// Engineering Log

За пределами Let's Encrypt: обзор лучших бесплатных альтернатив для SSL/TLS

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Безопасность и защита.

Let’s Encrypt сделал бесплатные сертификаты для HTTPS нормой: их выдают автоматически по протоколу ACME, а клиент на сервере сам продлевает их до истечения срока. Но Let’s Encrypt — не единственный бесплатный удостоверяющий центр. Альтернатива нужна, когда требуется резервный центр на случай сбоя или лимитов, другая политика сроков, веб-интерфейс или привязка к облаку. Ниже — что реально доступно в 2026 году и что изменилось у самого Let’s Encrypt.

Что изменилось у Let’s Encrypt

  • OCSP отключён. С 7 мая 2025 года в сертификаты не включаются адреса OCSP, а 6 августа 2025 года OCSP-серверы Let’s Encrypt выключены. Проверка отзыва теперь идёт через списки отзыва (CRL). Если ваш сервер был настроен на OCSP stapling или клиенты требовали OCSP Must-Staple, это нужно было перенастроить.

  • Сроки сокращаются. Вместо одного срока в 90 дней у Let’s Encrypt появились профили ACME:

    • tlsserver — с 13 мая 2026 года выдаёт сертификаты на 45 дней;
    • classic (профиль по умолчанию) — с 10 февраля 2027 года перейдёт на 64 дня, с 16 февраля 2028 года — на 45 дней;
    • shortlived — сертификаты на 6 дней для тех, кто сознательно выбирает очень короткий срок.

    Одновременно сокращается срок, в течение которого повторно используется подтверждение владения доменом: до 10 дней в 2027 году и до 7 часов в 2028 году.

Практический вывод: ручное продление больше не вариант. Продлевать должен клиент ACME, причём с запасом — не за последние сутки, а примерно на трети срока. Профиль выбирает клиент; поддержку выбора профиля проверьте в документации своего клиента.

Какие бесплатные центры доступны

ZeroSSL

ZeroSSL — второй по известности бесплатный центр с поддержкой ACME. По документации ZeroSSL, через ACME можно получать неограниченное число бесплатных сертификатов на 90 дней, включая сертификаты на несколько доменов и wildcard (*.example.com). Адрес каталога ACME — https://acme.zerossl.com/v2/DV90.

Для ACME нужны учётные данные External Account Binding (EAB): их создают в личном кабинете ZeroSSL. Кроме ACME, у ZeroSSL есть веб-интерфейс для ручного выпуска и платные тарифы с годовыми сертификатами.

Google Trust Services

Google выдаёт публично доверенные сертификаты бесплатно через собственный ACME-сервис (Public CA). Каталог — https://dv.acme-v02.api.pki.goog/directory. Для работы нужен проект Google Cloud: ключ EAB создают командой gcloud publicca external-account-keys create. Сам выпуск сертификатов бесплатен. Для российских компаний этот вариант обычно недоступен: Google Cloud с 2022 года не регистрирует новых клиентов из России.

Buypass — закрыт

Норвежский Buypass долго был популярной бесплатной альтернативой с поддержкой ACME. С 16 октября 2025 года сервис Go SSL закрыт: сертификаты нельзя заказать, продлить или заменить. Уже выданные работают до конца срока. Если Buypass указан у вас как основной или резервный центр — замените его.

Альтернативы, которые не заменяют Let’s Encrypt напрямую

SSL.com

SSL.com поддерживает ACME, но это платный сервис: по документации SSL.com, сертификаты, выпущенные через ACME, — годовые, оплачиваются по типу сертификата, а для подключения нужны учётные данные EAB из личного кабинета. Подходит, если нужен годовой сертификат или OV/EV с проверкой организации, но не как бесплатная замена.

AWS Certificate Manager

ACM выпускает бесплатные сертификаты только для сервисов, интегрированных с AWS: балансировщиков, CloudFront, API Gateway. Сертификаты, которые можно выгрузить и установить на свой сервер, платные: $7 за выпуск или продление на обычный домен и $79 — на wildcard. Для российских компаний AWS недоступен из-за оплаты.

Cloudflare Universal SSL

Если сайт работает через прокси Cloudflare, Cloudflare сам выпускает сертификат для соединения посетителя с Cloudflare. Между Cloudflare и вашим сервером шифрование настраивается отдельно: режим Full (strict) проверяет действительный сертификат на сервере, а Flexible оставляет этот участок незашифрованным — его стоит избегать. Для аудитории в России учтите, что с 9 июня 2025 года российские операторы ограничивают соединения с Cloudflare, это подтвердил сам Cloudflare.

ZeroSSL или Let’s Encrypt

КритерийLet’s EncryptZeroSSL
Стоимость через ACMEбесплатнобесплатно, без ограничения числа
Срок сертификата90 дней, переход к 45 (профили)90 дней
Wildcardда, через DNS-проверкуда
Регистрацияне нужнаEAB из личного кабинета
Веб-интерфейс для ручного выпусканетесть
Лимиты на частоту выпускаесть, опубликованыограничений по числу сертификатов через ACME нет

Для большинства серверов разница невелика: оба центра работают по ACME, и клиент переключается между ними одной настройкой. Разумная схема — Let’s Encrypt как основной центр и ZeroSSL как резервный. Так по умолчанию делает Caddy: по его документации, если получить сертификат у Let’s Encrypt не удалось, он пробует ZeroSSL.

ACME-клиенты вместо certbot

Certbot — самый известный клиент, но не единственный. Выбор клиента часто важнее выбора центра.

  • acme.sh — скрипт на shell без зависимостей, поддерживает DNS-проверку через API многих провайдеров. С версии 3.0 (август 2021 года) по умолчанию выпускает сертификаты у ZeroSSL; вернуть Let’s Encrypt можно командой acme.sh --set-default-ca --server letsencrypt.
  • lego — клиент и библиотека на Go, один исполняемый файл, поддержка более 200 DNS-провайдеров. Удобен для wildcard-сертификатов и скриптов.
  • Caddy — веб-сервер, который получает и продлевает сертификаты сам, без отдельного клиента. Подробнее — в статье «Что такое Caddy».
  • Traefik — обратный прокси для контейнеров со встроенным ACME: сертификаты выпускаются для сервисов по их меткам.
  • certbot — по-прежнему хороший выбор для классического сервера с Nginx или Apache, особенно если его уже используют.

Типичные ошибки

  • Продление вручную или по старому cron без проверки. При сроке в 45 дней ошибка в продлении обнаруживается быстро и болезненно. Настройте мониторинг срока действия сертификата.
  • Buypass в конфигурации. Продление с закрытого центра не сработает — проверьте, какой сервер ACME указан у клиента.
  • Режим Flexible у Cloudflare. Посетитель видит замок в браузере, но трафик до вашего сервера идёт открытым текстом.
  • Wildcard без DNS-проверки. Сертификат на *.example.com выдаётся только через DNS-запись; для этого клиенту нужен доступ к API DNS-провайдера.
  • Зависимость от OCSP. Настройки OCSP stapling и Must-Staple для сертификатов Let’s Encrypt больше не имеют смысла.

Как работает выпуск по ACME, какие бывают проверки домена и что такое записи CAA и Certificate Transparency — в статье «Сертификаты Let’s Encrypt: ACME, проверки домена, CAA и Certificate Transparency».

Нужен SSL-сертификат или настройка HTTPS?

Помогу выбрать решение и настрою автообновление. Пишите — разберёмся вместе.

Написать в Telegram →

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Безопасность и защита

SSL, hardening, доступы, защита сервисов и безопасные конфигурации.

Часто с этим приходят

  • Настроить SSL, сертификаты и безопасные подключения
  • Ограничить доступы и закрыть лишние точки входа
  • Усилить конфигурацию сервера и сервисов

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ