Standalone-режим Certbot подходит для Debian 13, когда порт 80 может временно занять сам Certbot. Для постоянно работающего Nginx удобнее плагин python3-certbot-nginx.

Важно: HTTP-01 требует доступного извне TCP/80. Не останавливайте веб-сервер, если это нарушит работу других сайтов — используйте webroot или nginx-плагин.

1. Проверьте DNS и порт 80

getent ahosts example.com
sudo ss -ltnp 'sport = :80'

2. Установите Certbot

sudo apt update
sudo apt full-upgrade -y
sudo apt install -y certbot

3. Освободите порт и выпустите сертификат

sudo systemctl stop nginx
sudo certbot certonly --standalone -d example.com -d www.example.com
sudo systemctl start nginx

4. Добавьте deploy-hook и проверьте продление

sudo certbot renew --dry-run --deploy-hook 'systemctl reload nginx'
systemctl list-timers | grep certbot

Проверка результата

sudo certbot certificates
sudo nginx -t

Официальная документация