Home Bezpieczeństwo Darmowy certyfikat SSL Let’s Encrypt – kompletny przewodnik po instalacji i konfiguracji

Darmowy certyfikat SSL Let’s Encrypt – kompletny przewodnik po instalacji i konfiguracji

admin
Darmowy certyfikat SSL Let's Encrypt - kompletny przewodnik po instalacji i konfiguracji - ilustracja artykulu

Darmowy certyfikat SSL Let’s Encrypt – kompletny przewodnik po instalacji i konfiguracji

Darmowy certyfikat SSL Let’s Encrypt zmienil rynek szyfrowania stron internetowych, bo obnizyl koszt wdrozenia HTTPS z kilkuset zlotych rocznie do zera. Darmowy certyfikat SSL Let’s Encrypt wydawany jest przez organizacje non-profit ISRG i akceptowany przez wszystkie liczace sie przegladarki – Chrome, Firefox, Safari, Edge – dokladnie tak samo jak platne odpowiedniki od DigiCert czy Sectigo. Roznica nie lezy w sile szyfrowania, bo protokol TLS 1.3 z kluczem ECDSA P-256 dziala identycznie niezaleznie od wystawcy. Roznica lezy w okresie waznosci: 90 dni zamiast 12 miesiecy, w braku ubezpieczenia gwarancyjnego oraz w niedostepnosci walidacji rozszerzonej typu EV lub OV. Dla bloga, sklepu na WooCommerce, strony wizytowki czy panelu aplikacji te ograniczenia sa calkowicie nieistotne. Ten przewodnik prowadzi przez caly proces: od wyboru srodowiska, przez wydanie certyfikatu, po automatyzacje odnawiania i typowe bledy konfiguracyjne.

Jak dziala Let’s Encrypt i protokol ACME

Caly mechanizm opiera sie na protokole ACME, ktory automatyzuje weryfikacje wlasnosci domeny. Klient instalowany na serwerze – najczesciej Certbot, acme.sh lub lego – generuje pare kluczy, wysyla zadanie do serwera Let’s Encrypt i otrzymuje wyzwanie do rozwiazania. Po jego spelnieniu urzad wystawia certyfikat waznosci 90 dni, ktory trafia bezposrednio na dysk serwera.

Dostepne sa trzy typy wyzwan. HTTP-01 wymaga umieszczenia pliku w katalogu /.well-known/acme-challenge/ i dostepnosci portu 80. DNS-01 polega na dodaniu rekordu TXT w strefie domeny i jako jedyny umozliwia wydanie certyfikatu wildcard dla *.twojadomena.pl. TLS-ALPN-01 dziala na porcie 443 i przydaje sie, gdy port 80 jest zablokowany przez firewall lub polityke hostingu.

Limity wystawiania sa hojne, ale realne: 50 certyfikatow tygodniowo na zarejestrowana domene, 5 duplikatow tego samego zestawu nazw w ciagu 7 dni i 300 oczekujacych autoryzacji jednoczesnie. W praktyce ogranicza to wylacznie osoby testujace konfiguracje w petli – do takich prob sluzy srodowisko staging, ktore wystawia certyfikaty niezaufane, ale nie zjada limitow produkcyjnych.

Czym rozni sie DV od OV i EV

Let’s Encrypt wydaje wylacznie certyfikaty typu Domain Validation. Potwierdzaja one kontrole nad domena, ale nie weryfikuja tozsamosci firmy stojacej za serwisem. Certyfikaty OV i EV, kosztujace od 300 do ponad 2000 zlotych rocznie, wymagaja przedstawienia dokumentow rejestrowych. Przegladarki od kilku lat nie wyswietlaja juz zielonego paska dla EV, wiec ich przewaga marketingowa praktycznie zniknela.

Wybor srodowiska: hosting wspoldzielony, VPS czy serwer dedykowany

Zanim uruchomisz cokolwiek, ustal, gdzie realnie stoi Twoja strona, bo od tego zalezy metoda instalacji. Pytanie jak wybrac hosting pod wordpress sprowadza sie glownie do tego, czy panel oferuje jednoklikowa integracje z Let’s Encrypt. cPanel, DirectAdmin i Plesk maja ja wbudowana, wiec caly proces trwa okolo trzydziestu sekund i nie wymaga dostepu do konsoli.

Kwestia, czym rozni sie vps od hostingu wspoldzielonego, ma tu wymiar czysto praktyczny. Na hostingu wspoldzielonym za 120-250 zl rocznie nie masz roota, wiec zdajesz sie na narzedzia dostawcy. Na VPS za 25-80 zl miesiecznie instalujesz Certbota samodzielnie, kontrolujesz cipher suite, wlaczasz OCSP stapling i HSTS. Wieksza swoboda oznacza jednak, ze aktualizacje i kopie zapasowe spadaja na Ciebie.

Migracja bywa nieunikniona, gdy dotychczasowy dostawca nie wspiera automatyzacji. Odpowiedz na pytanie, jak przeniesc strone na inny hosting, brzmi: najpierw przenies pliki i baze, uruchom witryne na tymczasowym adresie lub przez plik hosts, wygeneruj certyfikat na nowym serwerze, a dopiero potem przelacz rekordy DNS. Odwrotna kolejnosc konczy sie kilkugodzinna przerwa w dostepnosci HTTPS.

Konfiguracja domeny i DNS przed wydaniem certyfikatu

Certyfikat nie zostanie wydany, jesli domena nie wskazuje na wlasciwy serwer. Zanim uruchomisz klienta ACME, sprawdz propagacje rekordu A poleceniem dig lub nslookup. Warto rowniez ustalic, jak sprawdzic kto jest wlascicielem domeny – baza WHOIS oraz RDAP pokazuja rejestratora, date wygasniecia i serwery nazw, co pozwala potwierdzic, czy w ogole masz uprawnienia do zmian.

Osobna pulapka to wygasla rejestracja. Jesli zastanawiasz sie, jak przedluzyc domene po wygasnieciu, pamietaj o okresie karencji: przez zwykle 30 dni odnowisz ja w standardowej cenie 60-120 zl, potem wchodzi faza redemption z oplata rzedu 300-500 zl. Certyfikat wydany na nieaktywna domene przestanie byc odnawiany, bo weryfikacja ACME zwyczajnie nie znajdzie serwera.

Kluczowa umiejetnoscia jest to, jak skonfigurowac rekordy dns domeny w panelu rejestratora. Ponizsza tabela pokazuje minimalny zestaw wpisow dla typowej strony z poczta i weryfikacja DNS-01.

Darmowy certyfikat SSL Let's Encrypt - kompletny przewodnik po instalacji i konfiguracji - zdjecie w tresci
Zdj. tematyczne: Darmowy certyfikat SSL Let’s Encrypt – komple (fot. max laurell/Pexels)
Typ rekorduNazwaWartoscZastosowanie
A@203.0.113.10Kierowanie domeny na serwer WWW
CNAMEwwwtwojadomena.plAlias subdomeny www
TXT_acme-challengetoken ACMEWeryfikacja DNS-01 i wildcard
CAA@0 issue „letsencrypt.org”Ograniczenie wystawcow certyfikatow
MX@mail.twojadomena.plObsluga poczty firmowej

Co to jest rekord CNAME i kiedy go uzyc

Rekord CNAME tworzy alias jednej nazwy na druga, dzieki czemu zmiana adresu IP wymaga edycji tylko rekordu docelowego. Nie mozna go ustawic na domenie glownej obok innych rekordow, dlatego dla @ stosuje sie A lub ALIAS. Przy weryfikacji DNS-01 czesto deleguje sie _acme-challenge przez CNAME do zewnetrznego serwisu, co upraszcza automatyzacje wildcardow.

Instalacja certyfikatu i wymuszenie HTTPS

Praktyczna odpowiedz na pytanie, jak zainstalowac certyfikat ssl na serwerze, zalezy od oprogramowania. Na Ubuntu z Nginx wystarczy pakiet certbot-nginx i polecenie certbot –nginx -d twojadomena.pl -d www.twojadomena.pl. Klient sam wykryje bloki server, wstawi sciezki do fullchain.pem i privkey.pem oraz zaproponuje przekierowanie ruchu z portu 80.

Po instalacji zostaje ruch mieszany. Wiedza, jak ustawic przekierowanie 301 w htaccess, rozwiazuje problem na Apache: trzy linie z RewriteEngine On, warunkiem RewriteCond %{HTTPS} off i regula RewriteRule kierujaca na https://%{HTTP_HOST}%{REQUEST_URI} z flaga [R=301,L]. Na Nginx odpowiednikiem jest return 301 https://$host$request_uri w bloku nasluchujacym na 80.

Zostaje jeszcze problem mixed content. W WordPressie trzeba podmienic adresy w bazie narzedziem typu Better Search Replace, poprawic stale WP_HOME i WP_SITEURL w wp-config.php oraz przeladowac cache CDN. Bez tego przegladarka zablokuje ladowanie skryptow i klodka nie pojawi sie mimo poprawnie dzialajacego certyfikatu.

Automatyczne odnawianie i diagnostyka sieci

Dziewiecdziesieciodniowy okres waznosci wymusza automatyzacje. Certbot instaluje timer systemd uruchamiany dwa razy dziennie, ktory odnawia certyfikat na 30 dni przed wygasnieciem. Test sucha metoda certbot renew –dry-run potwierdza, ze hook przeladowujacy serwer dziala. Warto tez skonfigurowac powiadomienia e-mail o zblizajacym sie wygasnieciu.

Problemy z HTTPS bywaja mylone z problemami lacza. Zanim zaczniesz debugowac serwer, ustal, jak sprawdzic predkosc internetu rzetelnie: pomiar wykonaj kablem, nie po Wi-Fi, zamknij aplikacje pobierajace dane w tle i powtorz test na dwoch niezaleznych serwerach pomiarowych o roznych porach doby. Pojedynczy wynik nic nie mowi o realnej przepustowosci.

Po stronie lokalnej sieci pomaga wiedza, jak wzmocnic sygnal wifi w domu – router ustawiony centralnie, z dala od luster i urzadzen na 2,4 GHz, plus ewentualny system mesh za 400-900 zl. Rownie istotne jest to, jak zmienic kanal wifi w routerze: w pasmie 2,4 GHz uzywaj kanalow 1, 6 lub 11, a w 5 GHz wybierz mniej obciazony zakres DFS po skanie otoczenia.

  • Sprawdz wygasniecie: openssl s_client -connect domena.pl:443 | openssl x509 -noout -dates
  • Zweryfikuj lancuch posredni, bo brak fullchain psuje polaczenia na Androidzie
  • Wlacz HSTS z max-age 31536000 dopiero po potwierdzeniu stabilnosci HTTPS
  • Ustaw rekord CAA, aby zablokowac wystawianie certyfikatow przez inne urzedy
  • Monitoruj waznosc zewnetrznym uptime checkerem, nie tylko cronem na serwerze

FAQ

Jak dlugo wazny jest darmowy certyfikat SSL Let’s Encrypt i czy trzeba go odnawiac recznie?

Certyfikat jest wazny dokladnie 90 dni od momentu wydania i nie ma opcji wydluzenia tego okresu – to swiadoma decyzja projektowa, ktora wymusza automatyzacje i ogranicza szkody w razie wycieku klucza prywatnego. Recznego odnawiania w praktyce sie nie stosuje. Certbot, acme.sh i wbudowane mechanizmy paneli hostingowych uruchamiaja proces odnowienia okolo 30 dni przed wygasnieciem, czyli po uplywie 60 dni waznosci. Taki zapas daje miesiac na wykrycie awarii, zmiane rekordow DNS czy naprawe zablokowanego portu 80. Po odnowieniu konieczne jest przeladowanie serwera WWW, dlatego w konfiguracji ustawia sie deploy hook wykonujacy systemctl reload nginx lub apache2. Warto raz na kwartal sprawdzic logi odnowien, bo cicha awaria timera to najczestsza przyczyna nagle wygaslego certyfikatu na produkcji.

Czy darmowy certyfikat SSL jest gorszy od platnego pod wzgledem bezpieczenstwa i SEO?

Pod wzgledem kryptograficznym nie ma zadnej roznicy. Zarowno Let’s Encrypt, jak i certyfikaty za 800 zl rocznie korzystaja z tych samych algorytmow – RSA 2048 lub ECDSA P-256 – i tego samego protokolu TLS 1.2/1.3. Przegladarka pokazuje identyczna klodke, a Google traktuje HTTPS jako sygnal rankingowy niezaleznie od wystawcy. Roznice dotycza warstwy biznesowej: platne certyfikaty oferuja ubezpieczenie gwarancyjne na kwoty od 10 tysiecy do miliona dolarow, wsparcie techniczne z gwarantowanym czasem reakcji oraz walidacje organizacji, ktora potwierdza istnienie firmy w rejestrach. Instytucje finansowe i duze sklepy czesto wybieraja OV wlasnie z powodow proceduralnych i audytowych, a nie technicznych. Dla bloga, portfolio, strony uslugowej czy sredniego sklepu darmowy certyfikat jest rozwiazaniem w pelni wystarczajacym.

Co zrobic, gdy weryfikacja domeny konczy sie bledem i certyfikat nie zostaje wydany?

Zacznij od ustalenia, ktore wyzwanie zawiodlo. Blad przy HTTP-01 najczesciej oznacza, ze port 80 jest zamkniety, ruch jest przekierowywany na HTTPS zanim serwer odda plik weryfikacyjny albo regula w konfiguracji blokuje katalog /.well-known/. Sprawdz, czy plik testowy umieszczony recznie w tym katalogu otwiera sie z przegladarki pod adresem http. Blad przy DNS-01 zwykle wynika z propagacji – rekord TXT _acme-challenge potrzebuje czasu zaleznego od TTL, wiec obniz TTL do 300 sekund przed operacja. Zweryfikuj tez rekord CAA, bo wpis dopuszczajacy tylko innego wystawce natychmiast zablokuje Let’s Encrypt. Jesli korzystasz z CDN lub proxy, na czas wydania wylacz tryb proxy, aby ruch trafial bezposrednio na serwer origin. Testy prowadz w srodowisku staging, zeby nie wyczerpac tygodniowego limitu prob.

Zobacz też