Бесплатный SSL-сертификат: зачем он сайту и как его установить
Обычному сайту хватает бесплатного сертификата Let's Encrypt. На хостинге он включается в панели и дальше продлевается сам, на VPS его ставит и продлевает программа Certbot. Платный нужен, если в сертификате должно стоять название проверенной организации: Let's Encrypt таких не выдаёт. Ниже — сколько стоят сертификаты, как включить бесплатный у пяти хостеров и на своём сервере и что сделать после установки, чтобы сайт не растерял посетителей и позиции в поиске.
Содержание 11
- Зачем сайту HTTPS
- Бесплатный или платный сертификат
- Сколько живёт сертификат и кто его продлевает
- Как включить бесплатный сертификат у хостера
- Как поставить сертификат на свой VPS
- Переадресация с HTTP на HTTPS
- Замка нет: смешанное содержимое
- Сообщите Яндексу о переезде на HTTPS
- Кому что
- Частые ошибки
- Что почитать дальше
Зачем сайту HTTPS
SSL-сертификат нужен, чтобы сайт открывался по адресу с https:// и данные между браузером и сервером передавались в зашифрованном виде. Как объясняет справка Яндекс Вебмастера, HTTPS снижает риск, что логины, пароли и номера карт перехватят, а содержимое страницы подменят при загрузке — например, вставят в неё чужую рекламу.
Без сертификата сайт проигрывает и в глазах посетителей, и в поиске:
- Браузеры предупреждают. С июля 2018 года, с версии 68, Chrome помечает все сайты на HTTP как незащищённые — Google объявил об этом заранее в блоге Chromium. Слева от адреса такого сайта стоит значок с подписью «Подключение не защищено» (справка Chrome). Яндекс Браузер советует не вводить на сайтах с HTTP личную информацию, особенно платёжные данные: их легко украсть (справка Яндекс Браузера).
- Яндекс учитывает HTTPS. По словам справки Вебмастера, защищённый протокол — один из признаков безопасного сайта, и это «может быть учтено в ранжировании».
Дальше будет строже. Google объявил, что в Chrome 154 настройка «Всегда использовать безопасные соединения» будет включена по умолчанию: перед первым заходом на общедоступный сайт без HTTPS браузер станет спрашивать разрешения. Включить её можно уже сейчас — в настройках Chrome, раздел «Конфиденциальность и безопасность» → «Безопасность» (справка Chrome). Тогда на сайтах без HTTPS Chrome показывает предупреждение «Подключение к сайту не защищено».
Бесплатный или платный сертификат
Шифрует соединение любой сертификат — и бесплатный, и платный. Разница в том, что удостоверяющий центр проверяет перед выпуском и что записывает в сам сертификат:
| Тип | Что проверяют перед выпуском | Где взять |
|---|---|---|
| DV — проверка домена | Только то, что домен под вашим управлением | Бесплатно — у Let's Encrypt. Платные DV — AlphaSSL и DomainSSL от GlobalSign — продают хостеры |
| OV — проверка организации | Что домен принадлежит конкретной организации; её название записывают в сертификат | У хостеров из таблицы ниже — от 5 500 ₽ в год |
| EV — расширенная проверка | Организацию проверяют ещё строже, чем для OV | От 15 000 ₽ в год |
Let's Encrypt выдаёт только DV и, как сказано в его ответах на частые вопросы, не собирается выпускать OV и EV. Платный DV подтверждает то же самое — только домен: так, например, Спринтхост описывает AlphaSSL. На силу шифрования цена тоже не влияет: Beget на страницах бесплатного и платных сертификатов описывает её одними словами — 256-битное шифрование. Поэтому платить имеет смысл, когда в сертификате должно стоять название организации, то есть за OV или EV.
Для OV и EV удостоверяющий центр проверяет саму компанию. По описанию Спринтхоста, GlobalSign сверяет адрес организации с публичными реестрами, может запросить документы и звонит на телефон компании — разговор идёт на английском. Для EV нужен ещё номер в реестре DUNS. SpaceWeb продаёт OV и EV только юридическим лицам.
Цены у четырёх хостеров на 1 октября 2026 года:
| Сертификат | Timeweb | Beget | SpaceWeb | Спринтхост |
|---|---|---|---|---|
| Let's Encrypt | Бесплатно | Бесплатно | Бесплатно | Бесплатно |
| Let's Encrypt на домен и все поддомены (Wildcard) | 3 000 ₽ один раз | Бесплатно | Бесплатно | Бесплатно |
| Самый дешёвый платный — AlphaSSL | 1 000 ₽ за 6 месяцев | 2 940 ₽ в год | 2 109 ₽ в год | 1 400 ₽ в год |
| Платный DV на все поддомены | 3 000 ₽ за 6 месяцев (DomainSSL Wildcard) | 9 450 ₽ в год (AlphaSSL Wildcard) | 12 709 ₽ в год (DomainSSL WildCard) | 4 500 ₽ в год (AlphaSSL Wildcard) |
| OV — с названием организации | Не продаёт | 12 300 ₽ в год | 7 409 ₽ в год | 5 500 ₽ в год |
| EV — расширенная проверка | Не продаёт | 28 650 ₽ в год | 19 069 ₽ в год | 15 000 ₽ в год |
Цены — со страниц Timeweb, Beget, SpaceWeb и Спринтхоста. Wildcard от Let's Encrypt у Timeweb платный: 3 000 ₽ один раз — на сайте он продаётся «навсегда», дальше продлевается сам.
«В год» у платных сертификатов — это срок услуги, а не одного сертификата. С 15 марта 2026 года публичный сертификат действует не дольше 200 дней — так записано в правилах CA/Browser Forum, обязательных для всех публичных удостоверяющих центров. Поэтому за год выпускают два сертификата: у SpaceWeb, например, второй начинают выпускать на 169-й день, и домен нужно заново подтвердить до 199-го дня. Timeweb продаёт платные сертификаты сразу на 6 месяцев.
Бесплатный сертификат есть не на всех тарифах. У Timeweb Let's Encrypt доступен на тарифах Year, Optimo, Century и Millennium и на тарифах для 1С-Битрикс 1Сайт, Eterno и Premium. У SpaceWeb — на тарифах виртуального хостинга, а на VDS его ставят через сторонние панели управления или платное администрирование.
Сколько живёт сертификат и кто его продлевает
Сертификат Let's Encrypt действует 90 дней, и сам Let's Encrypt советует продлевать его каждые 60 дней — программой, а не руками. Срок будет сокращаться: по плану Let's Encrypt с 10 февраля 2027 года сертификаты по умолчанию будут выдаваться на 64 дня, а с 16 февраля 2028 года — на 45 дней. Продления по жёсткому графику раз в 60 дней тогда уже не хватит: программа должна продлевать сертификат примерно через две трети его срока.
Платные сертификаты тоже становятся короче. По тем же правилам CA/Browser Forum предельный срок — 200 дней с 15 марта 2026 года, 100 дней с 15 марта 2027 года и 47 дней с 15 марта 2029 года.
На хостинге следить за этим не нужно — бесплатный сертификат продлевает хостер:
- Timeweb — Let's Encrypt, и бесплатный, и Wildcard за 3 000 ₽, продлевается автоматически за две недели до окончания срока.
- Beget — продлевает сертификат Let's Encrypt сам.
- SpaceWeb — перевыпускает сертификат через 90 дней и присылает письмо.
- Спринтхост — продление автоматическое.
- На своём VPS — продлевает Certbot, о нём ниже.
С 4 июня 2025 года Let's Encrypt не присылает писем о том, что сертификат скоро истечёт, — об этом есть запись в его блоге. Если автопродление сломается, первым об этом узнает посетитель: браузер покажет ошибку сертификата. Поэтому Let's Encrypt советует настроить мониторинг, а на VPS стоит хотя бы один раз проверить, что продление работает.
Как включить бесплатный сертификат у хостера
На обычном хостинге ничего устанавливать не нужно: сертификат заказывают в панели управления. Домен при этом должен быть добавлен в панель и направлен на хостинг — Let's Encrypt проверяет, что вы управляете доменом, через сайт или через записи в DNS.
| Хостер | Где включить | Сколько ждать | На что обратить внимание |
|---|---|---|---|
| Timeweb | «Домены и SSL» → «SSL-сертификаты» → «Магазин сертификатов» → «Заказать» в блоке «SSL Let's Encrypt» | 5–10 минут | Домен на DNS-серверах Timeweb, A-запись ведёт на сервер, домен привязан к сайту. На сайте не должно быть ошибок 4xx и 5xx и перенаправлений, папка .well-known/acme-challenge должна открываться |
| Beget | «Домены и поддомены» → «Управление SSL сертификатами» → «Установить» | 20–30 минут | Обычный сертификат защищает домен и до 39 поддоменов, Wildcard — все поддомены, тоже бесплатно. Если DNS не у Beget, A-запись меняют вручную на IP-адрес из письма |
| SpaceWeb | «SSL» → «Установить», вкладка «Let's Encrypt» | В среднем 2–3 часа, Wildcard — дольше | Для проверки через DNS домен должен быть на DNS-серверах SpaceWeb, для проверки через сайт — A-запись должна вести на сервер SpaceWeb. Домен должен быть добавлен в панель |
| Спринтхост | «Сайты» → «Мои сайты», переключатель возле домена | Несколько минут | Не выпускается для доменов в бесплатных зонах вроде .UXP.RU и .01SH.RU и для доменов на чужих NS-серверах — тогда меняют DNS или ставят Let's Encrypt без поддоменов. Сертификат на алиас — через поддержку |
| Reg.ru | Панель ispmanager: раздел «SSL-сертификаты» или при добавлении сайта | После подтверждения через DNS — до 24 часов | Домен привязан к хостингу и направлен на него. Wildcard — только с проверкой через DNS: если у домена не ns1.hosting.reg.ru и ns2.hosting.reg.ru, TXT-записи добавляют вручную |
Источники: справка Timeweb, страница Let's Encrypt у Beget и его справка о доменах, справка SpaceWeb, Спринтхоста и Reg.ru.
У SpaceWeb до 31 января 2027 года идёт акция: платный AlphaSSL на домен и www на год бесплатно. Она действует на тарифах хостинга «Взлёт», «Ракета», «Космос», «Уран», «Сатурн», «Юпитер», «UMI.SW», «Галактика-16S», «Галактика-16», «Галактика-32», «Галактика-64» и на конструкторе сайтов «eCommerce» — но не на «Старте». Домен должен быть на DNS-серверах SpaceWeb, сертификат даётся один на аккаунт, его нельзя перенести или скачать, а продление уже платное. Подробности — в условиях акции.
Reg.ru на странице хостинга пишет, что в каждом тарифе есть сертификат от GlobalSign или Let's Encrypt. Бесплатный DomainSSL от GlobalSign подключается на 6 месяцев, дальше его нужно оплачивать, а бесплатно для каждого домена его можно получить только один раз (справка Reg.ru). На тарифах Host-Lite, Win-Lite и WPB-Lite этой акции нет (условия акции). Let's Encrypt в ispmanager бесплатный и без такого ограничения по времени.
Если сертификат куплен на стороне, его тоже можно поставить. У Timeweb для этого нужен отдельный IP-адрес и вкладка «Ручная установка», у Beget — то же окно управления SSL-сертификатами. Спринтхост просит загрузить файлы CRT и KEY в домашнюю папку аккаунта, а не в папку сайта: иначе закрытый ключ сможет скачать злоумышленник. Потом нужно написать в поддержку.
Как поставить сертификат на свой VPS
На своём сервере сертификат выпускает и продлевает программа Certbot от фонда EFF. Перед установкой проверьте три вещи:
- A-запись домена ведёт на IP-адрес сервера.
- Сайт уже открывается по http:// и порт 80 открыт: через него Certbot подтверждает домен. Как настроить для сайта nginx, разобрано в инструкции Как разместить сайт на VPS.
- Вы подключаетесь к серверу по SSH под пользователем с правами sudo.
Разработчики Certbot настоятельно советуют ставить его через snap — для этого на сервере нужен snapd. Если раньше Certbot ставили из пакетов системы, сначала удалите его командой sudo apt-get remove certbot (на Ubuntu и Debian). Дальше — три команды для сервера с nginx:
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/local/bin/certbot
sudo certbot --nginx -d example.ru -d www.example.ruВместо example.ru подставьте свой домен. Certbot получит сертификат сразу на оба имени — с www и без — и сам пропишет его в настройки nginx. Если настройки вы хотите править сами, используйте sudo certbot certonly --nginx: файлы появятся в папке /etc/letsencrypt/live/example.ru/. В настройках nginx файл fullchain.pem указывают в строке ssl_certificate, а privkey.pem — в строке ssl_certificate_key.
Продлевает сертификат задача в cron или таймер systemd, которые ставятся вместе с Certbot. С версии 4.0.0 Certbot продлевает сертификат, когда до конца срока остаётся меньше трети, а раньше продлевал за 30 дней. Проверьте продление командой sudo certbot renew --dry-run, а список таймеров покажет systemctl list-timers. Сертификаты, полученные с ключом --manual, сами не продлеваются, если не написать для них скрипты-хуки.
Сертификат на все поддомены вида *.example.ru Let's Encrypt выдаёт только после проверки через DNS — TXT-записи у домена. Для этого у Certbot есть DNS-плагины; ключ доступа к DNS, который им нужен, храните как пароль. Учтите: такой сертификат не защищает сам example.ru и вложенные поддомены вроде a.b.example.ru — основной домен добавляют в запрос отдельно.
Что сделать с новым сервером до сертификата — подключение по SSH, отдельный пользователь, фаервол и nginx, — описано в статье Как настроить VPS с нуля. Сам сервер можно взять, например, в Timeweb Cloud или у Beget.
Переадресация с HTTP на HTTPS
Сам по себе сертификат посетителей не переводит: сайт по-прежнему открывается и по http://. Нужна переадресация с каждой страницы на http:// на ту же страницу на https://. Яндекс советует ставить постоянный или временный редирект — 301 или 302 — со страниц старого адреса на такие же страницы нового и по возможности не отправлять все страницы на главную.
- Timeweb: «Сайты» → шестерёнка у нужного сайта → «Перенаправлять на HTTPS».
- Beget: в настройках сайта в разделе «Сайты» есть переключатель переадресации на HTTPS средствами nginx. Beget предупреждает, что она может привести к циклической переадресации, и советует сначала прочитать его статью о подключении HTTPS.
Если переключателя нет, переадресацию прописывают в файле .htaccess. Вот правило из справки Спринтхоста — его ставят как можно выше в файле:
RewriteEngine on
RewriteCond %{HTTP:X-Forwarded-Proto} !https
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301,NE]Это правило рассчитано на устройство хостинга Спринтхоста. У другого хостера берите правило из его справки: чужое может не сработать или зациклить сайт. И выберите один способ — либо переключатель в панели, либо .htaccess.
Замка нет: смешанное содержимое
Бывает, что сертификат стоит, а браузер всё равно не считает страницу защищённой. Чаще всего причина — смешанное содержимое: сама страница пришла по https://, а картинки, скрипты или стили на ней подключены по http://. Как браузеры с этим поступают, описано в справочнике MDN:
- картинки, видео и аудио браузер пробует загрузить по https:// — если по такому адресу файла нет, он не покажется;
- скрипты, стили, шрифты, встроенные фреймы, запросы из скриптов и картинки, заданные через srcset или picture, блокируются — может перестать работать меню, форма заявки или развалиться вёрстка;
- картинки, видео и аудио, подключённые по IP-адресу вместо домена, тоже блокируются.
Найти такие файлы проще всего в консоли браузера: нажмите F12 и откройте вкладку Console — браузер пишет туда предупреждения. Исправляют ссылки на https:// или делают их относительными, без домена: /images/logo.png вместо полного адреса. Сторонние виджеты и счётчики тоже должны подключаться по https://.
В WordPress сначала поменяйте адрес сайта в разделе «Настройки» → «Общие», а старые ссылки в текстах замените плагином поиска и замены, например Search & Replace, — сделав перед этим резервную копию базы данных.
У Timeweb есть платная услуга «Настройка защищённого соединения» — 99 ₽ в месяц, оплата списывается ежедневно. Специалисты Timeweb проверяют установку сертификата, исправляют смешанное содержимое, настраивают переадресацию на HTTPS и следят за продлением.
Сообщите Яндексу о переезде на HTTPS
Для поисковика http:// и https:// — два разных сайта, и в выдаче они могут конкурировать между собой. Порядок переезда по справке Яндекс Вебмастера:
- Проверьте сертификат в Вебмастере на странице «Проверка ответа сервера»: если в нём есть ошибки, появится сообщение.
- Замените http:// на https:// во внутренних ссылках на страницы и файлы, в файле Sitemap, в ссылке на Sitemap в robots.txt и в ссылках на языковые версии. Ссылки на свои страницы можно сделать относительными.
- Откройте сайт по https:// и пройдите по нескольким страницам.
- Настройте редирект 301 или 302 с каждой старой страницы на такую же новую, с главной — на главную.
- Добавьте в Вебмастер обе версии сайта, выберите старую и на странице «Индексирование» → «Переезд сайта» включите «Добавить HTTPS», затем нажмите «Сохранить».
По исследованиям Яндекса, если выполнить эти рекомендации, трафик при переезде на HTTPS не теряется. Но сама склейка адресов, предупреждает Яндекс, не гарантирует, что сохранятся число страниц в поиске, позиции и посещаемость. HTTP-версию сайта можно оставить доступной. Старый совет прописывать главное зеркало директивой Host в robots.txt в блоге Яндекса помечен как устаревший.
Кому что
- Сайт на обычном хостинге — бесплатный Let's Encrypt в панели и переадресация на HTTPS. И то и другое включается в панели, например, у хостинга Timeweb или Beget.
- Свой VPS — Certbot: три команды и проверка продления. Сервер — например, VPS в Timeweb Cloud или VPS у Beget.
- В сертификате должно стоять название компании — OV или EV. Цены — в таблице выше; заложите время на проверку организации.
- Много поддоменов — Wildcard от Let's Encrypt: бесплатно у Beget, Спринтхоста и SpaceWeb, у Timeweb — 3 000 ₽ один раз.
Частые ошибки
| Что случилось | В чём обычно дело |
|---|---|
Браузер пишет ERR_CERT_COMMON_NAME_INVALID | Имя в сертификате не совпадает с адресом: сертификат выпущен на example.ru, а посетитель зашёл на www.example.ru. Выпустите сертификат на оба имени |
Браузер пишет ERR_CERT_DATE_INVALID | Срок сертификата истёк — или у посетителя на устройстве неправильные дата и время |
| Хостер не выпускает сертификат | Домен не добавлен в панель или не направлен на хостинг. У Timeweb ещё мешают перенаправления и ошибки на сайте |
| Certbot не может подтвердить домен | A-запись ведёт не на этот сервер или закрыт порт 80 |
| Сайт бесконечно перенаправляет сам на себя | Правило переадресации не подходит к устройству хостинга — например, взято из чужой инструкции. Возьмите правило из справки своего хостера |
| Сертификат стоит, а замка нет | Смешанное содержимое: часть файлов подключена по http:// |
| Сертификат на VPS истёк | Он получен с ключом --manual или не работает таймер продления. Проверьте командой sudo certbot renew --dry-run |
| Wildcard не открывает сам example.ru | Сертификат на *.example.ru не включает основной домен — его добавляют в запрос отдельно |
Что почитать дальше
- Как установить WordPress на хостинг — из панели хостера и вручную, что настроить сразу после и как исправить частые ошибки.
- Как настроить VPS с нуля — что сделать с сервером до сертификата.
- Как разместить сайт на VPS — как настроить nginx до выпуска сертификата и оставить один адрес — с www или без.
- Как перенести сайт на другой хостинг без простоя — почему сертификат на новом хостинге выпускают после переключения домена.
- Хостинг для WordPress: нужен ли специальный тариф — что ещё включить сразу после установки сайта.
- Хостинг и домен в одном месте — где удобнее держать домен и DNS.
- Что такое домен — что такое A-запись, NS-серверы и TXT-записи, о которых говорит инструкция.
- Сколько на самом деле стоит хостинг — из чего складывается цена, кроме тарифа.
- Почта на своём домене — как завести адрес вида info@вашдомен.ru.
Проверено и обновлено: 01.10.2026