Сертификат истёк, сайт упал: один пульт на все домены
Сертификат истёк в пятницу вечером, и сайт выглядит сломанным. Разбираем Certimate, бесплатный самохостинг-пульт на MIT-лицензии, который выпускает, раскладывает и продлевает SSL-сертификаты и присылает уведомления в Telegram. С честным списком ограничений.
Сертификат кончился в пятницу вечером
Знакомая картина. В субботу утром клиенту приходит ссылка на ваш сайт, а браузер рисует красный экран и пишет, что соединение небезопасно. Сайт работает, сервер жив, база на месте. Просто полгода назад кто-то вручную выпустил сертификат, и срок истёк. Человек, который это делал, давно в отпуске или уже в другой компании.
Для заказчика такой сайт выглядит сломанным. Заявки не отправляются, рекламный трафик уходит в пустоту, боты и мини-приложения, которым нужен HTTPS, молчат. Если доменов пять, а серверов три, шанс пропустить хотя бы один срок растёт сам собой.
Мониторинг доступности такую поломку ловит, но уже после того, как она случилась. О том, как настроить проверки сайта и домена, мы писали в статье «Сайт упал: мониторинг сайта и домена». Лучше, когда сертификат вообще не доходит до последнего дня.
Почему руками это не держится
Сертификаты Let's Encrypt действуют 90 дней, и по официальному FAQ изменить этот срок нельзя, исключений нет. Центр рекомендует обновлять такие сертификаты каждые 60 дней. Это шесть продлений в год на каждое доменное имя. Пять доменов дают тридцать операций, и каждый сертификат надо ещё выложить на сервер.
Один раз сделать это легко. Тридцать раз в год, без сбоев и годами, не получается ни у кого. Поэтому правильный вариант один: автоматика с понятным пультом и уведомлением, если что-то пошло не так.
Часть задач закрывает certbot на самом сервере. Но он живёт отдельно на каждой машине, и общей картины «где что истекает» у вас нет. Certimate собирает всё в одно окно.
Что такое Certimate
Это проект с репозиторием certimate-go/certimate на GitHub. На момент написания у него около 9,3 тысячи звёзд и около 900 форков, код на Go, лицензия MIT. Последний релиз v0.4.34 вышел 28 сентября 2026 года, последние изменения в репозитории тоже свежие. Проект живой, его обновляют регулярно.
Работает он как рабочий процесс из блоков. Первый блок запрашивает сертификат, второй раскладывает его по местам назначения, третий проверяет, что на сайте стоит именно он, четвёртый отправляет уведомление. Всё это собирается мышкой в веб-интерфейсе, программировать не нужно.
Возможности, которые подтверждены в README и в коде репозитория:
- сертификаты на один домен, на несколько доменов и wildcard вида *.example.ru;
- проверка домена через DNS-01 и HTTP-01, ключи RSA или ECC;
- центры сертификации Let's Encrypt, ZeroSSL, Google Trust Services, SSL.com, Actalis и другие;
- форматы PEM, PFX и JKS;
- отдельный блок мониторинга: он заходит на ваш хост, читает установленный сертификат и считает, сколько дней осталось.
Куда он умеет разворачивать и что видит из России
Для обычных серверов есть развёртывание по SSH, на локальную машину, через webhook и по FTP. Так сертификат попадает на nginx, который крутится на вашем VPS: Certimate кладёт файлы и выполняет команду перезагрузки. Среди готовых вариантов есть Nginx Proxy Manager, панели 1Panel и BT Panel, Kubernetes, Proxmox и Synology.
Список облачных провайдеров очень длинный, но в основном азиатский и мировой: Alibaba Cloud, Tencent Cloud, Huawei Cloud, AWS, Cloudflare и так далее. Из российских реалий мы нашли в коде три подтверждённых пункта. Для DNS-проверки поддержаны Reg.ru и Beget, а для Яндекс Облака есть и DNS, и развёртывание в Certificate Manager. Selectel и Timeweb в списке провайдеров мы не нашли, для них остаются SSH и webhook.
Уведомления умеют уходить в Telegram, на почту, в Slack, Discord, Matrix, Mattermost, а также в DingTalk, Feishu и WeCom. Для MAX отдельного блока нет, подойдёт универсальный webhook.
Как поставить
Два пути, оба из официального README. Бинарник скачивается со страницы релизов, распаковывается и запускается командой ./certimate serve. Docker-вариант это один docker run с пробросом порта 8090 и папки для данных. После запуска панель открывается в браузере. Пароль администратора по умолчанию указан в README и общеизвестен, поэтому менять его надо сразу, до выхода сервиса в интернет.
Если сервера у вас ещё нет, разворачивать Certimate удобно на том же VPS, где живут сайты. Как поднять такой сервер с Docker, nginx и HTTPS с нуля, описано в статье «Свой VPS с нуля». Доступность самого пульта тоже полезно проверять, например через Uptime Kuma.
Что важно учесть
Интерфейс в репозитории существует на английском и китайском, русской локализации мы не нашли. Администратору этого хватит, бухгалтеру будет трудно.
Проект молодой, версия 0.4.x. Между крупными версиями меняется формат настроек, у авторов есть отдельная инструкция по переходу на 0.4. Обновляться лучше после чтения заметок к релизу и после копии данных. Папку с данными надо бэкапить: там лежат ключи доступа к вашим DNS и серверам.
Автоматика не снимает ответственность с человека. Если у DNS-провайдера отозвали ключ, а у сервера сменился адрес SSH, продление упадёт. Certimate пришлёт сообщение, но разобраться придётся людям. Нужен тот, кто увидит уведомление и знает, куда смотреть.
Проект распространяется как есть, без гарантий, об этом прямо сказано в README.
Что можно сделать уже сейчас
- Выпишите все домены и поддомены компании и для каждого найдите дату окончания сертификата. Это занимает час и обычно показывает пару неприятных сюрпризов.
- Поднимите Certimate на тестовом сервере и выпустите один сертификат на второстепенный домен через Let's Encrypt.
- Добавьте блок мониторинга и уведомление в Telegram, чтобы сообщение приходило за 20 или 30 дней до конца срока.
- После недели спокойной работы переносите остальные домены, начиная с самых важных.
Частые вопросы
Нужен ли wildcard-сертификат?
Если у вас много поддоменов (магазин, кабинет, почта, тестовый стенд), один wildcard на *.example.ru избавляет от выпуска каждого отдельно. Для него нужна проверка через DNS, то есть доступ Certimate к вашему DNS-провайдеру. Reg.ru и Beget в списке есть.
Чем это лучше certbot?
Certbot прекрасен на одном сервере. Когда серверов и доменов несколько, нужен общий пульт со списком сертификатов, сроками и уведомлениями. Именно это делает Certimate. Для одного сайта на одном VPS certbot с таймером справится и проще.
Сколько стоит программа?
Лицензия MIT, платить за сам Certimate не нужно. Оплачивается только сервер, на котором он работает, и время специалиста на настройку.
Коротко о главном
Срок сертификата Let's Encrypt составляет 90 дней, и вручную такое хозяйство рано или поздно ломается. Certimate собирает выпуск, развёртывание, продление и контроль в одну панель, а уведомления в Telegram предупреждают заранее. Минусы понятны: нет русского интерфейса, версия 0.4.x, часть российских облаков придётся подключать через SSH.
Мы разворачиваем и подключаем ваши домены под ключ: ставим Certimate, настраиваем выпуск, развёртывание на ваши серверы и уведомления, проверяем продление на тестовом домене. Подробнее о такой работе на странице DevOps и инфраструктура. Напишите мне в Telegram с кодовым словом «ДОМЕНЫ», и мы посмотрим вашу ситуацию с сертификатами.
Ещё open-source для бизнеса
Эта статья — часть каталога бесплатных решений, которые я разворачиваю на вашем сервере под ключ: CRM, аналитика, документы, почта, безопасность, магазины, AI.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


