Автоустановка
Выпустить легко. Поставить на сервер — вот где боль
Семь способов, от «ничего не делать» до инструкции с самопроверкой. Приоритет — делегирование ACME через CNAME: наши NS превращают это в наше преимущество.
Лестница из семи ступеней
- 00
Ступень 0. Ничего не нужно
Домен только под почту, редирект или припаркованный. HTTPS на своём сервере ему не нужен. Хороший инструмент сначала говорит, что работы нет.
- 01
Ступень 1. ACME-делегирование через CNAMEПриоритет
Вы один раз получаете запись для делегирования, мы ставим её сами. Дальше ваш certbot, acme.sh, Caddy или Traefik сам выпускает и продлевает сертификат, включая wildcard. Мы не держим приватный ключ ни секунды.
_acme-challenge.kava.com.ua CNAME k7f2.acme.zrazu.com - 02
Ступень 2. Наш сертификат на нашем прокси
Терминировать TLS у нас и проксировать на ваш сервер можем, но это не общая услуга: только для доменов-редиректов и наших страниц-заглушек.
- 03
Ступень 3. Панели управления через API
cPanel, Plesk, ISPmanager, HestiaCP: ставим сертификат через их API. Если в вашей панели уже есть бесплатный AutoSSL, говорим об этом прямо.
- 04
Ступень 4. Плагин CMS
WordPress первым: плагин не только ставит сертификат, но и чинит последствия — смешанный контент, адрес сайта, редирект, HSTS.
- 05
Ступень 5. Скрипт для VPS без панели
Небольшой CLI и системный таймер: забрать сертификат по токену, положить в нужные пути, перезагрузить сервер, отчитаться нам.
- 06
Ступень 6. Инструкции под конкретный движок
WordPress, OpenCart, Bitrix и другие, с кнопкой «проверить», которая делает реальное соединение и называет конкретный дефект.
- 07
Ступень 7. Отдельно про Cloudflare
Режим Flexible даёт бесконечный цикл редиректов. Наш сертификат ставится на origin-сервер, режим — Full (strict).
Частые вопросы
Вы видите мой приватный ключ?
Нет, никогда: при ACME-делегировании через CNAME ключ всё время остаётся на вашем сервере.
Что делать, если ни один способ не подошёл?
Письмо с одной кнопкой подтверждения — запасной путь для любого перевыпуска.
Это работает с wildcard?
Да, ACME-делегирование через CNAME решает wildcard, который через HTTP-01 невозможен.
У меня сайт за Cloudflare — это что-то меняет?
Да: проверьте, что режим Full (strict), а не Flexible, иначе получите бесконечный цикл редиректов. Сертификат всё равно ставится на ваш origin-сервер.