// Engineering Log
За пределами Let's Encrypt: обзор лучших бесплатных альтернатив для SSL/TLS
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Безопасность и защита.
Let’s Encrypt сделал бесплатные сертификаты для HTTPS нормой: их выдают автоматически по протоколу ACME, а клиент на сервере сам продлевает их до истечения срока. Но Let’s Encrypt — не единственный бесплатный удостоверяющий центр. Альтернатива нужна, когда требуется резервный центр на случай сбоя или лимитов, другая политика сроков, веб-интерфейс или привязка к облаку. Ниже — что реально доступно в 2026 году и что изменилось у самого Let’s Encrypt.
Что изменилось у Let’s Encrypt
OCSP отключён. С 7 мая 2025 года в сертификаты не включаются адреса OCSP, а 6 августа 2025 года OCSP-серверы Let’s Encrypt выключены. Проверка отзыва теперь идёт через списки отзыва (CRL). Если ваш сервер был настроен на OCSP stapling или клиенты требовали OCSP Must-Staple, это нужно было перенастроить.
Сроки сокращаются. Вместо одного срока в 90 дней у Let’s Encrypt появились профили ACME:
tlsserver— с 13 мая 2026 года выдаёт сертификаты на 45 дней;classic(профиль по умолчанию) — с 10 февраля 2027 года перейдёт на 64 дня, с 16 февраля 2028 года — на 45 дней;shortlived— сертификаты на 6 дней для тех, кто сознательно выбирает очень короткий срок.
Одновременно сокращается срок, в течение которого повторно используется подтверждение владения доменом: до 10 дней в 2027 году и до 7 часов в 2028 году.
Практический вывод: ручное продление больше не вариант. Продлевать должен клиент ACME, причём с запасом — не за последние сутки, а примерно на трети срока. Профиль выбирает клиент; поддержку выбора профиля проверьте в документации своего клиента.
Какие бесплатные центры доступны
ZeroSSL
ZeroSSL — второй по известности бесплатный центр с поддержкой ACME. По документации ZeroSSL, через ACME можно получать неограниченное число бесплатных сертификатов на 90 дней, включая сертификаты на несколько доменов и wildcard (*.example.com). Адрес каталога ACME — https://acme.zerossl.com/v2/DV90.
Для ACME нужны учётные данные External Account Binding (EAB): их создают в личном кабинете ZeroSSL. Кроме ACME, у ZeroSSL есть веб-интерфейс для ручного выпуска и платные тарифы с годовыми сертификатами.
Google Trust Services
Google выдаёт публично доверенные сертификаты бесплатно через собственный ACME-сервис (Public CA). Каталог — https://dv.acme-v02.api.pki.goog/directory. Для работы нужен проект Google Cloud: ключ EAB создают командой gcloud publicca external-account-keys create. Сам выпуск сертификатов бесплатен. Для российских компаний этот вариант обычно недоступен: Google Cloud с 2022 года не регистрирует новых клиентов из России.
Buypass — закрыт
Норвежский Buypass долго был популярной бесплатной альтернативой с поддержкой ACME. С 16 октября 2025 года сервис Go SSL закрыт: сертификаты нельзя заказать, продлить или заменить. Уже выданные работают до конца срока. Если Buypass указан у вас как основной или резервный центр — замените его.
Альтернативы, которые не заменяют Let’s Encrypt напрямую
SSL.com
SSL.com поддерживает ACME, но это платный сервис: по документации SSL.com, сертификаты, выпущенные через ACME, — годовые, оплачиваются по типу сертификата, а для подключения нужны учётные данные EAB из личного кабинета. Подходит, если нужен годовой сертификат или OV/EV с проверкой организации, но не как бесплатная замена.
AWS Certificate Manager
ACM выпускает бесплатные сертификаты только для сервисов, интегрированных с AWS: балансировщиков, CloudFront, API Gateway. Сертификаты, которые можно выгрузить и установить на свой сервер, платные: $7 за выпуск или продление на обычный домен и $79 — на wildcard. Для российских компаний AWS недоступен из-за оплаты.
Cloudflare Universal SSL
Если сайт работает через прокси Cloudflare, Cloudflare сам выпускает сертификат для соединения посетителя с Cloudflare. Между Cloudflare и вашим сервером шифрование настраивается отдельно: режим Full (strict) проверяет действительный сертификат на сервере, а Flexible оставляет этот участок незашифрованным — его стоит избегать. Для аудитории в России учтите, что с 9 июня 2025 года российские операторы ограничивают соединения с Cloudflare, это подтвердил сам Cloudflare.
ZeroSSL или Let’s Encrypt
| Критерий | Let’s Encrypt | ZeroSSL |
|---|---|---|
| Стоимость через ACME | бесплатно | бесплатно, без ограничения числа |
| Срок сертификата | 90 дней, переход к 45 (профили) | 90 дней |
| Wildcard | да, через DNS-проверку | да |
| Регистрация | не нужна | EAB из личного кабинета |
| Веб-интерфейс для ручного выпуска | нет | есть |
| Лимиты на частоту выпуска | есть, опубликованы | ограничений по числу сертификатов через ACME нет |
Для большинства серверов разница невелика: оба центра работают по ACME, и клиент переключается между ними одной настройкой. Разумная схема — Let’s Encrypt как основной центр и ZeroSSL как резервный. Так по умолчанию делает Caddy: по его документации, если получить сертификат у Let’s Encrypt не удалось, он пробует ZeroSSL.
ACME-клиенты вместо certbot
Certbot — самый известный клиент, но не единственный. Выбор клиента часто важнее выбора центра.
- acme.sh — скрипт на shell без зависимостей, поддерживает DNS-проверку через API многих провайдеров. С версии 3.0 (август 2021 года) по умолчанию выпускает сертификаты у ZeroSSL; вернуть Let’s Encrypt можно командой
acme.sh --set-default-ca --server letsencrypt. - lego — клиент и библиотека на Go, один исполняемый файл, поддержка более 200 DNS-провайдеров. Удобен для wildcard-сертификатов и скриптов.
- Caddy — веб-сервер, который получает и продлевает сертификаты сам, без отдельного клиента. Подробнее — в статье «Что такое Caddy».
- Traefik — обратный прокси для контейнеров со встроенным ACME: сертификаты выпускаются для сервисов по их меткам.
- certbot — по-прежнему хороший выбор для классического сервера с Nginx или Apache, особенно если его уже используют.
Типичные ошибки
- Продление вручную или по старому cron без проверки. При сроке в 45 дней ошибка в продлении обнаруживается быстро и болезненно. Настройте мониторинг срока действия сертификата.
- Buypass в конфигурации. Продление с закрытого центра не сработает — проверьте, какой сервер ACME указан у клиента.
- Режим Flexible у Cloudflare. Посетитель видит замок в браузере, но трафик до вашего сервера идёт открытым текстом.
- Wildcard без DNS-проверки. Сертификат на
*.example.comвыдаётся только через DNS-запись; для этого клиенту нужен доступ к API DNS-провайдера. - Зависимость от OCSP. Настройки OCSP stapling и Must-Staple для сертификатов Let’s Encrypt больше не имеют смысла.
Как работает выпуск по ACME, какие бывают проверки домена и что такое записи CAA и Certificate Transparency — в статье «Сертификаты Let’s Encrypt: ACME, проверки домена, CAA и Certificate Transparency».
Нужен SSL-сертификат или настройка HTTPS?
Помогу выбрать решение и настрою автообновление. Пишите — разберёмся вместе.
Написать в Telegram →// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Безопасность и защита
SSL, hardening, доступы, защита сервисов и безопасные конфигурации.
Часто с этим приходят
- Настроить SSL, сертификаты и безопасные подключения
- Ограничить доступы и закрыть лишние точки входа
- Усилить конфигурацию сервера и сервисов
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related