Автовстановлення

Випустити легко. Поставити на сервер — ось де біль

Сім способів, від «нічого не робити» до інструкції з самоперевіркою. Пріоритет — делегування ACME через CNAME: наші NS роблять це нашою перевагою.

Драбина із семи ступенів

  1. 00

    Ступінь 0. Нічого не потрібно

    Домен тільки під пошту, редирект чи припаркований. HTTPS на своєму сервері йому не потрібен. Хороший інструмент спершу каже, що роботи немає.

  2. 01

    Ступінь 1. ACME-делегування через CNAMEПріоритет

    Ви один раз отримуєте запис для делегування, ми ставимо його самі. Далі ваш certbot, acme.sh, Caddy чи Traefik сам випускає й продовжує сертифікат, включно з wildcard. Ми не тримаємо приватний ключ жодної секунди.

    _acme-challenge.kava.com.ua CNAME k7f2.acme.zrazu.com
  3. 02

    Ступінь 2. Наш сертифікат на нашому проксі

    Термінувати TLS у нас і проксувати на ваш сервер можемо, але це не загальна послуга: тільки для доменів-редиректів і наших сторінок-заглушок.

  4. 03

    Ступінь 3. Панелі керування через API

    cPanel, Plesk, ISPmanager, HestiaCP: ставимо сертифікат через їхнє API. Якщо у вашій панелі вже є безкоштовний AutoSSL, кажемо про це прямо.

  5. 04

    Ступінь 4. Плагін CMS

    WordPress першим: плагін не лише ставить сертифікат, а й лагодить наслідки — змішаний контент, адресу сайту, редирект, HSTS.

  6. 05

    Ступінь 5. Скрипт для VPS без панелі

    Невеликий CLI і системний таймер: забрати сертифікат за токеном, покласти в потрібні шляхи, перезавантажити сервер, відзвітувати нам.

  7. 06

    Ступінь 6. Інструкції під конкретний рушій

    WordPress, OpenCart, Bitrix та інші, з кнопкою «перевірити», яка робить реальне з’єднання й називає конкретний дефект.

  8. 07

    Ступінь 7. Окремо про Cloudflare

    Режим Flexible дає нескінченний цикл редиректів. Наш сертифікат ставиться на origin-сервер, режим — Full (strict).

Часті питання

Ви бачите мій приватний ключ?

Ні, ніколи: при ACME-делегуванні через CNAME ключ увесь час залишається на вашому сервері.

Що робити, якщо жоден спосіб не підійшов?

Лист із однією кнопкою підтвердження — запасний шлях для будь-якого перевипуску.

Це працює з wildcard?

Так, ACME-делегування через CNAME вирішує wildcard, який через HTTP-01 неможливий.

У мене сайт за Cloudflare — це щось міняє?

Так: перевірте, що режим Full (strict), а не Flexible, інакше отримаєте нескінченний цикл редиректів. Сертифікат усе одно ставиться на ваш origin-сервер.