webtrajans
ru

Что такое SSL-сертификат и как перевести сайт на HTTPS

SSL-сертификат шифрует соединение между браузером и сайтом и подтверждает, что вы попали на настоящий домен. Без него браузеры помечают сайт как небезопасный.

Обновлено: 5 мин чтения

Когда вы открываете сайт по адресу с https://, браузер и сервер договариваются о шифровании, и всё, что передаётся — пароли, данные карт, формы заявок, — нельзя прочитать или подменить по дороге. За эту договорённость отвечает протокол TLS, а SSL-сертификат — электронный документ, который подтверждает, что сервер действительно принадлежит владельцу домена.

Как работает SSL/TLS

Упрощённо подключение выглядит так:

  1. Браузер обращается к сайту и сообщает, какие версии TLS и алгоритмы поддерживает.
  2. Сервер отправляет свой сертификат: в нём доменное имя, открытый ключ, срок действия и подпись удостоверяющего центра (CA).
  3. Браузер проверяет подпись по встроенному списку доверенных корневых центров, срок действия и совпадение домена.
  4. Стороны вырабатывают общий сеансовый ключ, и дальше весь обмен шифруется.

Если хоть одна проверка не прошла, браузер показывает предупреждение «Подключение не защищено», и большинство посетителей уходят.

Виды сертификатов: DV, OV, EV

Тип Что проверяется Срок выпуска Для кого
DV (Domain Validation) Только контроль над доменом Минуты Блоги, сайты компаний, большинство магазинов
OV (Organization Validation) Домен + существование организации 1–3 дня Корпоративные сайты, сервисы
EV (Extended Validation) Расширенная проверка юрлица До недели и дольше Банки, крупные платёжные сервисы

Уровень шифрования у всех трёх одинаковый. Разница — в том, насколько подробно удостоверяющий центр проверил владельца. Современные браузеры больше не выделяют EV зелёной строкой, поэтому для обычного сайта выгода от EV невелика.

По охвату доменов сертификаты бывают:

  • однодоменные — example.ru (обычно вместе с www);
  • wildcard — *.example.ru, все поддомены одного уровня;
  • мультидоменные (SAN) — несколько разных доменов в одном сертификате.

Бесплатный сертификат Let’s Encrypt

Let’s Encrypt — некоммерческий удостоверяющий центр, который выдаёт бесплатные DV-сертификаты. В большинстве панелей хостинга (ISPmanager, cPanel, Plesk и др.) он включается одной кнопкой. На своём сервере удобно использовать клиент Certbot:

sudo certbot --nginx -d example.ru -d www.example.ru

Важно знать о сроках. Сертификаты Let’s Encrypt действуют 90 дней, и проект объявил поэтапное сокращение до 45 дней к 2028 году. Кроме того, по решению CA/Browser Forum все публичные сертификаты, выпущенные с 15 марта 2026 года, действуют не более 200 дней; с марта 2027 года лимит станет 100 дней, с марта 2029 года — 47 дней. Вывод один: продление должно быть автоматическим. Ручное обновление раз в год уходит в прошлое.

В России отдельно существуют сертификаты Национального удостоверяющего центра (Russian Trusted Root CA), которые используют некоторые государственные и банковские сайты. Им доверяют не все браузеры по умолчанию, поэтому для обычного коммерческого сайта стандартный международный сертификат остаётся основным выбором.

Частые ошибки и как их исправить

Ошибка в браузере Причина Решение
NET::ERR_CERT_DATE_INVALID Сертификат истёк или на компьютере неверная дата Продлить, настроить автопродление
ERR_CERT_COMMON_NAME_INVALID Сертификат выпущен для другого имени Добавить нужный домен (например, www) в сертификат
ERR_CERT_AUTHORITY_INVALID Самоподписанный сертификат или неполная цепочка Установить промежуточные сертификаты (fullchain)
Нет замка, «Небезопасно» в части страницы Смешанный контент Перевести все ресурсы на HTTPS
ERR_SSL_PROTOCOL_ERROR Ошибка конфигурации TLS на сервере Проверить настройки, включить TLS 1.2/1.3

Проблема неполной цепочки коварна: в Chrome на компьютере сайт может открываться нормально, а на Android или в старых программах — с ошибкой. Проверка SSL-сертификата показывает срок действия, домены в сертификате и полноту цепочки.

Смешанный контент чаще всего возникает после переезда на HTTPS: в базе данных CMS остаются абсолютные ссылки http:// на картинки. Решение — массовая замена ссылок в базе и заголовок Content-Security-Policy: upgrade-insecure-requests как временная страховка.

Переадресация с HTTP на HTTPS

После установки сертификата сайт должен открываться только по HTTPS, а все старые адреса — перенаправляться постоянным 301-м редиректом. Пример для nginx:

server {
    listen 80;
    server_name example.ru www.example.ru;
    return 301 https://example.ru$request_uri;
}

Для Apache в .htaccess:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://example.ru/$1 [L,R=301]

Проверьте результат в проверке редиректов: с http://www.example.ru должен быть один переход сразу на итоговый адрес, без цепочки из трёх-четырёх шагов. Про виды перенаправлений подробно — в гайде Редирект 301 и 302.

Дополнительно можно включить заголовок HSTS, чтобы браузер сам всегда открывал сайт по HTTPS:

Strict-Transport-Security: max-age=31536000

Включайте HSTS только когда уверены, что HTTPS работает на всех поддоменах.

Как проверить сертификат вручную

Помимо онлайн-проверки, сертификат можно посмотреть прямо в браузере: нажмите на значок слева от адреса → «Подключение защищено» → «Сертификат действителен». Там видно, кем выдан сертификат, для каких доменов и до какой даты он действует.

Из командной строки то же самое показывает OpenSSL:

openssl s_client -connect example.ru:443 -servername example.ru < /dev/null | openssl x509 -noout -dates -subject -issuer

Команда выведет даты начала и окончания действия (notBefore, notAfter), владельца и издателя.

Сколько стоит сертификат

Вариант Примерная стоимость Комментарий
Let’s Encrypt, ZeroSSL и другие бесплатные DV 0 ₽ Автоматическое продление, подходит большинству сайтов
Платный DV от нескольких сотен рублей в год Поддержка продавца, иногда гарантийная страховка
OV / EV от нескольких тысяч до десятков тысяч рублей в год Проверка организации, нужна для отдельных отраслей

Многие хостинги включают бесплатный сертификат в тариф — прежде чем покупать, проверьте панель управления.

Переезд на HTTPS и поиск

  • В Google Search Console добавьте HTTPS-версию (или подтвердите доменный ресурс).
  • В Яндекс Вебмастере добавьте HTTPS-версию сайта и при необходимости используйте инструмент «Переезд сайта».
  • Обновите адреса в sitemap.xml, canonical, внутренних ссылках и в настройках аналитики.

Чек-лист

  • Сертификат установлен и покрывает все нужные домены (с www и без).
  • Автопродление настроено и проверено.
  • Цепочка сертификатов полная.
  • Все HTTP-адреса ведут на HTTPS одним 301-м редиректом.
  • Нет смешанного контента.
  • Sitemap, canonical и внутренние ссылки используют HTTPS.
  • Мониторинг срока действия сертификата настроен.

Раз в месяц полезно запускать проверку SSL: так вы заметите проблему с продлением раньше, чем посетители увидят ошибку. Если сайт уже не открывается, пройдите диагностику из гайда Почему не открывается сайт.

Частые вопросы

Чем SSL отличается от TLS?

SSL — устаревшее название протокола; все версии SSL давно считаются небезопасными. Сегодня используется TLS 1.2 и TLS 1.3, но по привычке сертификаты продолжают называть SSL.

Бесплатный сертификат Let's Encrypt хуже платного?

По уровню шифрования — нет, он такой же. Платные OV и EV дополнительно подтверждают организацию и могут включать страховку и поддержку, но для большинства сайтов бесплатного DV-сертификата достаточно.

На какой срок выдаётся SSL-сертификат?

С 15 марта 2026 года публичные сертификаты выдаются максимум на 200 дней, с марта 2027 года — на 100 дней, с марта 2029 года — на 47 дней. Let's Encrypt выдаёт сертификаты на 90 дней и постепенно сокращает срок до 45 дней к 2028 году.

Почему после установки сертификата замок всё равно не появляется?

Чаще всего из-за смешанного контента: страница загружена по HTTPS, но картинки, скрипты или стили подключены по HTTP. Замените такие ссылки на HTTPS или относительные.

Похожие гайды

Редирект 301, 302, 307 и 308: какой выбрать и как настроитьРедирект отправляет посетителя и поискового робота со старого адреса на новый. Правильный тип перенаправления сохраняет позиции в поиске, неправильный — может их обнулить.Почему не открывается сайт: пошаговая диагностикаПервый вопрос при недоступном сайте — он лежит для всех или только у вас? Ответ подскажет, где искать причину: на сервере, в DNS, в сертификате или на вашей стороне.Индекс массы тела: как рассчитать ИМТ и правильно понять результатИМТ — простой способ оценить, соответствует ли вес росту. Он удобен для скрининга, но не показывает, из чего состоит вес, поэтому его стоит дополнять другими измерениями.Core Web Vitals: как понять и улучшить LCP, INP и CLSCore Web Vitals — три метрики Google, которые описывают, как быстро страница показывает контент, как быстро реагирует на действия и насколько стабилен её макет.