Платный wildcard-сертификат или возня с CSR — избыточны для большинства сайтов. certbot сам получает сертификат Let’s Encrypt, вписывает его в конфиг nginx и настраивает автопродление: сертификаты живут 90 дней, продление обязано быть автоматическим.
# выпуск + автонастройка nginx для домена
sudo certbot certonly --nginx -d example.com -d www.example.com
# автопродление настроено? (обычно systemd timer)
systemctl list-timers | grep certbot
# сухой прогон продления, без реального обновления
sudo certbot renew --dry-run
--nginx сам находит нужный server-блок. --standalone — если nginx ещё не поднят. renew --dry-run раз в квартал стоит гонять руками — чтобы не узнать о сломанном автопродлении в момент истечения сертификата.
#linux #nginx #security
