Коротко. Проще всего взять SSL-сертификат прямо у хостера: у Beget, Reg.ru, Timeweb и в панелях cPanel, Plesk, ISPmanager бесплатный Let’s Encrypt выпускается из интерфейса за 5-15 минут и продлевается сам. Если есть доступ к серверу — тот же сертификат берётся напрямую через certbot одной командой. Платные DV, OV и EV покупают у регистраторов и реселлеров: ориентировочно от 1 000 ₽ в год за простой DV и от 7 000 ₽ за OV с проверкой юрлица, срок выпуска от нескольких минут до 10 рабочих дней. Отдельная история — сертификаты национального удостоверяющего центра Минцифры: их выдают бесплатно через Госуслуги, но доверяют им только российские браузеры.
Пять источников, откуда берут сертификат
Вопрос «где взять SSL-сертификат» имеет пять разных ответов, и правильный зависит от того, где физически живёт сайт и кто им управляет.
- У своего хостинг-провайдера. Самый короткий путь: выпуск, установка и продление делаются одной кнопкой, без файлов и командной строки.
- Напрямую у Let’s Encrypt через клиент certbot или acme.sh — вариант для VPS и выделенных серверов.
- У регистратора или реселлера — Reg.ru, RU-CENTER и подобные площадки продают сертификаты Sectigo, GlobalSign, DigiCert и других центров.
- У CDN-провайдера. Cloudflare и аналоги выдают сертификат на своём периметре автоматически, как только домен переведён на их DNS.
- В национальном удостоверяющем центре Минцифры — бесплатно, через личный кабинет на Госуслугах, для российских юридических лиц.
Дальше разберём каждый вариант с его ограничениями — именно ограничения обычно и определяют выбор.
Бесплатные сертификаты: где брать и что учесть
Через панель хостинга
У всех актуальных российских хостингов бесплатный Let’s Encrypt встроен. Ищите раздел SSL в карточке домена или сайта, отметьте домен вместе с www-версией и подтвердите выпуск. Хостер сам обновит сертификат до истечения срока — это его зона ответственности, и это главный аргумент в пользу такого способа для сайтов без сисадмина.
Напрямую через certbot
Если сайт на своём сервере, сертификат берётся командой sudo certbot --nginx -d example.ru -d www.example.ru. Клиент сам пройдёт проверку домена, положит файлы в /etc/letsencrypt/live/ и настроит расписание продления. Проверить, что автоматика жива, можно заранее: sudo certbot renew --dry-run.
Через CDN
Cloudflare выдаёт бесплатный сертификат на свои серверы автоматически. Тут есть ловушка, на которой спотыкаются регулярно: режим Flexible шифрует только участок «посетитель — Cloudflare», а до вашего сервера трафик идёт по http. В связке с редиректом на https в .htaccess это даёт бесконечный цикл переадресаций и ошибку ERR_TOO_MANY_REDIRECTS. Правильный режим — Full (strict), а на самом сервере ставится либо обычный сертификат, либо origin-сертификат Cloudflare.
О чём стоит помнить со всеми бесплатными вариантами: срок действия 90 дней, подтверждается только владение доменом, поддержки нет. Лимиты Let’s Encrypt — 50 сертификатов на домен в неделю и 5 неудачных проверок в час — становятся заметны, только если что-то настраивается вслепую и заявка уходит по кругу.
Платные сертификаты: у кого покупать
Платный сертификат в России покупают у регистраторов доменов и реселлеров международных центров сертификации. Схема одинаковая: вы оформляете заказ, генерируете запрос на подпись (CSR) — либо в панели, либо командой на сервере, — проходите проверку и получаете файлы сертификата.
| Что покупаете | Что проверят | Сколько ждать | Ориентир по цене |
|---|---|---|---|
| DV на один домен | Файл на сайте, TXT-запись или письмо на служебный ящик домена | от 10 минут | от ~1 000 ₽ в год |
| Wildcard DV | Только TXT-запись в DNS | от 30 минут | от ~7 000 ₽ в год |
| OV | Домен плюс юрлицо: выписка, адрес, звонок по номеру из независимого справочника | 1-3 рабочих дня | от ~7 000 ₽ в год |
| EV | Расширенная проверка компании и полномочий подписанта | 3-10 рабочих дней | от ~25 000 ₽ в год |
Цены на рынке заметно пляшут в зависимости от бренда центра сертификации и акций реселлера, поэтому в таблице — порядки, а не прайс. Что действительно стоит проверять перед покупкой: срок, на который сертификат реально выпускается (индустрия движется к всё более коротким периодам), поддерживает ли поставщик бесплатный перевыпуск при смене сервера и в каком формате отдаются файлы — понадобится сам сертификат, приватный ключ и промежуточная цепочка.
Сертификаты национального УЦ Минцифры
С 2022 года российским компаниям доступен бесплатный TLS-сертификат национального удостоверяющего центра: заявка подаётся через личный кабинет юрлица на Госуслугах, выпуск занимает несколько дней. Это ответ на ситуацию, когда зарубежные центры сертификации перестали обслуживать часть российских организаций.
Главное ограничение техническое: такому сертификату по умолчанию доверяют Яндекс.Браузер и Атом, а Chrome, Safari и Firefox покажут посетителю предупреждение о недоверенном центре, пока в систему не установлены корневые сертификаты. Для публичного коммерческого сайта это неприемлемо — вы потеряете больше половины аудитории на первом же экране. Поэтому национальный сертификат имеет смысл в двух сценариях: закрытые системы для сотрудников и сервисы, где аудитория заведомо работает в российских браузерах, либо как второй сертификат в паре с обычным.
Если ваш проект попадает под санкционные ограничения и обычный платный сертификат вам просто не продадут, рабочая связка — бесплатный Let’s Encrypt для публичной части плюс национальный сертификат там, где этого требует регламент. Мы такие конфигурации разворачиваем на своём сервере и сопровождаем в рамках поддержки сайтов от 10 000 ₽ в месяц.
Что нужно подготовить для выпуска
- Домен, указывающий на ваш сервер. Без корректной A-записи ни один способ проверки не пройдёт.
- Доступ к DNS-зоне — обязателен для wildcard и удобен во всех остальных случаях.
- CSR и приватный ключ для платных сертификатов. Ключ никогда никуда не отправляется и остаётся на вашем сервере: если поставщик предлагает сгенерировать ключ у себя, это плохая практика.
- Рабочий служебный ящик домена (admin@, webmaster@) — некоторые центры сертификации до сих пор используют почтовую проверку.
- Документы юрлица для OV и EV: выписка из ЕГРЮЛ, юридический адрес, телефон, который можно найти в независимом источнике.
Как не переплатить
Логика простая. Если хостинг умеет Let’s Encrypt — берите бесплатный и не думайте. Если сайт на своём сервере — берите бесплатный через certbot и настройте продление один раз. Платите только тогда, когда покупаете не шифрование, а конкретную вещь: подтверждённое название компании в сертификате, поддержку поставщика или соответствие требованию контрагента.
Отдельно предостережём от покупки сертификата «в комплекте» у подрядчика на непрозрачных условиях: сертификат должен быть оформлен на вашу компанию и на ваш домен, с доступом к личному кабинету поставщика. Иначе при смене подрядчика перевыпуск превращается в переговоры. Мы придерживаемся принципа, описанного на странице с ценами: инфраструктура и доступы всегда остаются у клиента.
Где взять SSL-сертификат бесплатно и навсегда
«Навсегда» не бывает: публичные сертификаты выдаются на ограниченный срок по правилам отрасли, и максимальный срок жизни сейчас сокращается. Бесплатно и бессрочно можно получать сертификаты Let’s Encrypt — они выпускаются на 90 дней и продлеваются автоматически сколько угодно раз без оплаты.
Можно ли купить сертификат отдельно от хостинга
Да, сертификат никак не привязан к площадке. Вы покупаете его у любого реселлера и устанавливаете на свой сервер или загружаете в панель хостинга — понадобятся три файла: сертификат, приватный ключ и цепочка промежуточных сертификатов. При переезде на другой хостинг сертификат переносится вместе с сайтом.
Сколько времени занимает получение сертификата
Бесплатный DV — от 5 до 15 минут при корректных DNS. Платный DV — примерно столько же после оплаты. OV — 1-3 рабочих дня, из которых основное время уходит на подтверждение данных компании. EV — до 10 рабочих дней. Планируя переезд или запуск, закладывайте на OV и EV минимум неделю.
Что делать, если зарубежный сертификат отозвали
Немедленно выпустить замену: практически всегда подходит бесплатный Let’s Encrypt, который выдаётся без ограничений по стране заявителя. Параллельно можно оформить сертификат национального УЦ, если этого требует регламент. Оставлять сайт с отозванным сертификатом нельзя — браузеры показывают жёсткое предупреждение, которое пользователи не пропускают.
Кто должен заниматься сертификатом — хостер или подрядчик
Зависит от договорённостей. На массовом хостинге со встроенным Let’s Encrypt всё делает провайдер, и вмешательство не требуется. На VPS и выделенном сервере ответственность за выпуск, продление и мониторинг лежит на том, кто администрирует сервер, — обычно это подрядчик по поддержке. Главное, чтобы эта зона была явно закреплена за кем-то в договоре, а не считалась «само работает».
Возьмём сертификат и настройку на себя
Выпустим сертификат под вашу конфигурацию, настроим редиректы и автопродление, поставим мониторинг сроков, чтобы сайт не встал в выходные. Экспресс-проверка текущего состояния — бесплатно.