Security

5 nhà cung cấp chứng chỉ SSL miễn phí 90 ngày cho VPS

Quản trị VPS, việc phải gia hạn chứng chỉ SSL thủ công mỗi năm là một cực hình. Let's Encrypt từng tạo ra cuộc cách mạng với thời hạn 90 ngày, nhưng giờ đây bạn có nhiều lựa chọn hơn: ZeroSSL, Google Trust Services, SSL.com và cả Buypass. Bài viết này so sánh 5 nhà cung cấp chứng chỉ SSL miễn phí 90 ngày dành cho VPS, dựa trên giao thức ACME, tốc độ cấp phát và mức độ tương thích với các công cụ tự động hóa như Certbot, acme.sh hay Caddy.

Vì sao SSL miễn phí 90 ngày lại phổ biến trên VPS

Thời hạn 90 ngày không phải là con số ngẫu nhiên. Nó là kết quả của nỗ lực giảm thiểu rủi ro khi chứng chỉ bị lộ khóa bí mật. Nếu chứng chỉ có giá trị 1 năm và bị đánh cắp, kẻ tấn công có gần 365 ngày để lạm dụng. Với chu kỳ 90 ngày, thời gian này rút ngắn đáng kể, buộc kẻ xấu phải liên tục duy trì truy cập vào hệ thống.

Với người quản trị VPS, chu kỳ ngắn đồng nghĩa với việc phải tự động hóa. Không ai muốn dậy lúc 3 giờ sáng để cấp lại chứng chỉ. Giao thức ACME (Automatic Certificate Management Environment) ra đời để giải quyết bài toán này. Certbot, acme.sh, Caddy đều hỗ trợ ACME, cho phép gia hạn tự động mà không cần can thiệp thủ công.

Điểm mấu chốt: cả 5 nhà cung cấp dưới đây đều hỗ trợ ACME, nhưng khác nhau về giới hạn số lượng chứng chỉ, tốc độ cấp phát và quy trình xác thực.

Tiêu chí đánh giá nhà cung cấp SSL miễn phí cho VPS

Trước khi đi vào chi tiết từng nhà cung cấp, cần thống nhất tiêu chí so sánh. Với một chiếc VPS chạy website hoặc ứng dụng, bạn quan tâm đến những yếu tố sau:

  • Giao thức ACME: Hỗ trợ chuẩn ACME v2 để dùng chung công cụ Certbot, acme.sh.
  • Hạn mức cấp phát: Số chứng chỉ và số tên miền được cấp miễn phí mỗi ngày hoặc mỗi tuần.
  • Phương thức xác thực: HTTP-01 (qua file tĩnh), DNS-01 (qua bản ghi TXT), TLS-ALPN-01.
  • Thời hạn tối đa: Có đúng 90 ngày hay ngắn hơn.
  • Wildcard: Có cấp được chứng chỉ wildcard cho tên miền phụ hay không.
  • Độ tin cậy: Toàn bộ trình duyệt và hệ điều hành đã chấp nhận root CA chưa.

Dưới đây là bảng so sánh nhanh trước khi đi vào phân tích từng nhà cung cấp.

Tiêu chíLet's EncryptZeroSSLGoogle Trust ServicesSSL.comBuypass
Giao thức ACMECó (v2)Có (v2)Có (v2)Có (v2)Có (v2)
Thời hạn tối đa90 ngày90 ngày90 ngày90 ngày180 ngày
WildcardCó (DNS-01)Có (DNS-01)Có (DNS-01)Có (DNS-01)Có (DNS-01)
Hạn mức mỗi ngày50 chứng chỉ / tên miền3 chứng chỉ / tài khoản (gói free)Không công bố chính thứcKhông công bố chính thứcKhông công bố chính thức
Thời gian cấp phátVài giâyVài giâyVài giâyVài giâyVài chục giây
Phù hợp choMọi loại VPSNgười cần quản lý qua web dashboardHệ thống dùng Google CloudDoanh nghiệp cần hỗ trợ kỹ thuậtNgười dùng khu vực Bắc Âu

1. Let's Encrypt - chuẩn mực SSL miễn phí do cộng đồng vận hành

Let's Encrypt là nhà cung cấp SSL miễn phí lớn nhất thế giới, vận hành bởi Internet Security Research Group (ISRG), một tổ chức phi lợi nhuận. Đây là lựa chọn mặc định của Certbot và hầu hết các control panel như cPanel, Plesk, DirectAdmin.

Điểm mạnh của Let's Encrypt đến từ sự ổn định và hệ sinh thái hỗ trợ rộng lớn. Khi gặp lỗi, bạn tìm kiếm sẽ ra hàng nghìn bài viết, diễn đàn thảo luận. Hạn mức hiện tại là 50 chứng chỉ cho mỗi tên miền đăng ký mỗi tuần, kèm theo giới hạn 5 chứng chỉ trùng lặp mỗi tuần. Với một VPS chạy vài website, con số này quá đủ.

Cài đặt cho VPS chạy Nginx trên Ubuntu 24.04 bằng Certbot:

sudo apt update
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d example.com -d www.example.com

Certbot tự động cấu hình Nginx, cài chứng chỉ và thiết lập cron job gia hạn. Kiểm tra trạng thái gia hạn bằng lệnh:

sudo certbot renew --dry-run

Nhược điểm riêng biệt: Let's Encrypt không có giao diện web để quản lý chứng chỉ. Mọi thao tác đều qua dòng lệnh hoặc API. Nếu bạn không quen terminal, hãy cân nhắc ZeroSSL hoặc SSL.com.

2. ZeroSSL - lựa chọn có dashboard trực quan

ZeroSSL ra mắt năm 2016 và nhanh chóng trở thành đối thủ đáng gờm của Let's Encrypt nhờ giao diện web thân thiện. Bạn có thể tạo chứng chỉ, xác thực tên miền và tải file xuống chỉ qua vài cú click, không cần đụng đến dòng lệnh.

Điểm khác biệt lớn nhất của ZeroSSL nằm ở hạn mức: gói miễn phí giới hạn 3 chứng chỉ cùng lúc cho một tài khoản. Nếu bạn quản lý hơn 3 tên miền trên cùng một VPS, cần nâng cấp lên gói trả phí hoặc xóa chứng chỉ cũ để cấp chứng chỉ mới.

ZeroSSL hỗ trợ đầy đủ ACME v2, tương thích với Certbot, acme.sh. Cách cài đặt bằng acme.sh:

curl https://get.acme.sh | sh -s [email protected]
acme.sh --issue --server zerossl -d example.com -w /var/www/html

Một lưu ý: ZeroSSL yêu cầu tạo tài khoản và lấy API key trước khi dùng ACME. Certbot sẽ tự động xử lý bước này trong lần chạy đầu tiên nếu bạn trả lời đúng các câu hỏi tương tác.

Với người mới bắt đầu hoặc thích quản lý trực quan, ZeroSSL là lựa chọn dễ tiếp cận hơn Let's Encrypt rất nhiều. Hạn mức 3 chứng chỉ là đủ cho một VPS nhỏ chạy 2-3 website.

3. Google Trust Services - dựa trên hạ tầng bảo mật của Google

Google Trust Services (GTS) là nhà cung cấp SSL miễn phí chính thức của Google, vận hành dựa trên hạ tầng bảo mật từng dùng để bảo vệ các dịch vụ như Gmail, Google Search. Năm 2021, Google chuyển GTS sang sử dụng chuẩn ACME, mở cửa cho cộng đồng.

Điểm mạnh của GTS nằm ở độ tin cậy. Hạ tầng của Google gần như không có thời gian chết, root CA của GTS đã được cài đặt sẵn trên mọi trình duyệt và hệ điều hành phổ biến. Thời hạn chứng chỉ cũng là 90 ngày, tuân thủ chuẩn công nghiệp của CA/Browser Forum.

GTS phù hợp nhất với hệ thống đang chạy trên Google Cloud Platform, nhưng hoàn toàn dùng được cho VPS đặt bất kỳ đâu. Cấu hình với Certbot:

sudo certbot certonly --server https://dv.acme-v02.api.pki.goog/directory \
  -d example.com --preferred-challenges http \
  --register-unsafely-without-email

Người dùng ở Việt Nam vẫn có thể cấp chứng chỉ GTS thành công, nhưng tốc độ xác thực có thể chậm hơn một chút so với Let's Encrypt do đường truyền tới máy chủ của Google đặt tại nước ngoài. Nếu VPS của bạn đặt tại Việt Nam và kết nối quốc tế không ổn định, quá trình xác thực HTTP-01 có thể thất bại và cần thử lại.

4. SSL.com - phù hợp doanh nghiệp cần hỗ trợ kỹ thuật

SSL.com là nhà cung cấp chứng chỉ số có trụ sở tại Mỹ, hoạt động từ năm 2002. Khác với ba cái tên trên, SSL.com là nhà cung cấp thương mại nhưng vẫn có gói SSL miễn phí 90 ngày dành cho mục đích thử nghiệm và ứng dụng nhỏ.

Điểm mạnh của SSL.com nằm ở dịch vụ hỗ trợ khách hàng. Nếu bạn gặp lỗi trong quá trình cấp chứng chỉ, có thể mở ticket hoặc gọi điện trực tiếp. Với doanh nghiệp vận hành website thương mại điện tử, yếu tố này đáng giá hơn việc tiết kiệm vài phút cấu hình.

SSL.com hỗ trợ đầy đủ ACME v2. Cách đăng ký tài khoản ACME và cấp chứng chỉ:

curl https://acme.ssl.com/sslcom-dv-rsa -o sslcom-acme.sh
chmod +x sslcom-acme.sh
./sslcom-acme.sh --issue --standalone -d example.com --email [email protected]

Giao diện web của SSL.com cung cấp công cụ quản lý chứng chỉ tập trung, cho phép xem danh sách tất cả chứng chỉ đang hoạt động, thời gian hết hạn, trạng thái gia hạn. Hữu ích khi bạn quản lý nhiều VPS.

Nhược điểm: quy trình đăng ký tài khoản SSL.com yêu cầu xác minh email và có thể kiểm tra danh tính, lâu hơn so với việc tạo tài khoản Let's Encrypt tự động.

5. Buypass - lựa chọn đến từ Bắc Âu với thời hạn dài hơn

Buypass là nhà cung cấp chứng chỉ số của Na Uy, vận hành bởi Buypass AS. Họ nổi bật với thời hạn chứng chỉ miễn phí lên tới 180 ngày, gấp đôi so với các đối thủ còn lại trong danh sách.

Thời hạn dài hơn giúp giảm tần suất gia hạn, đặc biệt hữu ích với VPS chạy nhiều tên miền. Nếu bạn đang xoay vòng 10 chứng chỉ Let's Encrypt mỗi 90 ngày, chuyển sang Buypass giảm một nửa số lần gia hạn trong năm.

Buypass cũng hỗ trợ ACME v2, tương thích với Certbot. Cách cấu hình:

sudo certbot certonly --server https://api.buypass.com/acme/directory \
  -d example.com --preferred-challenges http \
  --register-unsafely-without-email

Một lưu ý: máy chủ ACME của Buypass đặt tại châu Âu, độ trễ khi xác thực từ VPS tại Việt Nam có thể cao hơn. Tuy nhiên, giao thức HTTP-01 chỉ cần máy chủ của Buypass truy cập được website của bạn qua cổng 80, không yêu cầu kết nối trực tiếp từ VPS tới Buypass.

Nhược điểm chính của Buypass: độ phổ biến thấp hơn hẳn Let's Encrypt. Khi gặp lỗi, tài liệu và cộng đồng hỗ trợ mỏng hơn nhiều. Nếu bạn không ngại tự mày mò, đây là lựa chọn đáng cân nhắc.

Nên chọn nhà cung cấp SSL miễn phí nào cho VPS

Với đa số trường hợp, câu trả lời là Let's Encrypt. Lý do không nằm ở tính năng vượt trội mà đến từ hệ sinh thái: Certbot cài mặc định, control panel tích hợp sẵn, tài liệu phong phú nhất. Khi bạn SSH vào một VPS mới và chạy lệnh cài Certbot, nó mặc định trỏ tới Let's Encrypt.

Chọn ZeroSSL nếu bạn thích quản lý qua giao diện web và chỉ cần tối đa 3 chứng chỉ miễn phí. Chọn Google Trust Services nếu hệ thống đang chạy trên Google Cloud hoặc bạn muốn một cái tên có tiếng trong ngành. Chọn SSL.com nếu cần hỗ trợ kỹ thuật trực tiếp từ nhà cung cấp. Chọn Buypass nếu muốn giảm tần suất gia hân nhờ thời hạn 180 ngày.

Một khi đã chọn nhà cung cấp, việc cấu hình gia hạn tự động là bắt buộc. Dù dùng Certbot, acme.sh hay Caddy, hãy đảm bảo cron job hoặc systemd timer hoạt động đúng. Đừng chờ đến ngày chứng chỉ hết hạn rồi mới cuống cuồng xử lý. Khi bạn thuê một VPS Linux và cài đặt Nginx làm reverse proxy, hãy cấu hình SSL tự động gia hạn ngay từ đầu, tránh rắc rối về sau. Với hạ tầng cần bảo mật cao, bạn có thể kết hợp SSL miễn phí với một giải pháp tường lửa ứng dụng web như ModSecurity để tăng lớp bảo vệ.

Câu hỏi thường gặp

Chứng chỉ SSL miễn phí 90 ngày có an toàn không

Có. Chứng chỉ SSL miễn phí từ Let's Encrypt, ZeroSSL, Google Trust Services đều sử dụng mã hóa tương tự chứng chỉ trả phí. Sự khác biệt nằm ở chính sách xác thực và dịch vụ hỗ trợ, không nằm ở độ mạnh của mã hóa.

SSL Let's Encrypt và chứng chỉ trả phí khác nhau thế nào

Let's Encrypt chỉ cấp loại Domain Validation (DV), không cấp Organization Validation (OV) hay Extended Validation (EV). Với website thương mại điện tử cần hiển thị tên doanh nghiệp trên thanh địa chỉ, bạn vẫn phải mua SSL OV hoặc EV từ nhà cung cấp thương mại.

Làm sao để gia hạn SSL tự động cho VPS

Dùng Certbot với lệnh sudo certbot renew trong cron job hoặc systemd timer. Certbot mặc định tự động gia hạn chứng chỉ 30 ngày trước khi hết hạn, bạn chỉ cần kiểm tra log định kỳ bằng systemctl status certbot.timer.

SSL miễn phí có cấp được wildcard cho tên miền phụ không

Có. Let's Encrypt, ZeroSSL, Google Trust Services đều hỗ trợ wildcard qua phương thức xác thực DNS-01. Bạn cần tạo bản ghi TXT trong DNS và dùng Certbot với plugin DNS tương ứng nhà cung cấp tên miền.

Nhà cung cấp SSL miễn phí nào hỗ trợ nhiều tên miền nhất

Let's Encrypt có hạn mức cao nhất, 50 chứng chỉ mỗi tên miền mỗi tuần. ZeroSSL giới hạn 3 chứng chỉ miễn phí. Google Trust Services, SSL.com, Buypass không công bố hạn mức chính thức nhưng thực tế thường chấp nhận hàng chục chứng chỉ mỗi tài khoản.

Bài viết liên quan

Lưu ý: Bài viết mang tính tham khảo, tổng hợp kiến thức chung. Mỗi hệ thống, hạ tầng và nhu cầu có đặc thù riêng, nên kiểm thử trong môi trường an toàn và tham vấn kỹ sư trước khi triển khai thực tế.