferred-challenges dns -d "*.exemplu.md" -d exemplu.md
Certbot îți va cere să adaugi un record TXT în zona DNS:
_acme-challenge.exemplu.md. 300 IN TXT "valoare_generata_de_certbot"
Adaugă recordul în panoul DNS al registrarului tău, așteaptă propagarea (1-5 minute), apoi apasă Enter pentru a continua.
Notă: Dacă folosești serviciile de administrare server de la CLIQHOST, echipa noastră poate configura această automatizare prin plugin-uri DNS specifice (ex. certbot-dns-cloudflare).
Let's Encrypt limitează la 5 certificate per domeniu la 7 zile. Dacă atingi limita, folosește flag-ul --staging pentru testare:
sudo certbot --nginx --staging -d exemplu.md
Verifică firewall-ul:
sudo ufw status
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
Asigură-te că fișierul de configurare al domeniului există în /etc/nginx/sites-enabled/. Certbot caută directiva server_name pentru a identifica virtual host-ul corect.
Verifică logurile:
sudo journalctl -u certbot.timer
cat /var/log/letsencrypt/letsencrypt.log
După configurare, testează-ți scorul SSL cu SSL Labs — un instrument gratuit de analiză care verifică protocoalele, cifrurile și lanțul de certificare. O configurație corectă ar trebui să obțină nota A sau A+.
Puteți verifica și local:
openssl s_client -connect exemplu.md:443 -tls1_3
Pentru servere cu trafic ridicat, consideră și un server dedicat managed unde configurația SSL poate fi gestionată profesional.
Certbot cu Let's Encrypt este soluția standard pentru certificate SSL gratuite pe orice VPS Linux. Procesul de instalare durează sub 10 minute, reînnoirea este complet automată, iar securitatea oferită este la nivelul certificatelor comerciale pentru site-uri obișnuite.
Dacă pornești de la zero și cauți un VPS SSD performant în Moldova pe care să construiești infrastructura ta web, CLIQHOST oferă planuri flexibile cu acces root complet, ideal pentru toate configurațiile descrise în acest ghid.
Ai întrebări sau ai nevoie de ajutor cu configurarea SSL? Contactează echipa CLIQHOST — suntem aici să te ajutăm.
Real reviews from customers who trust CLIQHOST for performance, reliability and expert technical support.
"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."
"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."
"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."