Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Linux / DevOps

Бесплатный Wildcard SSL сертификат Let's Encrypt через Certbot

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем нужен Wildcard SSL сертификат?

Обычный бесплатный SSL-сертификат защищает только один конкретный домен (например, example.com и www.example.com). Если у вас много поддоменов (blog.example.com, shop.example.com, api.example.com), выпускать отдельный сертификат под каждый поддомен неудобно. Wildcard-сертификат (звездочка *.example.com) защищает главный домен и неограниченное число любых поддоменов сразу.

Пошаговый выпуск Wildcard сертификата через DNS

  1. Установите утилиту Certbot:
    sudo apt update
    sudo apt install certbot -y
  2. Запустите генерацию с ручной DNS-валидацией:
    sudo certbot certonly --manual --preferred-challenges=dns -d "example.com" -d "*.example.com"
    (Замените example.com на ваше реальное доменное имя).
  3. Добавьте TXT-запись в DNS-панели вашего регистратора:
    Certbot остановится и выведет сообщение вида:
    Please deploy a DNS TXT record under the name:
    _acme-challenge.example.com
    with the following value:
    6GXq_example_token_hash_ABC123xyz
    Зайдите в управление DNS вашего домена и создайте запись типа TXT с именем _acme-challenge и указанным проверочным значением.
  4. Подтвердите создание записи:
    Подождите 2–3 минуты, пока DNS-запись разойдется по миру, вернитесь в терминал и нажмите Enter.

Где сохраняются готовые файлы: Сертификат будет сохранен в папку /etc/letsencrypt/live/example.com/fullchain.pem, а приватный ключ — в privkey.pem.

💡 Практика специалистов: Перед нажатием Enter в терминале Certbot обязательно проверьте доступность новой TXT записи через внешнюю утилиту: `dig TXT _acme-challenge.example.com @8.8.8.8`. Если нажать Enter раньше времени, проверка провалится и придется начинать заново.

Частые вопросы (FAQ)

Почему для Wildcard сертификатов требуется именно проверка через DNS?

Центр сертификации Let's Encrypt требует доказательства того, что вы управляете всей доменной зоной целиком, что возможно подтвердить исключительно через внесение записей в DNS-серверы.

Какой срок действия у бесплатного Wildcard сертификата?

Сертификаты Let's Encrypt выдаются ровно на 90 дней. Рекомендуется обновлять их каждые 60 дней.

Как автоматизировать обновление Wildcard через API DNS?

Установите специальный DNS-плагин для вашего провайдера (например, `python3-certbot-dns-cloudflare`) и передайте API-ключ. Сертификат будет обновляться по расписанию автоматически.

Защищает ли *.example.com поддомены третьего уровня (a.b.example.com)?

Нет. Стандартный Wildcard действует ровно на один уровень поддоменов. Для уровней глубже потребуется выпускать отдельный сертификат `*.b.example.com`.

Полезные материалы
Рекомендуем