Коротко. Способ установки SSL-сертификата зависит не от самого сертификата, а от типа хостинга. На shared-хостинге с панелью cPanel или ISPmanager бесплатный сертификат Let’s Encrypt включается автоматически или в один клик и появляется за 5-15 минут. На VPS с root-доступом это команда certbot — тоже около 10 минут. Платный сертификат (OV, EV) добавляет к этому от нескольких часов до 1-2 недель на проверку организации, а сама установка готового файла на сервер занимает те же несколько минут.
Сначала — тип хостинга, а не тип сертификата
Инструкции по установке SSL в интернете часто путают из-за того, что не уточняют главное: где физически лежит сайт. Один и тот же сертификат Let’s Encrypt на shared-хостинге ставится нажатием одной кнопки в панели, а на выделенном сервере — командой в терминале. Прежде чем искать инструкцию, определите свой случай: shared-хостинг с панелью управления (cPanel, ISPmanager, DirectAdmin, VestaCP), VPS или выделенный сервер с root-доступом, готовый конструктор сайтов (Tilda, платформа на базе Битрикс24) или сайт за прокси/CDN вроде Cloudflare. Дальше — по разделам ниже, каждый закрывает свой случай.
Shared-хостинг с cPanel: автоматика AutoSSL
Если хостинг предоставляет панель cPanel, самостоятельная установка обычно не нужна вообще — за неё отвечает функция AutoSSL. Порядок действий:
- Зайти в раздел SSL/TLS Status в cPanel.
- Отметить нужный домен (или все домены аккаунта).
- Нажать Run AutoSSL.
Через 5-15 минут cPanel сам выпустит и установит сертификат Let’s Encrypt, а дальше будет продлевать его каждые 60-90 дней без участия человека. Если раздел AutoSSL недоступен или выключен — это решение хостинг-провайдера, и включить функцию может только он через настройки аккаунта.
Хостинг с ISPmanager, DirectAdmin, VestaCP
Эти панели чаще встречаются у российских хостеров и работают по похожему принципу. В разделе, обычно называемом «SSL-сертификаты» или «Домены» → вкладка SSL, есть переключатель Let’s Encrypt для конкретного домена. После включения панель сама размещает проверочный файл в корне сайта, проходит валидацию у Let’s Encrypt и подключает сертификат к веб-серверу — процесс занимает от одной до пятнадцати минут. Автопродление в таких панелях обычно уже настроено через встроенный cron-скрипт, отдельно включать его не нужно.
VPS и выделенный сервер: certbot вручную
Если у сайта нет панели управления и есть доступ по SSH, сертификат ставится через certbot — официальный ACME-клиент Let’s Encrypt. Общий план для Nginx:
sudo apt install certbot python3-certbot-nginx sudo certbot --nginx -d example.ru -d www.example.ru
Для Apache команда аналогичная, только с плагином python3-certbot-apache и флагом --apache. Certbot сам добавит нужные директивы ssl_certificate и ssl_certificate_key в конфиг сервера, перезапустит его и настроит задачу автопродления через systemd-таймер. Условие для успешной валидации — домен должен указывать на этот сервер, а порты 80 и 443 быть открыты в файрволе на момент выпуска сертификата. Вся процедура занимает 5-10 минут при уже настроенном веб-сервере.
Cloudflare и другие прокси перед сайтом
Если трафик сайта идёт через Cloudflare (домен подключён с «оранжевым облаком»), сертификат между посетителем и Cloudflare — Universal SSL — выпускается автоматически при подключении домена, без доступа к серверу и без каких-либо действий со стороны владельца сайта. Важный нюанс: это закрывает только участок «браузер — Cloudflare». Между Cloudflare и самим сервером соединение тоже должно быть защищено — для этого в настройках SSL/TLS выбирают режим Full или Full (strict), а на сервере всё равно нужен собственный сертификат (подойдёт и Let’s Encrypt, и бесплатный origin-сертификат от самого Cloudflare). Режим Flexible, где второй участок остаётся по http, для сайта с формами и оплатой лучше не использовать — данные после Cloudflare идут в открытом виде.
Установка платного сертификата вручную
Для OV и EV-сертификатов (о разнице по проверке организации — в отдельном материале о выборе типа сертификата) процесс других: сначала на сервере генерируется приватный ключ и запрос на сертификат (CSR):
openssl req -new -newkey rsa:2048 -nodes -keyout domain.key -out domain.csr
CSR отправляется в центр сертификации, тот проверяет организацию (от нескольких часов для DV-уровня до 1-2 недель для EV) и присылает готовый сертификат вместе с промежуточным (intermediate) сертификатом. Оба файла — сертификат сайта и промежуточный — нужно указать на сервере: в cPanel это отдельные поля в разделе SSL/TLS, в Nginx и Apache — директивы, ссылающиеся на объединённый файл-цепочку. Самая частая ошибка на этом шаге — забыть подключить промежуточный сертификат: сайт откроется нормально в большинстве браузеров на десктопе, но у части посетителей на мобильных устройствах или в почтовых клиентах появится предупреждение о недоверенном сертификате.
Что проверить сразу после установки
Установка сертификата — не последний шаг. После неё нужно настроить редирект с http на https на уровне сервера или через .htaccess, убедиться, что все внутренние ссылки, картинки и скрипты на сайте тоже ведут на https (иначе будет ошибка смешанного контента), и добавить https-версию сайта в Яндекс.Вебмастер и Google Search Console как основное зеркало. Для нового сайта эти шаги обычно выполняются в рамках общей разработки и настройки, для уже работающего — это отдельная техническая задача, которую стоит закрыть в первую неделю после смены протокола, пока поисковики не переиндексировали сайт с ошибками.
FAQ
Можно ли установить SSL-сертификат самостоятельно, без программиста?
На shared-хостинге с панелью — да, это буквально несколько кликов. На VPS нужны базовые навыки работы с командной строкой и SSH. Для платных OV/EV-сертификатов с ручной валидацией организации часто удобнее делегировать процесс тому, кто уже это делал — там больше шагов, где можно ошибиться.
Сколько времени занимает установка сертификата целиком?
На панели с автоматикой (cPanel, ISPmanager) — 5-15 минут. На VPS через certbot — 5-10 минут при готовом веб-сервере. Для платных сертификатов время съедает не установка, а проверка организации центром сертификации: от нескольких часов до 1-2 недель.
Нужно ли что-то менять на сайте после установки сертификата?
Да: настроить редирект с http на https, проверить сайт на смешанный контент и обновить протокол в Яндекс.Вебмастере и Google Search Console. Без этих шагов сертификат работает, но часть трафика и SEO-сигналов может теряться.
Сертификат установлен, но браузер всё равно показывает предупреждение — почему?
Чаще всего дело в неполной цепочке сертификатов (не подключён промежуточный сертификат), в том, что сертификат выдан не на тот домен или поддомен, или в закешированной браузером старой версии страницы — стоит проверить сайт в режиме инкогнито или через отдельный онлайн-чекер.
Платный сертификат придётся переустанавливать вручную каждый год?
Если у центра сертификации или реселлера нет автоматизации через ACME — да, продление и повторная установка на сервер вручную. Сертификаты Let’s Encrypt в этом смысле удобнее: при настроенном certbot или встроенной автоматике панели они продлеваются каждые 90 дней без участия человека.
Не хочется разбираться в панелях и командах вручную
Можно передать установку и последующий контроль за сроком действия сертификата на техническую поддержку — это часть работы с сайтом, а не разовая задача.