Коротко. Проще всего получить сертификат бесплатно через Let’s Encrypt — у большинства хостингов эта опция уже встроена в панель управления, отдельно искать поставщика не нужно. Если хостинг не поддерживает автоматику или нужен сертификат с проверкой организации (OV, EV), его покупают у самого хостинга, у регистратора домена как доп. услугу (от ~1000-2000 ₽/год за DV, дороже для OV/EV) или напрямую у удостоверяющего центра. Третий вариант — Cloudflare: бесплатный сертификат на стороне прокси без доступа к серверу вообще, за 15 минут — 24 часа после подключения домена.
Три канала получения сертификата
Прежде чем искать, «где купить SSL», стоит понять: сертификат не обязательно покупать вообще, и не для всех сценариев вопрос стоит одинаково. Есть три принципиально разных пути. Первый — бесплатно и автоматически, через встроенную в хостинг интеграцию с Let’s Encrypt. Второй — купить у кого-то как услугу: у хостинга, у регистратора домена или напрямую у удостоверяющего центра. Третий — вообще не заниматься сертификатом на своей стороне, переложив шифрование на прокси вроде Cloudflare. Какой канал подходит, зависит от того, кто администрирует сервер, нужна ли проверка организации и есть ли доступ к панели хостинга или SSH.
Бесплатно: Let’s Encrypt, если хостинг сам не предложил
Для подавляющего большинства сайтов этого варианта достаточно, и его не нужно «доставать» откуда-то отдельно. У почти всех современных хостингов есть встроенная функция выпуска сертификата Let’s Encrypt прямо из панели управления — она либо включена по умолчанию, либо активируется одной кнопкой (подробно про сам процесс — в инструкции по установке SSL на разных панелях). Если в панели хостинга такой функции нет, а есть доступ по SSH к серверу, сертификат можно выпустить самостоятельно через клиент certbot — это тоже бесплатно и занимает около 10 минут. Единственный случай, когда бесплатный вариант объективно не подходит, — если для сайта принципиально важна проверка организации (OV) или расширенная верификация (EV), которую Let’s Encrypt не выдаёт в принципе — только DV.
Через хостинг или регистратора домена
Если бесплатного DV недостаточно, самый простой платный путь — оформить сертификат там же, где уже оплачивается хостинг или домен. У большинства хостинг-провайдеров и регистраторов в личном кабинете есть каталог дополнительных услуг с сертификатами разного уровня — от простого DV за небольшую доплату до OV и EV. Плюс этого варианта — не нужно разбираться со сторонним удостоверяющим центром, оплата и установка идут через один и тот же личный кабинет, часто с автоматической привязкой к серверу. Минус — цена у хостинга или регистратора обычно выше, чем при покупке напрямую у центра сертификации, потому что в неё заложена комиссия посредника.
Напрямую у удостоверяющего центра или реселлера
Для OV и EV-сертификатов, а также если организации нужен официальный договор и счёт с отдельным юридическим лицом (например, для бухгалтерии важно оформить покупку не как «доп. услугу хостинга», а как отдельный контракт), есть смысл обращаться напрямую к удостоверяющему центру (Sectigo, DigiCert, GlobalSign и другие) или к их официальным реселлерам в России. Это обычно дешевле, чем покупать тот же сертификат через хостинг, но требует больше самостоятельных действий: сгенерировать запрос на сертификат (CSR) на своей стороне, пройти проверку организации, а затем вручную установить полученный файл на сервер или передать администратору сайта.
Через Cloudflare — без доступа к серверу вообще
Отдельный вариант, который не требует ни покупки, ни доступа к хостингу как таковому. Если подключить домен к Cloudflare и включить проксирование трафика, сервис сам выпускает бесплатный сертификат (Universal SSL) на участке между посетителем и своими серверами — обычно в течение 15 минут — 24 часов после подключения. Это удобно, если нет доступа к панели хостинга или сервер администрирует кто-то другой, а сертификат нужен быстро. Ограничение: этот сертификат закрывает только соединение «посетитель — Cloudflare», участок «Cloudflare — сервер» защищается отдельно, и для полной картины на сервере тоже должен быть свой сертификат (подойдёт и Let’s Encrypt, и бесплатный origin-сертификат самого Cloudflare).
На что смотреть при выборе платного поставщика
| Канал | Когда выбирать | Плюс | Минус |
|---|---|---|---|
| Хостинг / регистратор | Уже есть аккаунт там же, нужна простота | Оплата и установка в одном месте | Цена выше, чем напрямую у центра |
| Удостоверяющий центр напрямую | Нужен OV/EV, важен отдельный договор | Ниже цена, официальные документы | Больше шагов: CSR, установка вручную |
| Cloudflare | Нет доступа к серверу, нужно быстро | Бесплатно, не трогая хостинг | Закрывает только участок до Cloudflare |
Частая ошибка — платить за то, что уже есть бесплатно
Самая распространённая трата денег в этой теме — покупка сертификата на хостинге, когда у того же хостинга уже есть бесплатный Let’s Encrypt в панели, просто владелец сайта его не заметил и обратился в поддержку с вопросом «где купить SSL». Прежде чем платить, стоит на минуту зайти в раздел SSL/TLS или «Безопасность» своей панели управления — велика вероятность, что бесплатный вариант там уже есть и включается без единого рубля. Платный сертификат имеет смысл искать целенаправленно только тогда, когда точно нужна проверка организации или расширенная верификация — а не просто «сертификат посерьёзнее». При запуске нового сайта этот вопрос обычно решается сразу в рамках разработки, чтобы не возвращаться к нему отдельно после запуска.
FAQ
Можно ли получить сертификат бесплатно навсегда, а не разово?
Да, Let’s Encrypt — не разовая акция, а постоянно доступный бесплатный сервис. Сертификаты выдаются на 90 дней и продлеваются автоматически без ограничения по числу раз, если настроено автопродление.
Нужен ли отдельный договор и счёт для покупки сертификата от ИП или ООО?
Если сертификат оформляется через хостинг как доп. услугу — обычно всё укладывается в общий счёт за хостинг. Если нужен именно отдельный договор с удостоверяющим центром (для бухгалтерии или тендерной документации), стоит обращаться напрямую к центру сертификации или официальному реселлеру.
Что делать, если хостинг вообще не поддерживает Let’s Encrypt?
Такое встречается на устаревших тарифах. Варианты: попросить поддержку хостинга включить функцию (иногда она просто выключена по умолчанию), купить сертификат отдельно и установить вручную, или подключить сайт через Cloudflare, который не зависит от возможностей хостинга.
Можно ли купить сертификат в одном месте, а установить на хостинге в другом?
Да, сертификат — это просто файл, он не привязан к месту покупки. Купленный у удостоверяющего центра сертификат можно установить на любом хостинге или сервере, если есть доступ к его настройкам.
Почему цена одного и того же типа сертификата у разных продавцов отличается в разы?
Разница — в наценке посредника. Хостинги и регистраторы перепродают сертификаты тех же удостоверяющих центров с собственной комиссией за удобство (оплата и установка в одном месте), поэтому покупка напрямую у центра или крупного реселлера обычно выходит дешевле.
Не хочется разбираться, какой вариант выгоднее в вашем случае
На бесплатном аудите покажем, какой сертификат уже установлен на сайте и есть ли смысл менять поставщика или тип.
Проверка SSL-сертификата
Смотрим срок действия и цепочку доверия. Ошибка «unable to get local issuer certificate» означает недоданный промежуточный сертификат.
# срок действия и издатель
openssl s_client -connect example.ru:443 -servername example.ru < /dev/null 2>/dev/null \
| openssl x509 -noout -dates -issuer
# полная цепочка
openssl s_client -connect example.ru:443 -showcerts < /dev/null 2>/dev/null | grep "s:"