Главная / База знаний / Безопасность сайта

Где взять SSL-сертификат для сайта: бесплатные и платные варианты

7 мин чтения обновлено 14 августа 2026 Безопасность сайта

Коротко. Проще всего взять SSL-сертификат прямо у хостера: у Beget, Reg.ru, Timeweb и в панелях cPanel, Plesk, ISPmanager бесплатный Let’s Encrypt выпускается из интерфейса за 5-15 минут и продлевается сам. Если есть доступ к серверу — тот же сертификат берётся напрямую через certbot одной командой. Платные DV, OV и EV покупают у регистраторов и реселлеров: ориентировочно от 1 000 ₽ в год за простой DV и от 7 000 ₽ за OV с проверкой юрлица, срок выпуска от нескольких минут до 10 рабочих дней. Отдельная история — сертификаты национального удостоверяющего центра Минцифры: их выдают бесплатно через Госуслуги, но доверяют им только российские браузеры.

Пять источников, откуда берут сертификат

Вопрос «где взять SSL-сертификат» имеет пять разных ответов, и правильный зависит от того, где физически живёт сайт и кто им управляет.

Дальше разберём каждый вариант с его ограничениями — именно ограничения обычно и определяют выбор.

Бесплатные сертификаты: где брать и что учесть

Через панель хостинга

У всех актуальных российских хостингов бесплатный Let’s Encrypt встроен. Ищите раздел SSL в карточке домена или сайта, отметьте домен вместе с www-версией и подтвердите выпуск. Хостер сам обновит сертификат до истечения срока — это его зона ответственности, и это главный аргумент в пользу такого способа для сайтов без сисадмина.

Напрямую через certbot

Если сайт на своём сервере, сертификат берётся командой sudo certbot --nginx -d example.ru -d www.example.ru. Клиент сам пройдёт проверку домена, положит файлы в /etc/letsencrypt/live/ и настроит расписание продления. Проверить, что автоматика жива, можно заранее: sudo certbot renew --dry-run.

Через CDN

Cloudflare выдаёт бесплатный сертификат на свои серверы автоматически. Тут есть ловушка, на которой спотыкаются регулярно: режим Flexible шифрует только участок «посетитель — Cloudflare», а до вашего сервера трафик идёт по http. В связке с редиректом на https в .htaccess это даёт бесконечный цикл переадресаций и ошибку ERR_TOO_MANY_REDIRECTS. Правильный режим — Full (strict), а на самом сервере ставится либо обычный сертификат, либо origin-сертификат Cloudflare.

О чём стоит помнить со всеми бесплатными вариантами: срок действия 90 дней, подтверждается только владение доменом, поддержки нет. Лимиты Let’s Encrypt — 50 сертификатов на домен в неделю и 5 неудачных проверок в час — становятся заметны, только если что-то настраивается вслепую и заявка уходит по кругу.

Платные сертификаты: у кого покупать

Платный сертификат в России покупают у регистраторов доменов и реселлеров международных центров сертификации. Схема одинаковая: вы оформляете заказ, генерируете запрос на подпись (CSR) — либо в панели, либо командой на сервере, — проходите проверку и получаете файлы сертификата.

Что покупаете Что проверят Сколько ждать Ориентир по цене
DV на один домен Файл на сайте, TXT-запись или письмо на служебный ящик домена от 10 минут от ~1 000 ₽ в год
Wildcard DV Только TXT-запись в DNS от 30 минут от ~7 000 ₽ в год
OV Домен плюс юрлицо: выписка, адрес, звонок по номеру из независимого справочника 1-3 рабочих дня от ~7 000 ₽ в год
EV Расширенная проверка компании и полномочий подписанта 3-10 рабочих дней от ~25 000 ₽ в год

Цены на рынке заметно пляшут в зависимости от бренда центра сертификации и акций реселлера, поэтому в таблице — порядки, а не прайс. Что действительно стоит проверять перед покупкой: срок, на который сертификат реально выпускается (индустрия движется к всё более коротким периодам), поддерживает ли поставщик бесплатный перевыпуск при смене сервера и в каком формате отдаются файлы — понадобится сам сертификат, приватный ключ и промежуточная цепочка.

Сертификаты национального УЦ Минцифры

С 2022 года российским компаниям доступен бесплатный TLS-сертификат национального удостоверяющего центра: заявка подаётся через личный кабинет юрлица на Госуслугах, выпуск занимает несколько дней. Это ответ на ситуацию, когда зарубежные центры сертификации перестали обслуживать часть российских организаций.

Главное ограничение техническое: такому сертификату по умолчанию доверяют Яндекс.Браузер и Атом, а Chrome, Safari и Firefox покажут посетителю предупреждение о недоверенном центре, пока в систему не установлены корневые сертификаты. Для публичного коммерческого сайта это неприемлемо — вы потеряете больше половины аудитории на первом же экране. Поэтому национальный сертификат имеет смысл в двух сценариях: закрытые системы для сотрудников и сервисы, где аудитория заведомо работает в российских браузерах, либо как второй сертификат в паре с обычным.

Если ваш проект попадает под санкционные ограничения и обычный платный сертификат вам просто не продадут, рабочая связка — бесплатный Let’s Encrypt для публичной части плюс национальный сертификат там, где этого требует регламент. Мы такие конфигурации разворачиваем на своём сервере и сопровождаем в рамках поддержки сайтов от 10 000 ₽ в месяц.

Что нужно подготовить для выпуска

  1. Домен, указывающий на ваш сервер. Без корректной A-записи ни один способ проверки не пройдёт.
  2. Доступ к DNS-зоне — обязателен для wildcard и удобен во всех остальных случаях.
  3. CSR и приватный ключ для платных сертификатов. Ключ никогда никуда не отправляется и остаётся на вашем сервере: если поставщик предлагает сгенерировать ключ у себя, это плохая практика.
  4. Рабочий служебный ящик домена (admin@, webmaster@) — некоторые центры сертификации до сих пор используют почтовую проверку.
  5. Документы юрлица для OV и EV: выписка из ЕГРЮЛ, юридический адрес, телефон, который можно найти в независимом источнике.

Как не переплатить

Логика простая. Если хостинг умеет Let’s Encrypt — берите бесплатный и не думайте. Если сайт на своём сервере — берите бесплатный через certbot и настройте продление один раз. Платите только тогда, когда покупаете не шифрование, а конкретную вещь: подтверждённое название компании в сертификате, поддержку поставщика или соответствие требованию контрагента.

Отдельно предостережём от покупки сертификата «в комплекте» у подрядчика на непрозрачных условиях: сертификат должен быть оформлен на вашу компанию и на ваш домен, с доступом к личному кабинету поставщика. Иначе при смене подрядчика перевыпуск превращается в переговоры. Мы придерживаемся принципа, описанного на странице с ценами: инфраструктура и доступы всегда остаются у клиента.

Где взять SSL-сертификат бесплатно и навсегда

«Навсегда» не бывает: публичные сертификаты выдаются на ограниченный срок по правилам отрасли, и максимальный срок жизни сейчас сокращается. Бесплатно и бессрочно можно получать сертификаты Let’s Encrypt — они выпускаются на 90 дней и продлеваются автоматически сколько угодно раз без оплаты.

Можно ли купить сертификат отдельно от хостинга

Да, сертификат никак не привязан к площадке. Вы покупаете его у любого реселлера и устанавливаете на свой сервер или загружаете в панель хостинга — понадобятся три файла: сертификат, приватный ключ и цепочка промежуточных сертификатов. При переезде на другой хостинг сертификат переносится вместе с сайтом.

Сколько времени занимает получение сертификата

Бесплатный DV — от 5 до 15 минут при корректных DNS. Платный DV — примерно столько же после оплаты. OV — 1-3 рабочих дня, из которых основное время уходит на подтверждение данных компании. EV — до 10 рабочих дней. Планируя переезд или запуск, закладывайте на OV и EV минимум неделю.

Что делать, если зарубежный сертификат отозвали

Немедленно выпустить замену: практически всегда подходит бесплатный Let’s Encrypt, который выдаётся без ограничений по стране заявителя. Параллельно можно оформить сертификат национального УЦ, если этого требует регламент. Оставлять сайт с отозванным сертификатом нельзя — браузеры показывают жёсткое предупреждение, которое пользователи не пропускают.

Кто должен заниматься сертификатом — хостер или подрядчик

Зависит от договорённостей. На массовом хостинге со встроенным Let’s Encrypt всё делает провайдер, и вмешательство не требуется. На VPS и выделенном сервере ответственность за выпуск, продление и мониторинг лежит на том, кто администрирует сервер, — обычно это подрядчик по поддержке. Главное, чтобы эта зона была явно закреплена за кем-то в договоре, а не считалась «само работает».

Возьмём сертификат и настройку на себя

Выпустим сертификат под вашу конфигурацию, настроим редиректы и автопродление, поставим мониторинг сроков, чтобы сайт не встал в выходные. Экспресс-проверка текущего состояния — бесплатно.

ПОЛУЧИТЬ БЕСПЛАТНЫЙ АУДИТ →

Читайте дальше