Коротко. На массовом хостинге — Beget, Reg.ru, Timeweb, панели cPanel, Plesk, ISPmanager — бесплатный сертификат Let’s Encrypt выпускается из панели в один-два клика и дальше продлевается автоматически: от заявки до рабочего https проходит 5-15 минут. На своём сервере с nginx та же задача решается одной командой certbot. Но установка SSL-сертификата — только половина работы: пока не включён редирект с http на https и не вычищен смешанный контент, браузер продолжит помечать сайт как незащищённый. Полный цикл с проверками занимает от 30 минут до 2 часов и не требует остановки сайта.
Что подготовить до установки
Выпуск сертификата срывается почти всегда в одной точке — на проверке владения доменом. Центр сертификации должен убедиться, что домен действительно ваш: он либо запрашивает файл по адресу вида http://ваш-домен/.well-known/acme-challenge/..., либо ждёт появления TXT-записи в DNS. Если домен ещё не указывает на этот сервер, проверка не пройдёт, и никакая кнопка в панели не поможет.
- A-запись домена ведёт на IP сервера, где физически лежит сайт. После правки записи дайте DNS обновиться: обычно 15-30 минут, в тяжёлых случаях до суток.
- Сайт отвечает по http кодом 200. Площадка, закрытая паролем или отдающая 403, ломает HTTP-проверку — временно снимите защиту либо переключитесь на DNS-проверку.
- Каталог
/.well-known/не перехвачен правилами в .htaccess или nginx. Самописные редиректы «всё на главную» и антибот-защита — типичная причина отказа. - Домен не проксируется через Cloudflare на время выпуска: включите режим DNS only (серое облако) или используйте DNS-проверку.
- Есть доступ в панель хостинга и к DNS-зоне. Домен нередко куплен у одного регистратора, а сайт живёт у другого — сертификат ставится там, где стоит сайт.
Отдельно решите вопрос поддоменов. Обычный сертификат покрывает example.ru и www.example.ru, и оба имени нужно явно указать в заявке. Если поддоменов много — shop, lk, api, — выгоднее wildcard на *.example.ru, но он выпускается только через DNS-проверку, а значит, потребуется доступ к управлению зоной.
Массовый хостинг: Beget, Reg.ru, Timeweb
У всех крупных российских хостеров бесплатный Let’s Encrypt встроен в панель, и логика везде одна: найти раздел SSL, выбрать домен, подтвердить выпуск. Названия пунктов меняются от релиза к релизу, поэтому ориентируйтесь на смысл, а не на дословную формулировку.
Beget
Раздел «Домены и поддомены» → у нужного домена значок SSL → бесплатный сертификат Let’s Encrypt → отметить сам домен и его www-версию → выпустить. Обычно сертификат появляется за 5-15 минут, продление дальше автоматическое. Важный нюанс площадки: если сайт лежит в подпапке домена, убедитесь, что сертификат выпущен именно на тот домен, чей каталог является корнем сайта.
Reg.ru
Для тарифов виртуального хостинга бесплатный сертификат подключается из карточки услуги, для VPS с ISPmanager — через панель сервера. Платные сертификаты Reg.ru продаёт отдельным продуктом, и их установка после покупки идёт уже вручную: вы получаете файлы сертификата и промежуточной цепочки и загружаете их в панель вместе с приватным ключом.
Timeweb
Раздел «Сайты» → нужный сайт → вкладка SSL → выпуск бесплатного сертификата. Здесь чаще всего встречается ошибка «домен не привязан»: сертификат выпускается только на домен, уже добавленный к сайту в панели, а не просто существующий в аккаунте.
Общее правило для всех троих: не выпускайте сертификат в первые минуты после смены DNS. Дайте записи разойтись, иначе получите отказ проверки, а у Let’s Encrypt лимит на неудачные попытки — 5 в час на комбинацию домен-аккаунт.
Панели управления: cPanel, Plesk, ISPmanager
Если хостинг отдаёт вам панель, а не собственный интерфейс, порядок такой:
- cPanel. Раздел SSL/TLS Status — здесь работает AutoSSL: панель сама выпускает и продлевает бесплатные сертификаты для всех доменов аккаунта. Кнопка Run AutoSSL запускает процесс принудительно. Готовый купленный сертификат ставится в разделе SSL/TLS → Install and Manage SSL, где три поля: сертификат, приватный ключ и цепочка (CABUNDLE).
- Plesk. Расширение SSL It! на карточке домена: выпуск Let’s Encrypt, включение перенаправления на https и HSTS делаются галочками в одном экране. Там же видно, покрыт ли сертификатом почтовый поддомен.
- ISPmanager. Раздел SSL-сертификаты → создать → тип Let’s Encrypt → выбрать домен и алиасы. После выпуска сертификат нужно назначить сайту — это отдельный шаг, о котором часто забывают, и сайт остаётся на старом самоподписанном.
Свой сервер: certbot и nginx
На VPS или выделенном сервере всё делается быстрее, чем в любой панели. Ставим certbot из репозитория и запускаем:
- Автоматический режим с правкой конфига:
sudo certbot --nginx -d example.ru -d www.example.ru. - Только выпуск, без вмешательства в конфиг:
sudo certbot certonly --webroot -w /var/www/example.ru -d example.ru -d www.example.ru. - В конфиге nginx указываем именно полную цепочку:
ssl_certificate /etc/letsencrypt/live/example.ru/fullchain.pem;иssl_certificate_key /etc/letsencrypt/live/example.ru/privkey.pem;. - Применяем:
sudo nginx -t && sudo systemctl reload nginx. - Проверяем, что автопродление живое:
sudo certbot renew --dry-run.
Самая частая ошибка на этом шаге — подставить в ssl_certificate файл cert.pem вместо fullchain.pem. Сайт при этом откроется в десктопном Chrome и будет ругаться на телефонах, в приложениях и у платёжных шлюзов, потому что им негде взять промежуточный сертификат. Если вы держите сайт на своём сервере и не хотите разбираться с этим сами, такие вещи закрываются технической поддержкой сайта — с мониторингом сроков и продлением по расписанию.
Что сделать сразу после установки
Сертификат сам по себе не переводит сайт на https — он только даёт такую возможность. Дальше обязательны пять шагов, и порядок имеет значение.
- Единый канонический адрес. Решите, работаете вы с www или без, и настройте 301-редирект всех четырёх вариантов (http, https, с www и без) на один.
- Смешанный контент. Найдите жёстко прописанные
http://в шаблоне, слайдерах, виджетах и базе. В WordPress безопасный путь —wp search-replace 'http://example.ru' 'https://example.ru' --skip-columns=guid, обязательно сначала с флагом--dry-run. - Адрес сайта в CMS. В WordPress это поля siteurl и home, в других системах — соответствующая настройка. Пока там http, часть ссылок будет уводить посетителя обратно на незащищённую версию.
- Поисковые системы. Добавьте https-версию в Яндекс.Вебмастер и Google Search Console, обновите sitemap.xml и canonical. Некорректный переезд на https роняет трафик — это уже задача не админа, а поискового продвижения.
- Рекламу и аналитику. Проверьте ссылки в объявлениях: лишний редирект http → https съедает доли секунды и путает разметку меток, из-за чего в отчётах веб-аналитики появляются лишние переходы.
HSTS включайте последним и только когда https работает без нареканий: заголовок запрещает браузеру ходить на сайт по http вообще, и откатить его быстро не получится.
Как проверить результат
Замок в адресной строке — не доказательство. Проверяйте так: curl -I http://example.ru должен отдавать 301 на https-адрес; echo | openssl s_client -connect example.ru:443 -servername example.ru — показывать полную цепочку и корректные даты; страницы сайта — открываться на телефоне без предупреждений. Отдельно пройдите формы и оплату: именно там всплывает заблокированный смешанный контент. Если сайт крупный, разумно прогнать полный технический аудит после переезда, а не ловить последствия по одной странице.
Сколько стоит установка SSL-сертификата
Сам сертификат от Let’s Encrypt бесплатен, и на массовом хостинге его выпуск ничего не стоит. Платить приходится за работу: перевод сайта на https с чисткой смешанного контента и настройкой редиректов — типовая задача поддержки, а сопровождение сайта у нас начинается от 10 000 ₽ в месяц. Отдельно платными бывают только сертификаты с проверкой организации.
Упадёт ли сайт во время установки
Нет. Выпуск и установка сертификата не требуют остановки сайта: новый сертификат просто начинает отдаваться при следующем подключении после перезагрузки веб-сервера. Риск простоя возникает не при установке, а при неаккуратном включении редиректов и HSTS — поэтому их делают после проверки, что https действительно работает.
Почему замок не появился, хотя сертификат установлен
Три причины по частоте: страница подгружает картинки, скрипты или шрифты по http (смешанный контент), в CMS остался старый адрес сайта с http, либо нет редиректа и вы просто смотрите http-версию. Откройте консоль браузера — заблокированные ресурсы там перечислены поимённо.
Нужен ли отдельный сертификат для каждого поддомена
Либо отдельный сертификат на каждый поддомен, либо один wildcard на *.example.ru. До трёх-четырёх поддоменов проще выпускать отдельные бесплатные сертификаты — они продлеваются автоматически. При большем количестве или при динамическом создании поддоменов практичнее wildcard, который требует DNS-проверки.
Что делать, если хостинг не даёт бесплатный SSL
Это повод задуматься о смене площадки: бесплатный Let’s Encrypt поддерживают все актуальные хостинги. Как временное решение можно купить недорогой DV-сертификат и загрузить его вручную либо поставить домен за Cloudflare. Если сайт при этом ещё и медленный, разумнее сразу планировать переезд на нормальную площадку, а не латать текущую.
Переведём сайт на https без потери трафика
Проверим текущий сертификат, редиректы, смешанный контент и корректность переезда для поисковых систем. Экспресс-проверка сайта — бесплатно, дальше — сопровождение от 10 000 ₽ в месяц.