Платный wildcard-сертификат или возня с CSR — избыточны для большинства сайтов. certbot сам получает сертификат Let’s Encrypt, вписывает его в конфиг nginx и настраивает автопродление: сертификаты живут 90 дней, продление обязано быть автоматическим.

# выпуск + автонастройка nginx для домена
sudo certbot certonly --nginx -d example.com -d www.example.com

# автопродление настроено? (обычно systemd timer)
systemctl list-timers | grep certbot

# сухой прогон продления, без реального обновления
sudo certbot renew --dry-run

--nginx сам находит нужный server-блок. --standalone — если nginx ещё не поднят. renew --dry-run раз в квартал стоит гонять руками — чтобы не узнать о сломанном автопродлении в момент истечения сертификата.

#linux #nginx #security