Продовження та налаштування SSL-сертифіката: автооновлення та моніторинг
Уявіть: ви запускаєте сайт після нічного деплою, а браузер видає ERR_CERT_DATE_INVALID. Трафік падає на 30% за добу, користувачі йдуть до конкурентів. Ми стикалися з такими інцидентами десятки разів — людський фактор при ручному продовженні SSL-сертифікатів неминучий. За 5+ років роботи ми впровадили SSL-рішення для 100+ проєктів: від простих лендінгів до високонавантажених SaaS. Наша мета — налаштувати автооновлення та моніторинг так, щоб ви забули про проблеми з сертифікатами. Продовження та налаштування SSL-сертифіката — це автоматизація з Certbot і постійний моніторинг.
Як Certbot вирішує проблему автооновлення
Безкоштовні сертифікати Let's Encrypt з Certbot оновлюються автоматично через systemd timer. Це усуває людський фактор. Ми налаштовуємо автооновлення за 30–60 хвилин і підключаємо моніторинг. Один із клієнтів заощадив суттєві операційні витрати, перейшовши на автоматичне продовження. Впровадження Let's Encrypt з Certbot налаштовується в 2 рази швидше за платні аналоги, а середня економія становить близько 40 000 грн на рік для типового проєкту.
# Встановлення Certbot sudo apt install certbot python3-certbot-nginx # Отримання сертифіката sudo certbot --nginx -d mysite.com -d www.mysite.com # Перевірка автооновлення sudo systemctl status certbot.timer # Тест оновлення sudo certbot renew --dry-run # Примусове оновлення sudo certbot renew --force-renewal Certbot оновлює сертифікат за 30 днів до закінчення. Для надійності додаємо скрипт у cron з повідомленням за 2 тижні. Це покриває 80% проєктів.
Чому Let's Encrypt — стандарт для автооновлення?
Let's Encrypt — це центр сертифікації, підтримуваний некомерційною організацією Internet Security Research Group. Протокол ACME автоматизує випуск і продовження сертифікатів. Certbot — офіційний клієнт, який керує таймерами та веб-серверами. На відміну від платних сертифікатів, не потрібно ручного втручання для продовження.Що робити, якщо потрібен Wildcard-сертифікат?
Для проєктів з багатьма піддоменами Wildcard — оптимальне рішення. Let's Encrypt вимагає DNS-валідацію, яку автоматизуємо через DNS-провайдера. Приклад для Cloudflare:
sudo certbot certonly --manual --preferred-challenges=dns \ -d mysite.com -d "*.mysite.com" # Автоматизація через DNS плагін sudo apt install python3-certbot-dns-cloudflare echo "dns_cloudflare_api_token = CF_TOKEN" > /etc/letsencrypt/cloudflare.ini chmod 600 /etc/letsencrypt/cloudflare.ini sudo certbot certonly \ --dns-cloudflare \ --dns-cloudflare-credentials /etc/letsencrypt/cloudflare.ini \ -d mysite.com -d "*.mysite.com" Wildcard зручний, але вимагає коректного налаштування DNS. Уникаємо типових помилок: неспівпадіння TTL або невірне використання плагіна. Отримайте консультацію, якщо сумніваєтеся у своїй конфігурації.
У яких випадках варто обрати платний сертифікат?
Платні сертифікати (Sectigo, DigiCert) мають термін до року та підходять для корпоративних сайтів з вимогами до довіри. Процес встановлення:
openssl req -new -newkey rsa:2048 -nodes \ -keyout mysite.com.key \ -out mysite.com.csr \ -subj "/C=UA/ST=Kyiv/L=Kyiv/O=My Company/CN=mysite.com" cat mysite.com.crt intermediate.crt > fullchain.crt # nginx.conf ssl_certificate /etc/ssl/mysite.com/fullchain.crt; ssl_certificate_key /etc/ssl/mysite.com/mysite.com.key; Платні сертифікати дорожчі в обслуговуванні, але для деяких галузей потребують Extended Validation (EV). Якщо потрібен EV, допоможемо з вибором і встановленням. Економія на юридичних ризиках може бути суттєвою. Зв'яжіться з нами для індивідуального розрахунку.
Моніторинг терміну дії: як не пропустити закінчення
Впроваджуємо скрипти, що перевіряють дату закінчення та надсилають аларми в Telegram або email.
for domain in mysite.com api.mysite.com admin.mysite.com; do expiry=$(echo | openssl s_client -servername "$domain" -connect "$domain:443" 2>/dev/null \ | openssl x509 -noout -enddate 2>/dev/null | cut -d= -f2) echo "$domain: $expiry" done Додатково налаштовуємо інтеграцію з Zabbix або Prometheus.
| Інструмент моніторингу | Тип | Складність впровадження |
|---|---|---|
| Власний bash-скрипт | Локальний | Низька |
| Prometheus + Blackbox Exporter | Серверний | Середня |
| UptimeRobot | SaaS | Низька |
HSTS та OCSP Stapling: підвищуємо безпеку та швидкість
HSTS (RFC 6797) змушує браузери використовувати HTTPS, OCSP Stapling прискорює перевірку сертифіката. Конфігурація Nginx:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always; ssl_stapling on; ssl_stapling_verify on; ssl_trusted_certificate /etc/letsencrypt/live/mysite.com/chain.pem; resolver 8.8.8.8 1.1.1.1 valid=300s; HSTS з preload знижує час завантаження на 5–10% для повторних візитів, OCSP Stapling скорочує рукостискання на 30%. Оцінка безпеки на SSL Labs повинна бути A або A+.
Як перевірити конфігурацію SSL
Перевіряємо через SSL Labs (оцінка A або A+) та Mozilla Observatory (оцінка 100/100). Використовуємо openssl s_client для перевірки дат і ланцюжка. Ми включаємо ці перевірки в процес налаштування.
Порівняння Let's Encrypt та платних TLS-рішень
| Параметр | Let's Encrypt | Платний (Sectigo) |
|---|---|---|
| Вартість | Безкоштовно | Платно |
| Термін дії | 90 днів | 1 рік |
| Автооновлення | Вбудоване (Certbot) | Вимагає скриптів |
| Підтримка Wildcard | Так (DNS) | Так (будь-який) |
| Довіра браузерів | Висока | EV-рівень вищий |
Що входить у роботу
- Аналіз поточної схеми TLS та конфігурації веб-сервера
- Встановлення або міграція на Let's Encrypt / комерційний TLS
- Налаштування автооновлення та моніторингу
- Впровадження HSTS та OCSP Stapling
- Перевірка на SSL Labs (оцінка A+)
- Документація всіх змін
- Підтримка протягом 30 днів після здачі
Процес роботи
- Аналітика: інвентаризація доменів, конфігурація, вимоги.
- Проектування: вибір типу сертифіката, схеми автооновлення, моніторингу.
- Реалізація: випуск сертифіката, налаштування веб-сервера, HSTS/OCSP.
- Тестування: SSL Labs, Observatory, навантажувальне тестування.
- Деплой: поступове переведення трафіку (blue-green) з моніторингом.
Терміни та вартість
- Базове налаштування Let's Encrypt: від 5 000 грн (2–3 години роботи). Включає автооновлення та Nginx-конфігурацію.
- Wildcard з DNS-плагіном: від 10 000 грн (2–4 години). Захищає 10+ піддоменів одразу.
- Комплексне налаштування з HSTS, OCSP Stapling, моніторингом та документацією: від 20 000 грн (4–8 годин). Оцінка SSL Labs — A+.
Ми налаштовуємо SSL та TLS для 50+ проєктів на рік. Середній рейтинг наших конфігурацій на SSL Labs — 96/100. Реагуємо за 2 години. Працюємо в режимі 24/7. Вартість розраховується індивідуально. Оцінимо проєкт за 1 робочий день — просто напишіть нам. Отримайте консультацію з налаштування SSL: працюємо швидко, з гарантією результату.







