Darmowy certyfikat SSL: Let's Encrypt w praktyce
Darmowy certyfikat szyfruje dokładnie tak samo jak płatny. Różnica leży gdzie indziej.
Let's Encrypt to urząd certyfikacji prowadzony przez organizację non-profit ISRG. Od 2015 roku wystawia certyfikaty bezpłatnie i automatycznie. Dziś zabezpiecza większość stron w internecie, w tym sporą część polskich sklepów i blogów.
Czy darmowy certyfikat jest gorszy?
Pod względem szyfrowania — nie. Algorytmy i długość kluczy są takie same jak w certyfikatach za kilkaset złotych. Przeglądarka pokazuje tę samą kłódkę.
Różnice są trzy:
- Rodzaj walidacji. Let's Encrypt wystawia tylko certyfikaty DV: sprawdza, że kontrolujesz domenę, ale nie sprawdza firmy. Certyfikaty OV i EV, z danymi organizacji, są wyłącznie płatne.
- Krótka ważność. Certyfikat jest ważny 90 dni i musi się odnawiać automatycznie. Let's Encrypt zapowiedział dalsze skracanie tego okresu.
- Brak wsparcia i gwarancji. Nikt nie odbierze telefonu, gdy coś nie działa, i nie ma polisy ubezpieczeniowej, którą oferują niektórzy płatni wystawcy.
Na hostingu: zwykle jedno kliknięcie
Większość polskich firm hostingowych ma certyfikat Let's Encrypt w panelu — w sekcji SSL, „Bezpieczeństwo” albo przy ustawieniach domeny. Po włączeniu hosting sam go odnawia. Warunek: domena musi już wskazywać na serwer tego hostingu (rekordy DNS), bo Let's Encrypt sprawdza właśnie to.
Jeśli włączenie się nie udaje, najczęstsza przyczyna to domena skierowana jeszcze na stary serwer albo przez zewnętrzne proxy, np. Cloudflare.
Na własnym serwerze: certbot
Na serwerze VPS certyfikat zainstalujesz programem certbot albo innym klientem protokołu ACME. Dla Apache lub nginx wystarczy zwykle jedno polecenie, a certbot sam doda zadanie odnawiania. Panele typu Plesk, DirectAdmin czy cPanel mają to wbudowane.
Na co uważać
Automatyczne odnawianie potrafi przestać działać po cichu: po zmianie DNS, przeniesieniu strony, zablokowaniu portu 80 albo wygaśnięciu konta. Dowiesz się o tym dopiero, gdy klienci zobaczą ostrzeżenie. Dlatego warto co jakiś czas sprawdzić datę ważności — przy 90-dniowych certyfikatach powinna być zawsze odległa o 30 dni lub więcej.
Kiedy jednak zapłacić
Gdy potrzebujesz certyfikatu OV/EV (wymagania przetargów, niektórych banków i integracji), certyfikatu na wiele lat w urządzeniu, którego nie da się automatycznie odnawiać, albo wsparcia technicznego. Więcej w tekście Ile kosztuje certyfikat SSL.