Перейти к содержимому

Зачем сайту SSL-сертификат и как получить его бесплатно: пошаговое руководство

25 июля 2026 г. · Ответы sozdai.site

Что такое SSL и почему замок в строке браузера — не прихоть

SSL (Secure Sockets Layer), а точнее его современный наследник TLS, — это протокол шифрования данных между браузером посетителя и сервером, где лежит сайт. Внешне всё выглядит как значок закрытого замка и префикс https:// в адресной строке.

Технически сертификат решает три задачи: подтверждает, что вы — это вы, шифрует логины, пароли и номера карт при передаче, а также гарантирует, что в канал связи никто не вклинился и не подменил информацию. Если сайт работает по чистому HTTP, любой провайдер или владелец публичной Wi-Fi-точки может видеть, что именно пользователь вводит в формы обратной связи. Там же часто оказываются имена и телефоны клиентов — то есть персональные данные.

Три сценария, когда отсутствие SSL уже стоит вам денег

Воронка продаж страдает ещё до того, как клиент открывает страницу:

  • Браузеры отпугивают посетителей. Google Chrome и Яндекс.Браузер с 2018–2019 годов по умолчанию показывают предупреждение «Подключение не защищено» на любом HTTP-сайте. По данным опросов Baymard Institute, около 18% пользователей закрывают вкладку сразу после такого сообщения. Если ваш лендинг собирает 100 переходов в день, почти 20 человек вы теряете только из-за отсутствия замка.
  • Поисковики занижают позиции. Ещё в 2014 году Google объявил HTTPS сигналом ранжирования. Яндекс придерживается схожей логики: при прочих равных страница с сертификатом обойдёт конкурента. В тематиках с высокой конкуренцией (ремонт, стоматология, доставка) разница в 2–3 позиции определяет, получите ли вы заявку.
  • Платёжные системы и соцсети отказываются работать. Если вы принимаете платежи через ЮKassa, CloudPayments или любой другой эквайринг, техподдержка потребует HTTPS и корректно настроенные редиректы. Некоторые виджеты, например авторизация через VK ID или Telegram Login, тоже не работают без безопасного соединения.

Раньше установка сертификата напоминала квест с бюрократией: нужно было подтверждать юрлицо, ждать проверки документов, платить от 3 000 до 15 000 ₽ в год. Сегодня это снятие гигиенической проблемы, а не полноценный проект.

Бесплатный SSL: какие варианты реально работают

Массовое распространение бесплатных сертификатов случилось благодаря проекту Let’s Encrypt. С 2016 года он выдаёт Domain Validation (DV) сертификаты на 90 дней с автоматическим продлением. Ручное продление займёт 5 минут, если настроить скрипт — процесс идёт годами без участия человека.

Кроме Let’s Encrypt, есть ещё несколько живых вариантов:

  • ZeroSSL — тоже бесплатные DV-сертификаты на 90 дней с веб-интерфейсом для ручной генерации. Интерфейс чуть дружелюбнее, чем консольные утилиты Let’s Encrypt.
  • Cloudflare — фактически это прокси-сервер, который раздаёт посетителям собственный SSL, а к вашему серверу подключается как угодно. Бесплатный тариф включает сертификаты, защиту от DDoS и кэширование.
  • Встроенные решения хостингов и платформ. Многие площадки уже вшили автообновление Let’s Encrypt в панель управления. Например, при создании одностраничника через ИИ-конструктор — когда платформа сама собирает сайт из описания бизнеса в чате примерно за 15 минут — SSL зачастую идёт в комплекте. На sozdai.site сертификат активируется автоматически при публикации готового сайта. Сама публикация стоит 390 ₽ разово, без подписки и абонентской платы, и HTTPS настраивать вручную не приходится.

Пошаговая инструкция: ставим SSL на сайт руками за 30 минут

Универсальный алгоритм подходит для VPS, виртуального хостинга с SSH и любого сервера, куда у вас есть доступ по командной строке.

Шаг 1. Определите, где физически лежат файлы сайта

Путь к корневой папке (document root) зависит от панели управления:

  • ISPmanager: /var/www/u1234567/data/www/domain.ru/
  • VestaCP: /home/admin/web/domain.ru/public_html/
  • Ручная связка nginx + apache: задаётся в конфиге виртуального хоста.

Без точной директории утилита для получения сертификата не сможет подтвердить владение доменом.

Шаг 2. Установите Certbot

Certbot — официальный клиент Let’s Encrypt под большинство ОС. На Ubuntu 22.04 и новее команда выглядит так:

sudo apt update && sudo apt install certbot python3-certbot-nginx

Плагин python3-certbot-nginx автоматом правит конфигурационные файлы Nginx, прописывая пути к ключам и редирект с HTTP на HTTPS.

Шаг 3. Запросите сертификат и сразу включите редирект

Запустите:

sudo certbot --nginx -d domain.ru -d www.domain.ru

Флаг -d перечисляет все поддомены, для которых нужен один сертификат. Certbot сам проверит, что домен указывает на этот сервер, создаст файл-заглушку в document root и получил подпись. Через 60–90 секунд в консоли появится сообщение об успехе.

Шаг 4. Настройте автообновление

Базовая команда:

sudo certbot renew --dry-run

Проверяет, пройдёт ли обновление без ошибок. Штатный cron-планировщик дважды в сутки проверяет сертификаты, у которых срок истекает меньше чем через 30 дней, и обновляет их автоматически. Вмешиваться вручную нужно только если менялись настройки DNS.

Шаг 5. Проверьте результат

Зайдите на https://domain.ru и убедитесь, что:

  • замок отображается без ошибок «смешанного содержимого»;
  • версия www.domain.ru редиректит на выбранный вариант без потери SSL;
  • старые ссылки с http:// принудительно перебрасываются на https://.

Если на странице остались жёсткие ссылки вроде <img src="http://...">, браузер всё равно покажет предупреждение. Смените протокол на https:// или на // (без указания протокола).

Чек-лист для новичка: что понадобится до начала настройки

Перед тем как открывать терминал, соберите пять вводных:

  • Доступ к управлению DNS-записями домена (логин-пароль от аккаунта у регистратора). A-запись должна указывать на IP-адрес вашего сервера.
  • Логин и пароль к серверу по SSH или доступ к панели хостинга с поддержкой консольных команд.
  • Имя пользователя с правами sudo или root (на VPS-сервере вы сами создаёте такого пользователя; на виртуальном хостинге техподдержка иногда блокирует sudo — уточните заранее).
  • Домен, для которого срок регистрации не истекает в ближайшие 30 дней (иначе Let’s Encrypt не выдаст сертификат до продления).
  • Понимание, будете ли вы ставить сертификат вручную или воспользуетесь платформой, где SSL уже вшит. Если сайт делается не для экспериментов, а для приёма заявок, прагматичнее посмотреть в сторону конструкторов, которые закрывают вопрос с безопасностью «из коробки». К примеру, при публикации сайта через sozdai.site SSL, политика 152-ФЗ и куки-баннер разворачиваются автоматически — вы не тратите время на технические детали и не рискуете получить штраф за отсутствие необходимых документов.

Частая ошибка, которая убивает HTTPS через неделю

Самое обидное — поставить сертификат и через месяц увидеть предупреждение браузера снова. Причина почти всегда одна: не настроено автообновление. Проверьте прямо сейчас:

sudo systemctl status certbot.timer

Если строчка Active: inactive (dead) — таймер не запущен. Включите его командой:

sudo systemctl enable --now certbot.timer

Второй нюанс — сертификат получают на domain.ru, а клиенты ходят на www.domain.ru или наоборот. Убедитесь, что оба варианта перечислены в параметре -d при первом запуске. Добавить домен к уже выпущенному сертификату можно так:

sudo certbot --nginx --cert-name domain.ru -d domain.ru -d www.domain.ru -d m.domain.ru

Третий момент — файрвол. Порты 80 (HTTP) и 443 (HTTPS) должны быть открыты. На Ubuntu с UFW это делается двумя командами:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Если вы не хотите погружаться в серверные настройки, но бизнес требует быстрого запуска, разумно рассмотреть сборку сайта через ИИ-конструктор. Сам процесс создания и превью там бесплатны — вы платите только когда результат устраивает, и все вопросы с SSL снимает платформа.

Вывод

SSL — не опция и не маркетинговая «плюшка». Это санпропускник, без которого сайт либо теряет аудиторию на входе, либо не запускается технически. Установить сертификат на VPS можно за 30 минут с нуля, а на конструкторе — этот шаг вообще исчезает из списка задач. В любом сценарии затраты стремятся к нулю, а эффект от наличия замка в строке напрямую влияет на конверсию и позиции в выдаче.

Частые вопросы

Да, обязателен. Во-первых, браузеры всё равно помечают HTTP-сайты как небезопасные, что отпугивает посетителей. Во-вторых, если на странице есть форма обратной связи с полями «Имя» и «Телефон», вы собираете персональные данные — по 152-ФЗ их передача по открытому каналу без шифрования может трактоваться как нарушение.

Нужен сайт с заявками? Готов сегодня

Опишите бизнес в чате — ИИ соберёт сайт бесплатно. Платите, только если результат нравится.