Бесплатный SSL-сертификат для сайта: как получить, установить и проверить
Бесплатный SSL-сертификат для сайта проще всего получить в панели хостинга: у большинства хостингов есть раздел SSL, где сертификат выпускается для домена в пару кликов и потом продлевается автоматически. Если сайт работает на собственном сервере, бесплатный сертификат выпускают через центр сертификации Let's Encrypt. После установки нужно включить перенаправление на https, проверить сертификат и сообщить поисковикам о новой версии сайта. Ниже — все шаги по порядку.
Что такое SSL-сертификат для сайта простыми словами? Это цифровой документ, который подтверждает, что сайт действительно принадлежит указанному домену, и позволяет браузеру установить с ним зашифрованное соединение. Благодаря сертификату сайт открывается по адресу https://, а в адресной строке появляется значок замка.
Обновлено: сентябрь 2026 года.
Нужен ли SSL-сертификат для сайта?
Короткий ответ — да, для любого сайта, даже для визитки без форм. Причин несколько:
- Предупреждения браузеров. Сайт без сертификата браузеры помечают как «Не защищено». Посетитель видит это рядом с адресом и часто уходит, не разбираясь.
- Защита данных. Все, что посетитель вводит на сайте — имя, телефон, пароль, данные заказа, — без шифрования передается открытым текстом. Перехватить такие данные в общественной сети Wi-Fi несложно.
- Поисковые системы. Google официально учитывает использование https при ранжировании, а для поисковиков в целом защищенная версия сайта — стандарт. Без сертификата сайт выглядит устаревшим и для людей, и для роботов.
- Современные функции браузера. Часть возможностей — например, некоторые функции веб-приложений и доступ к геолокации — браузеры разрешают только на защищенных сайтах.
Поэтому вопрос «нужен ли ssl сертификат для сайта» сегодня звучит скорее как «какой сертификат выбрать и как его получить».
При этом важно понимать, чего сертификат не делает. Он защищает канал связи между браузером и сайтом, но не сам сайт. Если в CMS есть уязвимость, пароль администратора слабый или на сервер попал вредоносный код, замок в адресной строке никак не поможет. Сертификат также не подтверждает, что компания честная: мошеннический сайт тоже может получить бесплатный сертификат на свой домен. Поэтому SSL — обязательный базовый уровень, а не замена обновлениям CMS, надежным паролям и резервным копиям.
Бесплатный или платный: в чем разница
Сертификаты различаются не надежностью шифрования, а тем, что именно проверяет центр сертификации перед выдачей.
| Тип | Что проверяется | Кому подходит | Бывает бесплатным |
|---|---|---|---|
| DV (Domain Validation) | только право управлять доменом | сайтам компаний, блогам, интернет-магазинам, лендингам | да |
| OV (Organization Validation) | домен и существование организации | компаниям, которым важно показать юрлицо в данных сертификата | нет |
| EV (Extended Validation) | домен и расширенная проверка организации | банкам, крупным платежным сервисам | нет |
Шифрование у всех трех типов одинаковое. Бесплатный ssl сертификат — это сертификат уровня DV, и для подавляющего большинства сайтов его достаточно: замок в браузере, https и защищенная передача данных будут точно такими же, как с платным.
Платный сертификат имеет смысл, если нужны данные организации в сертификате, особые условия гарантии от центра сертификации или сертификат, который бесплатные центры не выпускают для вашей инфраструктуры.
Как получить бесплатный SSL-сертификат
Где взять ssl сертификат для сайта, зависит от того, где работает сайт. Разберем три типичные ситуации.
Через панель хостинга
Это основной путь для сайтов на обычном хостинге, и как получить ssl сертификат для сайта бесплатно, в этом случае решается за несколько минут:
- Убедитесь, что домен уже направлен на хостинг и сайт открывается по адресу
http://. Сертификат выпускается только для домена, который указывает на этот сервер. - Откройте панель управления хостингом и найдите раздел SSL-сертификатов. Обычно он называется «SSL», «Сертификаты» или находится в настройках домена.
- Выберите бесплатный сертификат — чаще всего это сертификат Let's Encrypt.
- Отметьте домен и вариант с
www, если сайт открывается по обоим адресам. - Подтвердите выпуск. Как правило, хостинг сам проходит проверку домена и устанавливает сертификат.
- Через некоторое время откройте сайт по адресу
https://и убедитесь, что замок в браузере появился.
Как сделать ssl сертификат для сайта бесплатно на хостинге — по сути, найти нужный раздел и нажать кнопку. Продлением такого сертификата обычно тоже занимается хостинг.
На своем сервере через Let's Encrypt
Если сайт работает на собственном сервере или VPS, бесплатный сертификат SSL для сайта Let's Encrypt выпускают с помощью программы-клиента. Самый распространенный вариант — Certbot. Он проверяет, что вы управляете доменом, получает сертификат и может сам прописать его в настройках веб-сервера.
Для сервера на nginx команда выглядит примерно так:
sudo certbot --nginx -d example.ru -d www.example.ru
Как выпустить ssl сертификат для сайта этим способом, подробно описано в документации Certbot для вашей операционной системы и веб-сервера. Главное условие то же, что и на хостинге: домен должен указывать на этот сервер. Для сертификата на все поддомены сразу (wildcard) понадобится подтверждение через DNS-запись.
Сертификат для поддоменов
Если у сайта есть поддомены — например, shop.site.ru или blog.site.ru, — каждый из них тоже должен открываться по https. Есть два пути. Первый — выпустить сертификат, в котором перечислены все нужные адреса: основной домен, вариант с www и конкретные поддомены. Это удобно, когда поддоменов немного и они меняются редко.
Второй путь — сертификат на все поддомены сразу, так называемый wildcard, в котором вместо имени поддомена стоит звездочка: *.site.ru. Бесплатно его тоже можно получить, но проверка владения доменом для такого сертификата проходит через DNS: нужно добавить в настройки домена специальную запись. Многие хостинги делают это автоматически, если домен обслуживается на их DNS-серверах. Учтите, что wildcard покрывает поддомены одного уровня: shop.site.ru он защитит, а test.shop.site.ru — уже нет.
В конструкторе сайтов и через CDN
Если сайт собран в конструкторе или подключен к CDN, сертификат, как правило, выпускается автоматически после привязки домена. Отдельно ничего устанавливать не нужно — достаточно проверить в настройках, что защищенное соединение включено, и дождаться выпуска сертификата.
Что сделать после установки
Установить ssl сертификат для сайта — только половина дела. Чтобы сайт полноценно перешел на https, пройдитесь по списку:
- Включите перенаправление с http на https. Все адреса вида
http://должны постоянным перенаправлением (301) вести наhttps://. Во многих панелях хостинга для этого есть переключатель, на своем сервере правило добавляют в настройки веб-сервера. - Уберите смешанный контент. Если страница открыта по https, а картинки, скрипты или стили подгружаются по
http://, браузер покажет предупреждение или заблокирует их. Замените такие адреса на https или относительные пути. - Обновите внутренние ссылки, canonical и карту сайта. Ссылки внутри сайта, канонические адреса и
sitemap.xmlдолжны вести на https-версию, а не на http с перенаправлением. - Сообщите поисковикам. Добавьте https-версию сайта в Яндекс Вебмастер и Google Search Console, отправьте туда карту сайта. Поисковики склеят старую и новую версии по перенаправлению.
- Проверьте формы и оплату. После перехода отправьте тестовую заявку и убедитесь, что все внешние сервисы на сайте работают.
Переход на https у сайта с историей и позициями стоит делать спокойно, без спешки. Поисковики воспринимают https-версию как новый адрес сайта и склеивают ее со старой по перенаправлениям. Пока идет склейка, в Вебмастере и Search Console могут появляться обе версии, а позиции — ненадолго колебаться. Это нормально, если перенаправления настроены постранично: каждый адрес http:// ведет на такой же адрес https://, а не на главную страницу. Перенаправление всех страниц на главную — частая ошибка, после которой внутренние страницы надолго выпадают из поиска.
Не удаляйте http-версию сайта из Вебмастера сразу после перехода. Оставьте ее, пока https-версия не станет основной в поиске, — так проще отслеживать, как проходит склейка, и вовремя заметить проблемы с индексацией.
Одна тонкость для сайтов за прокси-сервером или на хостинге с отдельным фронтенд-сервером: правило «если соединение не https — перенаправить» может зациклиться, потому что сам сайт не видит, что посетитель пришел по https. В таком случае проверяют заголовок, который передает прокси, — обычно X-Forwarded-Proto.
Как проверить SSL-сертификат
Как проверить ssl сертификат, зависит от того, что именно вы хотите узнать. Для большинства задач хватит одного из трех способов.
В браузере. Нажмите на значок замка слева от адреса и откройте сведения о сертификате. Там видно, кто выпустил сертификат, для каких доменов он действует и до какой даты. Проверьте, что в списке доменов есть и адрес с
www, если сайт по нему открывается.Онлайн-проверкой. Сервисы проверки SSL показывают больше: полную цепочку сертификатов, поддерживаемые протоколы и возможные проблемы настройки. Это полезно, если на одних устройствах сайт открывается, а на других появляется ошибка.
Командой openssl. Для тех, кто работает с сервером, достаточно одной команды:
openssl s_client -connect example.ru:443 -servername example.ru </dev/null | openssl x509 -noout -subject -issuer -datesОна выведет, для какого домена выдан сертификат, кем он выпущен и срок действия.
Продление бесплатного сертификата
У бесплатных сертификатов короткий срок действия, поэтому их продлевают регулярно. На хостинге и в конструкторах это происходит автоматически, на своем сервере Certbot обычно настраивает автоматическое продление при установке.
Автоматика иногда ломается: сменили настройки DNS, перенесли сайт, закрыли доступ к служебной папке .well-known, через которую проходит проверка домена. Поэтому стоит периодически смотреть дату окончания сертификата и знать, где в панели хостинга перевыпустить его вручную. Если сертификат все же истек, браузеры покажут посетителям полноэкранное предупреждение — сайт фактически перестанет работать для большинства людей, пока сертификат не обновят.
Частые ошибки
- Сертификат не покрывает
www. Сайт по адресуhttps://site.ruоткрывается нормально, а поhttps://www.site.ru— с ошибкой. - Истек срок действия. Автопродление перестало работать, а за датой никто не следил.
- Неполная цепочка сертификатов. На компьютере сайт открывается, а на части смартфонов — с ошибкой, потому что сервер не отдает промежуточный сертификат.
- Смешанный контент. Замок в браузере перечеркнут или отсутствует из-за картинок и скриптов по
http://. - Нет перенаправления. Сайт доступен и по http, и по https — поисковики видят две версии.
- Цикл перенаправлений. Правило перехода на https срабатывает бесконечно на сайте за прокси-сервером.
- Закрыт доступ к
.well-known. Проверка домена при продлении не проходит, и сертификат не обновляется.
Если вы параллельно наводите порядок на сайте, посмотрите и нашу инструкцию «Фавикон для сайта» — это еще одна мелочь, которую видно в выдаче. Другие технические темы — в рубрике «Настройка сайта».
Вопросы и ответы
Бесплатный SSL-сертификат защищает хуже платного? Нет. Шифрование соединения у бесплатного и платного сертификатов одинаковое. Разница в том, что проверяет центр сертификации перед выдачей: бесплатный подтверждает только право на домен, платные могут подтверждать и организацию.
Нужен ли SSL, если на сайте нет форм и оплаты? Да. Без сертификата браузеры помечают сайт как незащищенный, а поисковики и посетители воспринимают его как устаревший. Кроме того, шифрование защищает посетителя от подмены содержимого страницы в пути.
Как долго действует бесплатный сертификат? Недолго — поэтому его продлевают автоматически. На хостинге и в конструкторах об этом заботится сама платформа, на своем сервере продление настраивают вместе с установкой. Точный срок указан в сведениях о сертификате.
Влияет ли переход на https на позиции сайта? Сам по себе переход не дает резкого роста, но https — стандарт для современных сайтов, и Google учитывает его при ранжировании. Главное — сделать переход аккуратно: с перенаправлением 301 и новой версией в Вебмастере и Search Console, чтобы не потерять уже накопленные позиции.
Почему браузер пишет «Соединение не защищено», хотя сертификат установлен?
Чаще всего причина в одном из трех: сертификат выпущен не для того адреса, по которому открыт сайт (например, нет варианта с www), срок действия истек или сервер не отдает промежуточный сертификат. Реже виноваты неправильные дата и время на устройстве пользователя. Откройте сведения о сертификате в браузере и проверьте домены и срок действия, а цепочку сертификатов — онлайн-проверкой.
Можно ли использовать один сертификат для нескольких сайтов? Можно, если все домены перечислены в самом сертификате, но для разных сайтов обычно удобнее отдельные сертификаты. Бесплатные сертификаты выпускаются быстро, а при раздельном выпуске проблема с одним доменом не затронет остальные.
Что делать, если сертификат истек? Перевыпустите его в панели хостинга или запустите продление на сервере, затем проверьте сайт в браузере и онлайн-проверкой. После этого разберитесь, почему не сработало автопродление, чтобы ситуация не повторилась.