Let's Encrypt یک مرجع صدور گواهی (CA) غیرانتفاعی است که گواهینامه SSL/TLS رایگان، خودکار و معتبر برای همهی وبسایتها صادر میکند. اگر میخواهید سایت خود را از http به https منتقل کنید بدون آنکه هزینهای بابت گواهی بپردازید، Let's Encrypt همان راهکاری است که میلیونها دامنه در سراسر جهان از آن استفاده میکنند. در این راهنمای جامع ۲۰۲۵ توضیح میدهیم Let's Encrypt چیست، چطور کار میکند، چگونه با ابزار Certbot گواهی رایگان نصب کنیم، تفاوت آن با گواهیهای تجاری چیست و رایجترین اشتباهات مدیران سایت را چطور برطرف کنیم.
Let's Encrypt چیست و چرا مهم است؟
Let's Encrypt یک مرجع صدور گواهی خودکار است که در سال ۲۰۱۶ توسط بنیاد Internet Security Research Group (ISRG) با پشتیبانی سازمانهایی مانند موزیلا، بنیاد مرزهای الکترونیکی و شرکتهای بزرگ فناوری راهاندازی شد. هدف اصلی این پروژه ساده بود: رمزنگاری کل وب و از میان برداشتن هزینه و پیچیدگی نصب SSL. پیش از Let's Encrypt، گواهی SSL کالایی پولی بود که خرید، اعتبارسنجی و نصب دستی آن برای بسیاری از وبمسترها دشوار بهشمار میرفت.
گواهی SSL/TLS مسئول برقراری اتصال رمزنگاریشده بین مرورگر کاربر و سرور شماست. وقتی این گواهی روی سایت نصب باشد، آدرس سایت با https نمایش داده میشود و یک قفل کوچک کنار نوار آدرس ظاهر میگردد. این یعنی اطلاعاتی مانند رمز عبور، شماره کارت و دادههای فرمها در مسیر انتقال قابل شنود یا دستکاری نیستند. گواهی Let's Encrypt دقیقاً همان سطح رمزنگاری گواهیهای پولی (رمزنگاری ۲۵۶ بیتی) را ارائه میدهد و توسط تمام مرورگرهای مدرن بهعنوان مرجع معتبر شناخته میشود.
اهمیت این موضوع فراتر از امنیت است. گوگل از سالها پیش HTTPS را بهعنوان یک سیگنال رتبهبندی معرفی کرده و مرورگرها سایتهای بدون گواهی را با برچسب «ناامن» علامت میزنند. بنابراین داشتن SSL معتبر امروز یک الزام است، نه یک انتخاب لوکس.
Let's Encrypt چطور کار میکند؟
قلب کار Let's Encrypt پروتکلی بهنام ACME (مخفف Automatic Certificate Management Environment) است. این پروتکل تمام مراحل درخواست، اعتبارسنجی، صدور و تمدید گواهی را خودکار میکند. برخلاف گواهیهای تجاری که در آنها باید مدارک ارسال کنید یا منتظر تأیید دستی بمانید، در Let's Encrypt یک نرمافزار روی سرور شما (مانند Certbot) کل فرآیند را در کمتر از چند دقیقه انجام میدهد.
فرآیند اعتبارسنجی مالکیت دامنه از دو روش اصلی انجام میشود:
- چالش HTTP-01: سرور Let's Encrypt از شما میخواهد یک فایل مشخص را در مسیر
/.well-known/acme-challenge/روی وبسایت قرار دهید. اگر این فایل با محتوای درست از طریق پورت ۸۰ در دسترس باشد، مالکیت شما تأیید میشود. - چالش DNS-01: در این روش باید یک رکورد TXT مشخص در تنظیمات DNS دامنه ثبت کنید. این روش برای صدور گواهی wildcard (پوشش تمام زیردامنهها مانند
*.example.com) ضروری است.
یک نکته کلیدی که باید بدانید: گواهیهای Let's Encrypt فقط ۹۰ روز اعتبار دارند. این کوتاهی عمدی است و دو مزیت دارد؛ اول اینکه اگر کلید خصوصی لو برود، پنجره سوءاستفاده محدود میشود و دوم اینکه کاربران را به تمدید خودکار عادت میدهد. به همین دلیل تنظیم تمدید خودکار بخش جداییناپذیر نصب Let's Encrypt است.
انواع گواهی Let's Encrypt کداماند؟
Let's Encrypt چند نوع گواهی صادر میکند که بسته به نیاز سایت شما کاربرد متفاوتی دارند. جدول زیر تفاوت آنها را نشان میدهد:
| نوع گواهی | پوشش | کاربرد مناسب |
|---|---|---|
| Single Domain (DV) | یک دامنه مشخص مثل example.com |
سایتهای تکدامنهای |
| Multi-Domain (SAN) | چند دامنه در یک گواهی | مدیریت چند سایت با یک گواهی |
| Wildcard | تمام زیردامنهها *.example.com |
سایتهای دارای زیردامنههای متعدد |
نکته مهم این است که Let's Encrypt فقط گواهی از نوع Domain Validation (DV) صادر میکند. یعنی صرفاً مالکیت دامنه بررسی میشود، نه هویت حقوقی سازمان. اگر به گواهی OV (اعتبارسنجی سازمانی) یا EV (اعتبارسنجی توسعهیافته) نیاز دارید — مثلاً برای درگاههای بانکی یا فروشگاههای بزرگ که میخواهند نام شرکت در گواهی درج شود — باید سراغ گواهیهای تجاری بروید. برای مقایسه کامل انواع گواهی و انتخاب نوع مناسب میتوانید به صفحه خرید گواهی SSL برتینا مراجعه کنید.
مقایسه Let's Encrypt با گواهی SSL تجاری
یک پرسش رایج این است که آیا گواهی رایگان کافی است یا باید هزینه کنیم. پاسخ به نوع پروژه بستگی دارد. جدول زیر تفاوتهای کلیدی را روشن میکند:
| ویژگی | Let's Encrypt | گواهی تجاری |
|---|---|---|
| هزینه | رایگان | سالانه پولی |
| مدت اعتبار | ۹۰ روز | معمولاً یک سال |
| سطح اعتبارسنجی | فقط DV | DV، OV و EV |
| گارانتی مالی | ندارد | دارد |
| نمایش نام شرکت | خیر | در OV/EV بله |
| پشتیبانی اختصاصی | انجمنی/جامعهمحور | پشتیبانی رسمی فروشنده |
برای وبلاگها، سایتهای شرکتی معمولی، صفحات فرود و بیشتر پروژههای کوچک تا متوسط، Let's Encrypt کاملاً کافی است و از نظر رمزنگاری هیچ تفاوتی با گواهی پولی ندارد. اما اگر فروشگاه اینترنتی بزرگ، درگاه پرداخت یا سرویسی دارید که نیاز به گارانتی مالی و اعتماد بصری بیشتر مشتری دارد، گواهی OV/EV تجاری انتخاب حرفهایتری است.
نصب گواهی رایگان با Certbot گامبهگام
Certbot رایجترین ابزار خط فرمان برای دریافت و نصب خودکار گواهی Let's Encrypt است. این ابزار توسط بنیاد EFF توسعه یافته و با اکثر وبسرورها از جمله Apache و Nginx سازگار است. مراحل زیر برای یک سرور لینوکسی (VPS یا سرور اختصاصی) با دسترسی root نوشته شدهاند:
- نصب Certbot: ابتدا مخزن رسمی را اضافه و بسته را نصب کنید. در اوبونتو معمولاً از دستور
apt install certbot python3-certbot-nginxاستفاده میشود (پکیج پلاگین را متناسب با وبسرور خود انتخاب کنید). - اطمینان از باز بودن پورتها: پورت ۸۰ (HTTP) و ۴۴۳ (HTTPS) باید در فایروال باز باشند تا چالش اعتبارسنجی و اتصال امن برقرار شود.
- اجرای Certbot: برای Nginx دستور
certbot --nginx -d example.com -d www.example.comرا اجرا کنید. Certbot بهصورت خودکار مالکیت دامنه را تأیید، گواهی را دریافت و کانفیگ وبسرور را بهروزرسانی میکند. - انتخاب ریدایرکت خودکار: Certbot از شما میپرسد آیا تمام ترافیک HTTP به HTTPS منتقل شود. گزینه ریدایرکت را انتخاب کنید تا کاربران همیشه از نسخه امن استفاده کنند.
- تست تمدید خودکار: با اجرای
certbot renew --dry-runمطمئن شوید فرآیند تمدید بدون خطا کار میکند. Certbot معمولاً یک تایمر سیستمی برای تمدید خودکار پیش از انقضا تنظیم میکند.
اگر از هاست اشتراکی با کنترلپنل استفاده میکنید، معمولاً نیازی به این مراحل نیست. برای مثال، در سرویسهای میزبانی مبتنی بر cPanel امکان صدور و نصب خودکار SSL رایگان بهصورت یکپارچه فراهم است؛ کافی است از بخش SSL/TLS کنترلپنل، گواهی AutoSSL را فعال کنید. سرویسهای هاست اشتراکی برتینا با کنترلپنل cPanel این قابلیت را بهصورت پیشفرض ارائه میدهند.
نصب Let's Encrypt روی وردپرس چطور است؟
برای سایتهای وردپرسی دو مسیر وجود دارد. اگر هاست شما cPanel دارد، پس از فعال شدن گواهی کافی است در تنظیمات وردپرس (بخش عمومی) آدرس سایت را از http به https تغییر دهید و سپس با افزونهای مانند Really Simple SSL محتوای mixed content (لینکهای ناامن داخل صفحات) را اصلاح کنید. اگر روی سرور مجازی وردپرس نصب کردهاید، همان مراحل Certbot بالا کافی است.
نکته مهم برای کاربران وردپرس این است که پس از فعالسازی SSL حتماً بررسی کنید تصاویر، فایلهای CSS و اسکریپتها همگی از مسیر امن بارگذاری شوند؛ در غیر این صورت مرورگر بهجای قفل سبز، هشدار «محتوای ترکیبی» نشان میدهد. برای راهاندازی سادهتر وردپرس با SSL آماده، هاست وردپرس برتینا محیطی بهینهشده به همراه گواهی امنیتی رایگان در اختیارتان میگذارد.
اشتباهات رایج در استفاده از Let's Encrypt
بسیاری از مشکلات SSL نه از خود Let's Encrypt، بلکه از پیکربندی نادرست ناشی میشوند. شایعترین اشتباهاتی که باید از آنها پرهیز کنید:
- فراموش کردن تمدید خودکار: چون گواهی فقط ۹۰ روز اعتبار دارد، اگر تایمر تمدید تنظیم نشده باشد، سایت پس از انقضا با خطای امنیتی مواجه میشود. همیشه
certbot renew --dry-runرا تست کنید. - بستن پورت ۸۰: برخی مدیران بهاشتباه پورت ۸۰ را کامل میبندند و بعد چالش HTTP-01 برای تمدید شکست میخورد. حداقل باید مسیر
acme-challengeدر دسترس بماند. - رسیدن به محدودیت نرخ (Rate Limit): Let's Encrypt برای هر دامنه در هفته محدودیت تعداد گواهی دارد. اگر بارها بهصورت آزمایشی گواهی صادر کنید، ممکن است موقتاً مسدود شوید. برای تست از محیط Staging استفاده کنید.
- نادیده گرفتن محتوای ترکیبی: حتی با گواهی معتبر، اگر بخشی از صفحه از
httpلود شود، قفل سبز نمایش داده نمیشود. باید تمام منابع را به HTTPS منتقل کنید. - عدم فعالسازی ریدایرکت: اگر HTTP به HTTPS ریدایرکت نشود، موتورهای جستجو ممکن است دو نسخه از سایت را ایندکس کنند و محتوای تکراری ایجاد شود.
تفاوت Certbot با سایر کلاینتهای ACME
Certbot تنها ابزار دریافت گواهی Let's Encrypt نیست، اما شناختهشدهترین آنهاست. بسته به محیط و سطح مهارت، ممکن است کلاینت دیگری برایتان مناسبتر باشد. برای مثال، ابزار acme.sh یک اسکریپت سبک نوشتهشده با زبان Shell است که بدون نیاز به وابستگیهای سنگین پایتون کار میکند و برای سرورهای کممنبع یا محیطهای خاص محبوب است. کلاینتهایی مانند lego نیز برای کاربران زبان Go و اتوماسیون در محیطهای کانتینری گزینه خوبی بهشمار میروند.
با این حال، برای اکثر کاربران عادی که روی سرور مجازی یا اختصاصی با Nginx یا Apache کار میکنند، Certbot بهدلیل مستندات کامل، افزونههای آماده برای وبسرورهای رایج و پیکربندی خودکار تمدید، بهترین نقطه شروع است. نکته مهم این است که همه این کلاینتها از یک پروتکل واحد یعنی ACME استفاده میکنند و گواهی نهایی که صادر میکنند دقیقاً یکسان و بهیکاندازه معتبر است؛ تفاوت فقط در تجربه کاربری و نحوه اتوماسیون است. اگر کنترل کامل روی این ابزارها و پیکربندی سرور برایتان مهم است، یک سرور اختصاصی با دسترسی کامل، بستر ایدهآلی برای مدیریت حرفهای گواهیها فراهم میکند.
محدودیت نرخ و محیط Staging را جدی بگیرید
یکی از نکاتی که تازهکاران اغلب نادیده میگیرند، سیاست محدودیت نرخ (Rate Limit) در Let's Encrypt است. برای جلوگیری از سوءاستفاده و فشار بر زیرساخت رایگان، این سرویس تعداد گواهیهای قابل صدور برای هر دامنه ثبتشده را در بازههای زمانی مشخص محدود میکند. اگر هنگام آزمایش و رفع خطا بارها گواهی واقعی درخواست کنید، ممکن است موقتاً به این سقف برخورد کرده و برای مدتی از صدور گواهی جدید محروم شوید.
راهحل حرفهای این است که هنگام تست پیکربندی از محیط آزمایشی (Staging) استفاده کنید. محیط Staging گواهیهای معتبر مرورگری صادر نمیکند اما کل فرآیند ACME را شبیهسازی میکند و محدودیت نرخ بسیار بازتری دارد. پس از اطمینان از درست بودن پیکربندی، تنها یک بار در محیط تولید (Production) گواهی نهایی را دریافت کنید. این رویکرد از هدر رفتن سهمیه و قفلشدن دامنه جلوگیری میکند و بهویژه در پروژههای بزرگ با چند زیردامنه اهمیت زیادی دارد.
Let's Encrypt برای چه کسانی مناسب نیست؟
با وجود همه مزایا، Let's Encrypt برای هر سناریویی بهترین انتخاب نیست. اگر به هر یک از موارد زیر نیاز دارید، بهتر است گواهی تجاری را بررسی کنید: نیاز به گارانتی مالی در صورت نقص گواهی، لزوم نمایش نام حقوقی شرکت در گواهی (EV)، پروژههایی که سیاست امنیتی سازمانی صدور گواهی از CAهای خاص را الزامی میکند، یا محیطهایی که مدیریت دستی تمدید ۹۰ روزه دشوار است. در این موارد، تیم پشتیبانی فارسیزبان برتینا میتواند نوع مناسب گواهی را با توجه به نیاز شما پیشنهاد دهد.
سوالات متداول
آیا گواهی Let's Encrypt واقعاً رایگان و معتبر است؟
بله. گواهی Let's Encrypt کاملاً رایگان است و توسط تمام مرورگرهای مدرن بهعنوان مرجع معتبر شناخته میشود. سطح رمزنگاری آن دقیقاً برابر گواهیهای پولی است و هیچ برچسب «رایگان» یا تفاوت ظاهری برای بازدیدکننده وجود ندارد. تنها تفاوت در نوع اعتبارسنجی (فقط DV) و مدت اعتبار کوتاهتر است.
چرا گواهی من فقط ۹۰ روز اعتبار دارد؟
عمر کوتاه ۹۰ روزه یک تصمیم عمدی امنیتی است. اگر کلید خصوصی گواهی به هر دلیلی افشا شود، مهاجم فقط تا زمان انقضای کوتاه فرصت سوءاستفاده دارد. ضمناً این کوتاهی، خودکارسازی تمدید را به یک عادت استاندارد تبدیل میکند. با تنظیم صحیح Certbot، تمدید بدون هیچ دخالت دستی انجام میشود.
آیا برای فروشگاه اینترنتی Let's Encrypt کافی است؟
برای فروشگاههای کوچک و متوسط بله، بهشرط آنکه پرداخت از طریق درگاه امن بانک انجام شود. رمزنگاری Let's Encrypt کاملاً استاندارد است. اما فروشگاههای بزرگ که میخواهند نام شرکت در گواهی نمایش داده شود یا گارانتی مالی داشته باشند، معمولاً گواهی OV/EV تجاری را ترجیح میدهند.
اگر تمدید خودکار کار نکند چه اتفاقی میافتد؟
در صورت عدم تمدید، پس از پایان ۹۰ روز مرورگر به بازدیدکنندگان هشدار «اتصال ناامن» نشان میدهد و اعتماد کاربر و رتبه سئوی سایت آسیب میبیند. برای جلوگیری از این مشکل حتماً تایمر تمدید Certbot را تست کنید و اگر از هاست مدیریتشده استفاده میکنید، فعال بودن AutoSSL را بررسی کنید.
جمعبندی
Let's Encrypt رمزنگاری وب را از یک هزینه پیچیده به یک قابلیت رایگان و خودکار تبدیل کرده است. برای بیشتر سایتها این گواهی DV رایگان کاملاً کافی است و با ابزار Certbot در چند دقیقه نصب میشود؛ فقط کافی است تمدید خودکار را درست تنظیم کنید و مراقب محتوای ترکیبی باشید. اگر به گواهی سازمانی (OV/EV) با گارانتی مالی و نمایش نام شرکت نیاز دارید، میتوانید انواع گواهی SSL برتینا را مقایسه و انتخاب کنید. برای راهاندازی سریعتر، هاست اشتراکی برتینا با cPanel صدور خودکار SSL رایگان را فراهم میکند و کاربران وردپرس میتوانند از هاست وردپرس بهینهشده با گواهی امنیتی آماده بهره ببرند. اگر هم به کنترل کامل روی صدور و تمدید گواهی نیاز دارید، یک سرور مجازی با دسترسی root انعطاف لازم برای اجرای Certbot را در اختیارتان میگذارد.




