August 07, 2026 · by Alex M.
Сертификат SSL/TLS сегодня — это не опция, а необходимость. Браузеры помечают сайты без HTTPS как «небезопасные», а поисковые системы понижают их в выдаче. Если у вас есть VPS SSD и вы хотите защитить трафик своего сайта, это руководство покажет вам, как бесплатно настроить SSL/TLS с помощью Let's Encrypt и Certbot — для Nginx и Apache.
Когда пользователь открывает сайт по протоколу HTTP, все данные — пароли, формы, платёжные реквизиты — передаются в открытом виде. SSL/TLS шифрует этот трафик и обеспечивает:
Помимо безопасности, HTTPS положительно влияет на ранжирование в поисковиках. Если вы ещё выбираете сервер — посмотрите наши планы VPS NVMe: высокая производительность по доступной цене.
Перед началом убедитесь, что:
example.com) указывает на IP-адрес VPS через DNS.Если вы только начинаете и ещё не установили веб-сервер — загляните в блог CLIQHOST, там есть подробные руководства по настройке LEMP и Nginx.
Certbot — официальный клиент Let's Encrypt, который автоматизирует получение и обновление сертификатов.
sudo apt update
sudo apt install certbot -y
Для Nginx:
sudo apt install python3-certbot-nginx -y
Для Apache:
sudo apt install python3-certbot-apache -y
sudo dnf install epel-release -y
sudo dnf install certbot python3-certbot-nginx -y
# или для Apache:
sudo dnf install certbot python3-certbot-apache -y
Если вы используете Nginx, выполните следующую команду (замените example.com на ваш домен):
sudo certbot --nginx -d example.com -d www.example.com
Certbot автоматически:
1. Проверит владение доменом через HTTP-01 challenge.
2. Выпустит сертификат и закрытый ключ.
3. Изменит конфигурацию Nginx для включения HTTPS.
4. Настроит редирект HTTP → HTTPS.
Файлы сертификата будут находиться здесь:
/etc/letsencrypt/live/example.com/fullchain.pem
/etc/letsencrypt/live/example.com/privkey.pem
sudo nginx -t
sudo systemctl reload nginx
Для Apache команда аналогична:
sudo certbot --apache -d example.com -d www.example.com
Certbot включит модули ssl и rewrite, создаст дополнительный файл конфигурации и настроит автоматический редирект. Проверьте и перезапустите службу:
sudo apachectl configtest
sudo systemctl reload apache2
Сертификаты Let's Encrypt действительны 90 дней. Certbot устанавливает systemd timer (или cron job), который ежедневно проверяет необходимость обновления.
Проверьте статус таймера:
sudo systemctl status certbot.timer
Протестируйте процедуру обновления без реального выпуска сертификата:
sudo certbot renew --dry-run
Если всё в порядке, вы увидите сообщение: Congratulations, all simulated renewals succeeded.
Если вы хотите использовать режим standalone (Certbot временно запускает собственный сервер на порту 80):
sudo certbot certonly --standalone -d example.com -d www.example.com
Затем вручную настройте SSL-блок в Nginx:
server {
listen 443 ssl;
server_name example.com www.example.com;
ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
root /var/www/example.com;
index index.html index.php;
}
server {
listen 80;
server_name example.com www.example.com;
return 301 https://$host$request_uri;
}
После настройки проверьте качество реализации SSL на SSL Labs. Хорошо настроенный сервер должен получить оценку не ниже A.
Что влияет на оценку:
- Устаревшие протоколы (TLS 1.0, TLS 1.1) — отключите их.
- Слабые наборы шифров — используйте только TLSv1.2 и TLSv1.3.
- Отсутствие HSTS (HTTP Strict Transport Security).
Добавление HSTS в Nginx:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
Let's Encrypt отлично подходит для блогов и небольших проектов. Но для интернет-магазинов, финансовых платформ и корпоративных приложений сертификаты типа OV (Organization Validated) или EV (Extended Validation) обеспечивают более высокий уровень доверия.
В CLIQHOST вы можете приобрести коммерческие SSL-сертификаты от ведущих удостоверяющих центров с включённой технической поддержкой.
| Ошибка | Решение |
|---|---|
| DNS не указывает на VPS | Проверьте A/AAAA-записи до запуска Certbot |
| Порт 80 закрыт в брандмауэре | sudo ufw allow 80 и sudo ufw allow 443 |
| Сертификат истёк | Проверьте certbot.timer и включите автообновление |
| Mixed content (HTTP-ресурсы на HTTPS-странице) | Обновите URL в CMS или используйте плагин миграции |
| Redirect loop | Устраните двойной редирект в конфигурации сервера и CMS |
Если вы предпочитаете не заниматься ручной настройкой, управляемый VPS с включённым администрированием позволяет делегировать эти задачи технической команде. Услуга администрирования серверов CLIQHOST включает установку и обновление SSL-сертификатов, hardening сервера и непрерывный мониторинг.
Настройка SSL/TLS на VPS Linux с помощью Certbot — это простой процесс, который займёт не более 10–15 минут. Вложение минимально, а преимущества — безопасность, доверие пользователей и улучшение позиций в поисковиках — существенны.
Если вы хотите надёжную основу для своего проекта, посмотрите планы VPS SSD или VPS NVMe от CLIQHOST. Есть вопросы? Свяжитесь с нами — наша техническая команда готова помочь.
Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.
"Перенесли интернет-магазин с зарубежного хостинга — разница огромная: страницы открываются мгновенно, а поддержка отвечает за минуты, на румынском."
"Перенесли 12 клиентских сайтов на CLIQHOST. Бесплатная миграция, нулевой даунтайм, а настройка cPanel — именно то, что нужно нашей команде. Очень рекомендую."
"Наш VPS NVMe спокойно держит пики трафика. Полный root, локальный дата-центр и оплата в MDL — всё, что мы хотели от провайдера."