Как получить сертификат TLS для IP-адреса: новые возможности Let's Encrypt
Сертификат TLS для IP-адреса — это цифровой документ, который подтверждает подлинность сервера при подключении по IP, а не по доменному имени. 15 января 2026 года Let's Encrypt сделал общедоступным профиль shortlived, позволяющий выпускать 6-дневные сертификаты для чистых IPv4-адресов. Это означает,

Сертификат TLS для IP-адреса — это цифровой документ, который подтверждает подлинность сервера при подключении по IP, а не по доменному имени. 15 января 2026 года Let's Encrypt сделал общедоступным профиль shortlived, позволяющий выпускать 6-дневные сертификаты для чистых IPv4-адресов. Это означает, что владельцам микросервисов, API и IoT-устройств больше не нужно покупать и регистрировать доменные имена только ради защиты трафика. Раньше Let's Encrypt проверял только домены, и сертификаты для IP были недоступны, что вынуждало использовать самоподписанные сертификаты или дорогие коммерческие решения. Теперь любой разработчик может получить официальный доверенный сертификат прямо на IP-адрес, экономя время и деньги. В этой статье разберем, как это работает, какие есть ограничения и как настроить HTTPS для сервера без домена.
Let's Encrypt начинает выдавать сертификаты для IP-адресов
15 января 2026 года — важная дата для всех, кто работает с серверами без доменных имен. Let's Encrypt, некоммерческий центр сертификации, запустил общедоступный профиль shortlived, который позволяет выпускать TLS-сертификаты для «чистых» IPv4-адресов. Это стало возможным после многолетней работы над методом проверки владения IP-адресом. Ранее Let's Encrypt поддерживал только доменные имена, используя протокол ACME (Automated Certificate Management Environment) для подтверждения контроля над доменом. Для IP-адресов требовался отдельный механизм, и теперь он реализован.
Сертификаты shortlived имеют срок действия всего 6 дней, что значительно короче стандартных 90-дневных сертификатов. Это сделано специально для повышения безопасности: короткий срок жизни снижает риск компрометации ключей. Автоматическое продление через ACME-клиентов, таких как Certbot или acme.sh, делает процесс полностью автоматизированным. Для проверки владения IP-адресом используется метод, аналогичный HTTP-01 для доменов: на сервере размещается специальный файл, который должен быть доступен по HTTP на порту 80. Для IP-адресов это означает, что сервер должен быть доступен по HTTP на самом IP-адресе, что технически сложнее, чем для доменов, но реализуемо.
Почему это важно? Микросервисные архитектуры, API-взаимодействия и IoT-устройства часто работают на серверах, у которых нет доменного имени. Например, внутренние сервисы в кластере Kubernetes или устройства умного дома могут иметь только IP-адрес. Раньше для защиты их трафика приходилось покупать домен, настраивать DNS и платить за сертификат. Теперь этого не нужно: можно выпустить сертификат прямо на IP-адрес, используя бесплатный сервис Let's Encrypt. Это упрощает жизнь разработчикам и администраторам, снижает затраты и повышает безопасность.
Предыстория: почему раньше нельзя было получить сертификат для IP
Долгое время Let's Encrypt и другие центры сертификации не выдавали сертификаты для IP-адресов. Причина — в технических сложностях проверки владения IP-адресом. Для доменов используется протокол ACME, который позволяет подтвердить контроль через DNS-записи или размещение файла на веб-сервере. Для IP-адресов такой метод не работал, потому что DNS-записи не применимы, а размещение файла требует, чтобы сервер был доступен по HTTP на самом IP-адресе, что часто невозможно из-за сетевых конфигураций.
Кроме того, центры сертификации опасались, что IP-адреса могут быть использованы для фишинга или других злоупотреблений. Доменные имена можно проверить через WHOIS и другие базы данных, а IP-адреса принадлежат интернет-провайдерам и могут быть перераспределены. Однако с ростом количества устройств и сервисов без доменов, особенно в сфере IoT и микросервисов, возникла настоятельная потребность в таких сертификатах. Let's Encrypt начал экспериментировать с этим еще в 2024 году, а в 2026 году официально запустил профиль shortlived.
В контексте развития интернета вещей и облачных технологий это событие можно назвать долгожданным. Многие компании вынуждены были использовать самоподписанные сертификаты, которые не доверяются браузерами и приложениями, или платить значительные суммы за коммерческие сертификаты от таких компаний, как DigiCert или GlobalSign. Теперь у них есть бесплатная альтернатива, которая соответствует современным стандартам безопасности.
Как получить сертификат для IP-адреса?
Процесс получения сертификата для IP-адреса в Let's Encrypt похож на получение сертификата для домена, но с некоторыми отличиями. Основное отличие — метод проверки владения IP-адресом. Вместо DNS-записи или HTTP-файла для домена, для IP-адреса используется HTTP-01-вызов, который требует, чтобы сервер был доступен по HTTP на порту 80 по самому IP-адресу. Это означает, что на сервере должен быть запущен веб-сервер, который может обслуживать запросы на корневом пути /.well-known/acme-challenge/.
Для автоматизации можно использовать ACME-клиенты, такие как Certbot. Команда будет выглядеть примерно так: certbot certonly --standalone --preferred-challenges http --http-01-address 192.168.1.1 -d 192.168.1.1. Здесь -d указывает IP-адрес вместо домена. Важно, чтобы IP-адрес был публичным и маршрутизируемым, так как Let's Encrypt должен иметь возможность подключиться к нему из интернета. Также необходимо, чтобы порт 80 был открыт и доступен извне.
Еще один нюанс: сертификаты shortlived действуют всего 6 дней, поэтому необходимо настроить автоматическое обновление. Certbot и другие клиенты поддерживают автоматическое продление, так что после первоначальной настройки процесс будет полностью автоматизирован. Для пользователей, которые хотят защитить несколько IP-адресов, можно выпустить один сертификат с несколькими именами, как это делается для доменов.
Технические подробности: как работает профиль shortlived
Профиль shortlived — это специальный тип сертификата, который имеет значительно меньший срок действия, чем стандартные сертификаты. Обычные сертификаты Let's Encrypt действуют 90 дней, но профиль shortlived сокращает этот срок до 6 дней. Это сделано для того, чтобы минимизировать последствия компрометации ключей: если ключ будет украден, он будет действителен только короткое время. Кроме того, короткие сертификаты стимулируют автоматизацию процесса обновления, что снижает риск человеческих ошибок.
Технически профиль shortlived использует те же алгоритмы и стандарты, что и обычные сертификаты: X.509, ключи RSA или ECDSA, подпись SHA-256. Отличие лишь в сроке действия и в том, что он предназначен для IP-адресов. Для проверки владения IP-адресом используется метод, основанный на HTTP-01, но с адаптацией для IP. Это требует, чтобы сервер был доступен по HTTP на порту 80, и чтобы файл проверки был доступен по адресу http://IP/.well-known/acme-challenge/{token}.
Сравнение с предыдущими версиями: раньше, если вы пытались выпустить сертификат для IP-адреса через Let's Encrypt, вы получали ошибку, потому что ACME не поддерживал IP-адреса. Теперь профиль shortlived поддерживает IPv4-адреса, а поддержка IPv6 ожидается в будущем. Это ограничение важно учитывать, если вы работаете с IPv6-адресами.
Кого затронет и как
Новая возможность получения сертификатов для IP-адресов затронет несколько категорий пользователей. Во-первых, это разработчики микросервисов, которые часто развертывают сервисы на внутренних IP-адресах в облаке или в локальных сетях. Теперь они могут защитить трафик между сервисами без необходимости покупать домен. Во-вторых, это администраторы IoT-устройств, таких как камеры видеонаблюдения, умные датчики или промышленные контроллеры. Многие из них имеют только IP-адрес, и теперь их можно защитить с помощью официальных сертификатов.
В-третьих, это владельцы небольших API-серверов, которые предоставляют доступ к своим данным по IP-адресу. Например, если у вас есть API для погоды или курсов валют, и вы не хотите тратиться на домен, теперь вы можете использовать сертификат для IP. Это также актуально для разработчиков, которые тестируют приложения на удаленных серверах.
В России и СНГ эта новость особенно актуальна, так как многие компании используют внутренние IP-адреса для своих сервисов. Однако стоит помнить, что сертификаты shortlived требуют автоматического обновления, поэтому необходимо настроить планировщик задач или использовать встроенные функции ACME-клиентов. В целом, это значительный шаг вперед в обеспечении безопасности интернета вещей и микросервисных архитектур.
Ограничения и важные нюансы
Несмотря на все преимущества, у сертификатов для IP-адресов есть ряд ограничений. Во-первых, поддерживаются только IPv4-адреса, IPv6 пока не поддерживается. Во-вторых, IP-адрес должен быть публичным и доступным из интернета, что исключает использование частных IP-адресов из локальных сетей. В-третьих, срок действия сертификата всего 6 дней, что требует надежной автоматизации обновления. Если автоматическое продление не настроено, сертификат быстро истечет, и сайт станет недоступен.
Также важно учитывать, что сертификаты для IP-адресов могут не работать в некоторых браузерах или приложениях, которые не поддерживают такие сертификаты. Хотя большинство современных браузеров поддерживают их, некоторые старые версии могут не доверять им. Наконец, метод проверки через HTTP-01 требует, чтобы порт 80 был открыт, что может быть проблемой для серверов, работающих только по HTTPS.
Несмотря на эти ограничения, новая возможность Let's Encrypt — это значительный прогресс. Она позволяет разработчикам и администраторам защитить свои сервисы без лишних затрат и хлопот. Если вы используете IP-адреса для своих сервисов, обязательно попробуйте новый профиль shortlived и настройте автоматическое обновление, чтобы обеспечить постоянную безопасность.
Заключение
Let's Encrypt сделал важный шаг, позволив выпускать сертификаты для IP-адресов. Это упрощает защиту микросервисов, IoT-устройств и API без доменных имен. Профиль shortlived с 6-дневным сроком действия требует автоматизации, но при правильной настройке это надежное и бесплатное решение. Несмотря на ограничения, такие как поддержка только IPv4 и необходимость публичного IP, это значительное улучшение по сравнению с самоподписанными сертификатами. Если вы управляете серверами без домена, обязательно рассмотрите эту возможность для повышения безопасности ваших сервисов.