Когда вы открываете сайт по адресу с https://, браузер и сервер договариваются о шифровании, и всё, что передаётся — пароли, данные карт, формы заявок, — нельзя прочитать или подменить по дороге. За эту договорённость отвечает протокол TLS, а SSL-сертификат — электронный документ, который подтверждает, что сервер действительно принадлежит владельцу домена.
Как работает SSL/TLS
Упрощённо подключение выглядит так:
- Браузер обращается к сайту и сообщает, какие версии TLS и алгоритмы поддерживает.
- Сервер отправляет свой сертификат: в нём доменное имя, открытый ключ, срок действия и подпись удостоверяющего центра (CA).
- Браузер проверяет подпись по встроенному списку доверенных корневых центров, срок действия и совпадение домена.
- Стороны вырабатывают общий сеансовый ключ, и дальше весь обмен шифруется.
Если хоть одна проверка не прошла, браузер показывает предупреждение «Подключение не защищено», и большинство посетителей уходят.
Виды сертификатов: DV, OV, EV
| Тип | Что проверяется | Срок выпуска | Для кого |
|---|---|---|---|
| DV (Domain Validation) | Только контроль над доменом | Минуты | Блоги, сайты компаний, большинство магазинов |
| OV (Organization Validation) | Домен + существование организации | 1–3 дня | Корпоративные сайты, сервисы |
| EV (Extended Validation) | Расширенная проверка юрлица | До недели и дольше | Банки, крупные платёжные сервисы |
Уровень шифрования у всех трёх одинаковый. Разница — в том, насколько подробно удостоверяющий центр проверил владельца. Современные браузеры больше не выделяют EV зелёной строкой, поэтому для обычного сайта выгода от EV невелика.
По охвату доменов сертификаты бывают:
- однодоменные —
example.ru(обычно вместе сwww); - wildcard —
*.example.ru, все поддомены одного уровня; - мультидоменные (SAN) — несколько разных доменов в одном сертификате.
Бесплатный сертификат Let’s Encrypt
Let’s Encrypt — некоммерческий удостоверяющий центр, который выдаёт бесплатные DV-сертификаты. В большинстве панелей хостинга (ISPmanager, cPanel, Plesk и др.) он включается одной кнопкой. На своём сервере удобно использовать клиент Certbot:
sudo certbot --nginx -d example.ru -d www.example.ru
Важно знать о сроках. Сертификаты Let’s Encrypt действуют 90 дней, и проект объявил поэтапное сокращение до 45 дней к 2028 году. Кроме того, по решению CA/Browser Forum все публичные сертификаты, выпущенные с 15 марта 2026 года, действуют не более 200 дней; с марта 2027 года лимит станет 100 дней, с марта 2029 года — 47 дней. Вывод один: продление должно быть автоматическим. Ручное обновление раз в год уходит в прошлое.
В России отдельно существуют сертификаты Национального удостоверяющего центра (Russian Trusted Root CA), которые используют некоторые государственные и банковские сайты. Им доверяют не все браузеры по умолчанию, поэтому для обычного коммерческого сайта стандартный международный сертификат остаётся основным выбором.
Частые ошибки и как их исправить
| Ошибка в браузере | Причина | Решение |
|---|---|---|
NET::ERR_CERT_DATE_INVALID |
Сертификат истёк или на компьютере неверная дата | Продлить, настроить автопродление |
ERR_CERT_COMMON_NAME_INVALID |
Сертификат выпущен для другого имени | Добавить нужный домен (например, www) в сертификат |
ERR_CERT_AUTHORITY_INVALID |
Самоподписанный сертификат или неполная цепочка | Установить промежуточные сертификаты (fullchain) |
| Нет замка, «Небезопасно» в части страницы | Смешанный контент | Перевести все ресурсы на HTTPS |
ERR_SSL_PROTOCOL_ERROR |
Ошибка конфигурации TLS на сервере | Проверить настройки, включить TLS 1.2/1.3 |
Проблема неполной цепочки коварна: в Chrome на компьютере сайт может открываться нормально, а на Android или в старых программах — с ошибкой. Проверка SSL-сертификата показывает срок действия, домены в сертификате и полноту цепочки.
Смешанный контент чаще всего возникает после переезда на HTTPS: в базе данных CMS остаются абсолютные ссылки http:// на картинки. Решение — массовая замена ссылок в базе и заголовок Content-Security-Policy: upgrade-insecure-requests как временная страховка.
Переадресация с HTTP на HTTPS
После установки сертификата сайт должен открываться только по HTTPS, а все старые адреса — перенаправляться постоянным 301-м редиректом. Пример для nginx:
server {
listen 80;
server_name example.ru www.example.ru;
return 301 https://example.ru$request_uri;
}
Для Apache в .htaccess:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://example.ru/$1 [L,R=301]
Проверьте результат в проверке редиректов: с http://www.example.ru должен быть один переход сразу на итоговый адрес, без цепочки из трёх-четырёх шагов. Про виды перенаправлений подробно — в гайде Редирект 301 и 302.
Дополнительно можно включить заголовок HSTS, чтобы браузер сам всегда открывал сайт по HTTPS:
Strict-Transport-Security: max-age=31536000
Включайте HSTS только когда уверены, что HTTPS работает на всех поддоменах.
Как проверить сертификат вручную
Помимо онлайн-проверки, сертификат можно посмотреть прямо в браузере: нажмите на значок слева от адреса → «Подключение защищено» → «Сертификат действителен». Там видно, кем выдан сертификат, для каких доменов и до какой даты он действует.
Из командной строки то же самое показывает OpenSSL:
openssl s_client -connect example.ru:443 -servername example.ru < /dev/null | openssl x509 -noout -dates -subject -issuer
Команда выведет даты начала и окончания действия (notBefore, notAfter), владельца и издателя.
Сколько стоит сертификат
| Вариант | Примерная стоимость | Комментарий |
|---|---|---|
| Let’s Encrypt, ZeroSSL и другие бесплатные DV | 0 ₽ | Автоматическое продление, подходит большинству сайтов |
| Платный DV | от нескольких сотен рублей в год | Поддержка продавца, иногда гарантийная страховка |
| OV / EV | от нескольких тысяч до десятков тысяч рублей в год | Проверка организации, нужна для отдельных отраслей |
Многие хостинги включают бесплатный сертификат в тариф — прежде чем покупать, проверьте панель управления.
Переезд на HTTPS и поиск
- В Google Search Console добавьте HTTPS-версию (или подтвердите доменный ресурс).
- В Яндекс Вебмастере добавьте HTTPS-версию сайта и при необходимости используйте инструмент «Переезд сайта».
- Обновите адреса в sitemap.xml, canonical, внутренних ссылках и в настройках аналитики.
Чек-лист
- Сертификат установлен и покрывает все нужные домены (с
wwwи без). - Автопродление настроено и проверено.
- Цепочка сертификатов полная.
- Все HTTP-адреса ведут на HTTPS одним 301-м редиректом.
- Нет смешанного контента.
- Sitemap, canonical и внутренние ссылки используют HTTPS.
- Мониторинг срока действия сертификата настроен.
Раз в месяц полезно запускать проверку SSL: так вы заметите проблему с продлением раньше, чем посетители увидят ошибку. Если сайт уже не открывается, пройдите диагностику из гайда Почему не открывается сайт.