Главная / База знаний / Безопасность сайта

Установка SSL-сертификата на сайт: инструкция для популярных хостингов

8 мин чтения обновлено 14 августа 2026 Безопасность сайта

Коротко. На массовом хостинге — Beget, Reg.ru, Timeweb, панели cPanel, Plesk, ISPmanager — бесплатный сертификат Let’s Encrypt выпускается из панели в один-два клика и дальше продлевается автоматически: от заявки до рабочего https проходит 5-15 минут. На своём сервере с nginx та же задача решается одной командой certbot. Но установка SSL-сертификата — только половина работы: пока не включён редирект с http на https и не вычищен смешанный контент, браузер продолжит помечать сайт как незащищённый. Полный цикл с проверками занимает от 30 минут до 2 часов и не требует остановки сайта.

Что подготовить до установки

Выпуск сертификата срывается почти всегда в одной точке — на проверке владения доменом. Центр сертификации должен убедиться, что домен действительно ваш: он либо запрашивает файл по адресу вида http://ваш-домен/.well-known/acme-challenge/..., либо ждёт появления TXT-записи в DNS. Если домен ещё не указывает на этот сервер, проверка не пройдёт, и никакая кнопка в панели не поможет.

Отдельно решите вопрос поддоменов. Обычный сертификат покрывает example.ru и www.example.ru, и оба имени нужно явно указать в заявке. Если поддоменов много — shop, lk, api, — выгоднее wildcard на *.example.ru, но он выпускается только через DNS-проверку, а значит, потребуется доступ к управлению зоной.

Массовый хостинг: Beget, Reg.ru, Timeweb

У всех крупных российских хостеров бесплатный Let’s Encrypt встроен в панель, и логика везде одна: найти раздел SSL, выбрать домен, подтвердить выпуск. Названия пунктов меняются от релиза к релизу, поэтому ориентируйтесь на смысл, а не на дословную формулировку.

Beget

Раздел «Домены и поддомены» → у нужного домена значок SSL → бесплатный сертификат Let’s Encrypt → отметить сам домен и его www-версию → выпустить. Обычно сертификат появляется за 5-15 минут, продление дальше автоматическое. Важный нюанс площадки: если сайт лежит в подпапке домена, убедитесь, что сертификат выпущен именно на тот домен, чей каталог является корнем сайта.

Reg.ru

Для тарифов виртуального хостинга бесплатный сертификат подключается из карточки услуги, для VPS с ISPmanager — через панель сервера. Платные сертификаты Reg.ru продаёт отдельным продуктом, и их установка после покупки идёт уже вручную: вы получаете файлы сертификата и промежуточной цепочки и загружаете их в панель вместе с приватным ключом.

Timeweb

Раздел «Сайты» → нужный сайт → вкладка SSL → выпуск бесплатного сертификата. Здесь чаще всего встречается ошибка «домен не привязан»: сертификат выпускается только на домен, уже добавленный к сайту в панели, а не просто существующий в аккаунте.

Общее правило для всех троих: не выпускайте сертификат в первые минуты после смены DNS. Дайте записи разойтись, иначе получите отказ проверки, а у Let’s Encrypt лимит на неудачные попытки — 5 в час на комбинацию домен-аккаунт.

Панели управления: cPanel, Plesk, ISPmanager

Если хостинг отдаёт вам панель, а не собственный интерфейс, порядок такой:

Свой сервер: certbot и nginx

На VPS или выделенном сервере всё делается быстрее, чем в любой панели. Ставим certbot из репозитория и запускаем:

Самая частая ошибка на этом шаге — подставить в ssl_certificate файл cert.pem вместо fullchain.pem. Сайт при этом откроется в десктопном Chrome и будет ругаться на телефонах, в приложениях и у платёжных шлюзов, потому что им негде взять промежуточный сертификат. Если вы держите сайт на своём сервере и не хотите разбираться с этим сами, такие вещи закрываются технической поддержкой сайта — с мониторингом сроков и продлением по расписанию.

Что сделать сразу после установки

Сертификат сам по себе не переводит сайт на https — он только даёт такую возможность. Дальше обязательны пять шагов, и порядок имеет значение.

  1. Единый канонический адрес. Решите, работаете вы с www или без, и настройте 301-редирект всех четырёх вариантов (http, https, с www и без) на один.
  2. Смешанный контент. Найдите жёстко прописанные http:// в шаблоне, слайдерах, виджетах и базе. В WordPress безопасный путь — wp search-replace 'http://example.ru' 'https://example.ru' --skip-columns=guid, обязательно сначала с флагом --dry-run.
  3. Адрес сайта в CMS. В WordPress это поля siteurl и home, в других системах — соответствующая настройка. Пока там http, часть ссылок будет уводить посетителя обратно на незащищённую версию.
  4. Поисковые системы. Добавьте https-версию в Яндекс.Вебмастер и Google Search Console, обновите sitemap.xml и canonical. Некорректный переезд на https роняет трафик — это уже задача не админа, а поискового продвижения.
  5. Рекламу и аналитику. Проверьте ссылки в объявлениях: лишний редирект http → https съедает доли секунды и путает разметку меток, из-за чего в отчётах веб-аналитики появляются лишние переходы.

HSTS включайте последним и только когда https работает без нареканий: заголовок запрещает браузеру ходить на сайт по http вообще, и откатить его быстро не получится.

Как проверить результат

Замок в адресной строке — не доказательство. Проверяйте так: curl -I http://example.ru должен отдавать 301 на https-адрес; echo | openssl s_client -connect example.ru:443 -servername example.ru — показывать полную цепочку и корректные даты; страницы сайта — открываться на телефоне без предупреждений. Отдельно пройдите формы и оплату: именно там всплывает заблокированный смешанный контент. Если сайт крупный, разумно прогнать полный технический аудит после переезда, а не ловить последствия по одной странице.

Сколько стоит установка SSL-сертификата

Сам сертификат от Let’s Encrypt бесплатен, и на массовом хостинге его выпуск ничего не стоит. Платить приходится за работу: перевод сайта на https с чисткой смешанного контента и настройкой редиректов — типовая задача поддержки, а сопровождение сайта у нас начинается от 10 000 ₽ в месяц. Отдельно платными бывают только сертификаты с проверкой организации.

Упадёт ли сайт во время установки

Нет. Выпуск и установка сертификата не требуют остановки сайта: новый сертификат просто начинает отдаваться при следующем подключении после перезагрузки веб-сервера. Риск простоя возникает не при установке, а при неаккуратном включении редиректов и HSTS — поэтому их делают после проверки, что https действительно работает.

Почему замок не появился, хотя сертификат установлен

Три причины по частоте: страница подгружает картинки, скрипты или шрифты по http (смешанный контент), в CMS остался старый адрес сайта с http, либо нет редиректа и вы просто смотрите http-версию. Откройте консоль браузера — заблокированные ресурсы там перечислены поимённо.

Нужен ли отдельный сертификат для каждого поддомена

Либо отдельный сертификат на каждый поддомен, либо один wildcard на *.example.ru. До трёх-четырёх поддоменов проще выпускать отдельные бесплатные сертификаты — они продлеваются автоматически. При большем количестве или при динамическом создании поддоменов практичнее wildcard, который требует DNS-проверки.

Что делать, если хостинг не даёт бесплатный SSL

Это повод задуматься о смене площадки: бесплатный Let’s Encrypt поддерживают все актуальные хостинги. Как временное решение можно купить недорогой DV-сертификат и загрузить его вручную либо поставить домен за Cloudflare. Если сайт при этом ещё и медленный, разумнее сразу планировать переезд на нормальную площадку, а не латать текущую.

Переведём сайт на https без потери трафика

Проверим текущий сертификат, редиректы, смешанный контент и корректность переезда для поисковых систем. Экспресс-проверка сайта — бесплатно, дальше — сопровождение от 10 000 ₽ в месяц.

ПОЛУЧИТЬ БЕСПЛАТНЫЙ АУДИТ →

Читайте дальше