Услуги Кейсы Онлайн-школам Vakas-tools Блог FAQ Контакты
Хостинг, домены и серверы 9 мин чтения ·

Как установить SSL-сертификат: панель хостинга, Let's Encrypt, вручную

SSL за минуты через панель хостинга, бесплатно через Let's Encrypt или вручную на VPS. Редирект на https, автопродление и российский сертификат Минцифры на случай отзыва.

Как установить SSL-сертификат: панель хостинга, Let's Encrypt, вручную

Сайт без SSL браузер прямо помечает «Не защищено» — и часть посетителей разворачивается ещё до того, как увидела ваш контент. Сам сертификат при этом ставится за пару минут через панель хостинга и стоит ноль рублей, если брать Let's Encrypt. Сложным дело становится в двух точках: автопродление (про него забывают, и сайт внезапно «ломается» по https) и ситуация 2026 года, когда иностранные центры сертификации начали массово отзывать сертификаты у российских сайтов. Разберём по шагам: что такое SSL, как его выпустить тремя способами, как настроить редирект на https и как не остаться с мёртвым сертификатом через 90 дней.

Коротко

  • Самый простой путь — панель хостинга (ispmanager, cPanel, Plesk): выбрать Let's Encrypt, указать домен, нажать «Выпустить». Бесплатно, автопродление настраивается само.
  • Бесплатный сертификат шифрует ровно так же, как платный за 30 000 ₽ — разница только в проверке владельца, не в стойкости.
  • После выпуска обязательны два шага: 301-редирект http → https и проверка цепочки. Без них замок будет ругаться на части устройств.
  • Главная ловушка — автопродление. Сертификат Let's Encrypt живёт 90 дней (и сроки сокращаются), без авто-обновления сайт упадёт по https в самый неподходящий момент.

Что такое SSL и зачем он нужен

SSL/TLS-сертификат включает шифрование канала между браузером посетителя и вашим сервером. Адрес меняется с http на https, в строке появляется замок, а данные форм, пароли и платёжные реквизиты передаются в зашифрованном виде, а не открытым текстом. Без сертификата Chrome и другие браузеры показывают предупреждение «Не защищено», а на страницах с вводом пароля или карты — полноэкранную плашку с угрозой.

Три причины, по которым SSL сегодня не опция, а база. Первая — доверие: предупреждение браузера убивает конверсию сильнее любого редизайна. Вторая — SEO: для Google наличие https — подтверждённый сигнал ранжирования; Яндекс прямого буста не обещает, но защищённое соединение давно входит в его рекомендации. Третья — оплата: чтобы принимать карты на сайте, защищённое соединение требуют и платёжные сервисы, и стандарт PCI DSS. Без https подключить эквайринг не выйдет.

Сразу разведём два понятия, которые часто путают. SSL — это про шифрование канала. 54-ФЗ — про онлайн-кассу и электронный чек, и к сертификату отношения не имеет. Связаны они только косвенно: если на сайте есть оплата, понадобится и SSL, и фискализация через ОФД — но это разные задачи.

Какой сертификат выбрать: DV, OV, EV

Сертификаты различаются не стойкостью шифрования (она одинаковая), а уровнем проверки того, кому его выдают.

DV (Domain Validation) — проверяется только владение доменом, выпускается за минуты. Это то, что нужно блогу, визитке, лендингу, большинству интернет-магазинов. Все бесплатные сертификаты (Let's Encrypt, ZeroSSL) — это DV. OV (Organization Validation) — дополнительно проверяют организацию, разумно для корпоративного сайта. EV (Extended Validation) — расширенная проверка юрлица, территория банков и крупного e-commerce.

Один устаревший миф стоит закрыть сразу: EV больше не даёт «зелёную строку с названием компании» в адресной строке — браузеры убрали этот визуальный индикатор несколько лет назад. Так что переплачивать за EV ради «зелёного бейджа» бессмысленно, его просто нет.

Пример. Блог, услуги, школа, магазин с оплатой через готовый платёжный сервис — берите бесплатный DV от Let's Encrypt. Платить за сертификат имеет смысл, только если вам нужна проверка организации (OV/EV) под требования партнёра или банка. По ценам ориентир на 2026 год: платный DV — от 1 200–1 500 ₽/год, EV у реселлеров — от 18 000–30 000 ₽/год.

Способ 1. Через панель хостинга (рекомендую новичкам)

Если сайт живёт на обычном хостинге с ispmanager, cPanel или Plesk — это самый быстрый и безопасный путь. Зайдите в раздел «SSL-сертификаты», нажмите «Заказать» или «Выпустить», выберите тип Let's Encrypt, укажите домен (и поддомен www, если нужен) и подтвердите. Панель сама сгенерирует ключ, выпустит сертификат, привяжет его к сайту и — что важнее всего — настроит автопродление. Весь процесс занимает от нескольких секунд до 10–15 минут, пока проходит проверка домена.

Если у вас уже куплен платный сертификат у стороннего центра, в той же панели выбираете «Добавить существующий» и вставляете три вещи: тело сертификата (.crt), приватный ключ и цепочку (CA-bundle). Приватный ключ — это секрет, его никому не передают и не выкладывают.

Способ 2. Вручную на VPS (nginx / Apache)

На своём сервере без панели порядок такой:

1. Генерируете CSR (запрос на подпись) — в этот момент создаётся приватный ключ. Храните его как пароль от сейфа. 2. Получаете от центра сертификации файл сертификата (.crt) и цепочку (chain / CA-bundle). 3. Кладёте сертификаты в /etc/ssl/certs/, ключи — в /etc/ssl/private/. 4. Прописываете пути в конфиге. В nginx — директивы ssl_certificate (сертификат, склеенный с цепочкой в один файл) и ssl_certificate_key. В Apache — SSLEngine on, SSLCertificateFile, SSLCertificateKeyFile и SSLCertificateChainFile.

Для бесплатного Let's Encrypt на VPS не возитесь с ручной генерацией — ставьте Certbot или acme.sh. Они сами выпускают сертификат, правят конфиг nginx/Apache и заводят крон на продление. Это и проще, и надёжнее ручного варианта.

Способ 3. Российский сертификат Минцифры (страховка на 2026)

В июне 2026 года тема перестала быть рутинной. С 13 июня центр сертификации GlobalSign (бельгийский УЦ, принадлежащий японской группе GMO) начал принудительный отзыв сертификатов у российских организаций — под отзыв попадает порядка 15–20 тысяч доменов (оценка плавает по источникам). Ранее выдачу россиянам ограничили DigiCert, Sectigo, GoDaddy и Google Trust Services. Let's Encrypt формально доступен, но с июня добавил в условия санкционную оговорку — массового отзыва по РФ пока нет, но держать это в голове стоит.

Альтернатива — бесплатный TLS-сертификат от УЦ Минцифры, заявка на который подаётся через Госуслуги; выпуск занимает около 3 рабочих дней. Тут важно не путать два варианта. УЦ Минцифры выдаёт сертификаты на двух алгоритмах: RSA (совместим с обычным TLS-стеком, поддержка шире) и ГОСТ (требует российской криптографии и на сервере, и на клиенте). Для типового сайта ставят именно RSA-вариант.

Главный нюанс — доверие к корню. RSA-вариант работает в любом браузере, но только после того, как добавлены корневые сертификаты Russian Trusted Root CA. Без них доверяют «из коробки» лишь российские браузеры (Яндекс.Браузер, Атом), а в Chrome, Firefox и Safari посетитель увидит предупреждение, пока вручную не поставит корни с gosuslugi.ru/crt. ГОСТ-вариант поддержан ещё уже: его, например, вообще не понимает Safari. За рубежом и у части аудитории сайт без установленных корней будет «ругаться».

Честный вывод: единого решения, которое было бы и санкциеустойчивым, и глобально совместимым, сейчас нет. Рабочая практика — держать иностранный DV как основной и параллельно выпустить RSA-сертификат Минцифры как подстраховку на случай отзыва.

После установки: редирект на https и проверка

Сертификат выпущен — но сайт по-прежнему открывается и по http, и по https. Нужен 301-редирект, чтобы все заходили на защищённую версию.

В nginx в server-блоке для 80 порта: return 301 https://$host$request_uri;. В Apache через .htaccess — правило RewriteCond/RewriteRule на принудительный https. После этого проверьте: адрес открывается с замком, а внешний сервис проверки цепочки (вроде SSL Labs) не показывает ошибок.

Отдельный пункт для WordPress и Bitrix — смените адрес сайта в настройках на https и почините mixed content: если картинки или скрипты тянутся по старым http-ссылкам, замок будет «битым» даже при корректном сертификате.

Частые ошибки. Забыли цепочку сертификатов — работает в Chrome, но ругается на телефоне и в Safari. Не настроили автопродление — через 90 дней сайт падает по https в самый неудобный момент. И опасное заблуждение: «поставил SSL — выполнил 152-ФЗ». Нет: закон требует хранить персданные россиян на серверах в РФ, а SSL — лишь одна из мер защиты, а не замена локализации.

Автопродление: где теряют деньги и нервы

Сертификат Let's Encrypt действует 90 дней. И сроки только сокращаются: с 15 марта 2026 максимальный срок любого публичного TLS-сертификата урезали с 397 до 200 дней, а к 2029 году отрасль идёт к ~47 дням. Эпоха «купил на два года и забыл» закончилась — автообновление теперь обязательная часть установки, а не приятная опция.

В панели хостинга автопродление обычно включается само при выпуске — проверьте галочку. На VPS за это отвечает крон Certbot или acme.sh; Certbot обновляет сертификат, когда до конца осталось меньше 30 дней, поэтому задачу безопасно гонять хоть ежедневно. Поверх этого поставьте простой мониторинг срока действия — внешний сервис, который пришлёт письмо за неделю до истечения. Стоит ноль, спасает от падения сайта по https.

SSL — лишь часть инфраструктуры сайта, которая начинается с домена. Если вы только запускаете проект, посмотрите наш хаб как выбрать домен — там и про зону, и про то, на что влияет имя. А практику покупки разобрали отдельно: как зарегистрировать домен. Сертификат логично выпускать сразу после привязки домена к хостингу.

Частые вопросы

Бесплатный Let's Encrypt хуже платного сертификата?

По шифрованию — нет, оно идентичное. Разница только в уровне проверки владельца (DV против OV/EV) и в сроке действия. Для блога, лендинга и большинства магазинов бесплатного DV достаточно. Платить имеет смысл, если нужна проверка организации под требования банка или партнёра.

Что будет, если не продлить сертификат вовремя?

Сайт по https перестанет открываться: браузер покажет полноэкранное предупреждение об истёкшем сертификате, и посетители развернутся. Поэтому автопродление настраивают сразу при выпуске, а срок дополнительно контролируют внешним мониторингом.

SSL делает сайт соответствующим 152-ФЗ?

Нет. SSL шифрует канал передачи, но 152-ФЗ требует хранить персональные данные граждан РФ на серверах в России (локализация в российском ЦОД). Сертификат — одна из мер защиты, а не замена этому требованию. Путать их — риск получить претензию при формально «защищённом» сайте.

Можно ли поставить и иностранный, и российский сертификат сразу?

Да, и в 2026 году это разумная стратегия. Иностранный DV держат как основной для глобальной совместимости, а сертификат Минцифры (обычно RSA-вариант) — как страховку на случай отзыва. Минус последнего в том, что вне российских браузеров посетителю нужно вручную ставить корневые сертификаты Russian Trusted Root CA.

Сколько времени занимает установка SSL?

Через панель хостинга — от нескольких секунд до 10–15 минут, пока проходит проверка домена. Вручную на VPS через Certbot — примерно столько же. Сертификат Минцифры выпускается дольше, около 3 рабочих дней после заявки на Госуслугах.

Базовый сценарий для большинства сайтов выглядит так: панель хостинга → Let's Encrypt → проверить галочку автопродления → включить 301-редирект на https → убедиться, что замок чистый. Пять шагов, ноль рублей, минут пятнадцать времени. А раздел про Минцифры держите в закладках — в нынешней ситуации с отзывами иностранных сертификатов вторая линия обороны для российского сайта перестала быть паранойей.

Понравилась статья? Расскажите нам о своей задаче — поможем настроить или построим под ключ.

Beget или Timeweb: какой хостинг выбрать в 2026 году

Хостинг и домены

Beget или Timeweb: какой хостинг выбрать в 2026 году

Beget или Timeweb в 2026: сравниваем тарифы по одинаковым срокам оплаты (Timeweb Year 244 ₽/мес за год, Beget Blog 420 ₽/мес за год), число сайтов на старте, тест 30 vs 10 дней с оговорками, бэкапы и отзывы. Кому какой хостинг. Цены проверяйте на сайте.

Timeweb: обзор хостинга, тарифы 2026, экосистема и отзывы

Хостинг и домены

Timeweb: обзор хостинга, тарифы 2026, экосистема и отзывы

Timeweb: хостинг с 2006 года, ~3 млн клиентов, ЦОД уровня Tier III. Тариф Year — 393 ₽/мес помесячно, 244 ₽/мес при оплате за год, 180 ₽/мес за 3 года (6480 ₽ разом). Разбираем тарифы 2026, функции, экосистему Timeweb Cloud, минусы и кому подходит.

Дешёвый хостинг для новичка: как выбрать и не попасть на продление

Хостинг и домены

Дешёвый хостинг для новичка: как выбрать и не попасть на продление

Дешёвый хостинг от 100–200 ₽/мес — это нормально, если знать, где подвох. Разбираем продление втридорога после акции, скрытые лимиты и бэкапы, без которых дёшево превращается в дорого.

Готовы обсудить проект?

Расскажите задачу — пришлём план и бюджет в течение дня.

Написать в Telegram

Отвечаем быстро в рабочее время — в любом удобном мессенджере

Спасибо! Заявку получили — напишем вам в ближайшее время.

Нажимая кнопку, вы соглашаетесь с обработкой персональных данных. Напишем вам в WhatsApp или Telegram в течение 15 минут в рабочее время.