Что такое SSL-сертификат простыми словами и какой выбрать для сайта
SSL-сертификат — это электронный «паспорт» сайта: файл, который подтверждает, что домен действительно принадлежит тому, кто им управляет, и позволяет браузеру установить с сервером зашифрованное соединение. Благодаря сертификату адрес начинается с https://, а не с http://. Без него Chrome, Яндекс Браузер и Firefox помечают сайт как «Не защищено», формы заявок и оплаты теряют доверие, а платёжные сервисы отказываются работать.
SSL или TLS: как правильно называть
SSL (Secure Sockets Layer) — протокол шифрования, созданный в Netscape в середине 1990-х. Все версии SSL давно небезопасны: SSL 3.0 официально признан устаревшим в 2015 году (RFC 7568). На смену пришёл TLS (Transport Layer Security). Сегодня сайты работают по TLS 1.2 и 1.3, а TLS 1.0 и 1.1 браузеры отключили в 2020 году (формально их отменил RFC 8996 в 2021-м).
Название «SSL-сертификат» просто прижилось, правильнее — «TLS-сертификат», но это одно и то же. Сам сертификат не привязан к версии протокола: один файл работает и с TLS 1.2, и с TLS 1.3.
Как работает SSL-сертификат простыми словами
В сертификате записаны домены, срок действия, издатель, иногда — сведения об организации, а главное — открытый ключ сервера. Парный ему закрытый ключ хранится только на сервере.
Рукопожатие: что происходит за доли секунды
- Браузер обращается к сайту по HTTPS и сообщает, какие версии TLS и шифры поддерживает.
- Сервер выбирает параметры и отправляет свой сертификат вместе с промежуточными.
- Браузер проверяет срок, совпадение домена с адресом в строке, доверие к издателю и статус отзыва.
- Стороны договариваются об общем сеансовом ключе, сервер доказывает, что владеет закрытым ключом.
- Дальше данные шифруются быстрым симметричным шифром. В TLS 1.3 рукопожатие укладывается в один обмен сообщениями, поэтому HTTPS почти не замедляет сайт.
Цепочка доверия и удостоверяющие центры
Браузер доверяет ограниченному списку корневых сертификатов удостоверяющих центров (УЦ), встроенному в операционную систему или браузер. Корневой УЦ подписывает промежуточный, промежуточный — сертификат вашего сайта. Если одно звено не сходится, браузер показывает ошибку.
Виды SSL-сертификатов: DV, OV, EV, wildcard и мультидомен
Сертификаты различаются глубиной проверки владельца и числом доменов. Шифрование у всех одинаково надёжное — бесплатный DV шифрует не хуже дорогого EV.
| Тип | Что проверяет УЦ | Сроки выпуска | Кому подходит |
|---|---|---|---|
| DV (Domain Validation) | Только контроль над доменом: файл на сайте или запись в DNS | Минуты | Большинству сайтов: визитки, блоги, корпоративные сайты, интернет-магазины |
| OV (Organization Validation) | Домен плюс существование компании по документам и реестрам | 1–5 рабочих дней | Когда название организации должно быть в сертификате: тендеры, требования партнёров и банков, B2B-API |
| EV (Extended Validation) | Расширенная проверка юрлица, подписантов, телефона | До 1–2 недель | Узкие случаи, где EV прямо требует регламент или контрагент |
| Wildcard (*.domain.ru) | Домен и все поддомены первого уровня | Как у DV/OV | Много поддоменов: личный кабинет, CRM, лендинги, региональные версии |
| Мультидоменный (SAN) | Несколько разных доменов в одном сертификате | Как у DV/OV | Группа сайтов на одном сервере, домены в разных зонах (.ru, .рф, .com) |
Про EV: раньше за него платили ради «зелёной строки» с названием компании. В 2019 году Chrome 77 и Firefox 70 (а Safari ещё раньше) это отображение убрали — название организации видно только в сведениях о сертификате. Для посетителя EV и DV выглядят одинаково, переплачивать «ради доверия» нет смысла.
Самоподписанный сертификат можно сгенерировать самому за минуту, но ему не доверяет ни один браузер. Он годится только для внутренних тестовых стендов.
Бесплатный Let's Encrypt или платный сертификат: что выбрать
Let's Encrypt — некоммерческий удостоверяющий центр, крупнейший в мире по числу выпущенных сертификатов. Он бесплатно выдаёт DV-сертификаты, включая wildcard (через проверку в DNS), с автоматическим выпуском и продлением по протоколу ACME.
Срок жизни сертификатов сокращается. Let's Encrypt по умолчанию выпускает сертификаты на 90 дней, с февраля 2027 года — на 64 дня, с 2028-го — на 45. Платные продают подпиской на год, но по правилам CA/Browser Forum с 15 марта 2026 года один выпуск действует не больше 200 дней, с марта 2027-го — 100 дней, а к 2029 году — 47 дней. Вывод один: ручная замена сертификата раз в год уходит в прошлое, автопродление обязательно для всех. Как это влияет на годовой бюджет сайта, мы разбирали в статье сколько стоит домен, хостинг и содержание сайта в год.
| Ситуация | Что выбрать |
|---|---|
| Сайт компании, лендинг, блог, интернет-магазин | Let's Encrypt или бесплатный сертификат хостинга с автопродлением |
| Партнёр, банк или регламент требует название организации в сертификате | Платный OV |
| Десятки поддоменов, которые появляются и исчезают | Wildcard (бесплатный через DNS-проверку или платный) |
| Нет доступа к серверу, автоматизацию настроить нельзя | Платный сертификат с поддержкой продавца — но перевыпуск всё равно нужен каждые несколько месяцев |
| Компания под санкциями или сайт госсектора | Сертификат НУЦ Минцифры, часто вместе с международным |
Российский сертификат Минцифры и отзыв сертификатов в 2026 году
После 2022 года часть зарубежных удостоверяющих центров (в том числе Sectigo и DigiCert) прекратила или ограничила выдачу сертификатов российским компаниям и доменам в зонах .ru и .рф. Тогда же появился Национальный удостоверяющий центр Минцифры с корневым сертификатом Russian Trusted Root CA.
В 2026 году ситуация обострилась. По данным СМИ, с 4 мая в требованиях CA/Browser Forum проверка организаций по санкционным спискам (OFAC SDN, BIS Denied Persons и европейским аналогам) стала обязательной. 13 июня GlobalSign начал отзывать сертификаты у российских компаний; по данным источника РБК, в списке 15–20 тысяч доменов второго уровня. Речь об организациях, связанных с санкционными списками, а не обо всех сайтах в зоне .ru. Сайт с отозванным сертификатом браузеры открывают с ошибкой.
Что нужно знать о сертификате Минцифры
- Выдаётся бесплатно по заявлению на Госуслугах юрлицам, ИП и физлицам. Два типа — DV и OV, на алгоритмах RSA или ГОСТ; для OV документы подписывают квалифицированной электронной подписью.
- Доверие к нему встроено в Яндекс Браузер и браузер Атом. Chrome, Firefox, Safari и Edge его не признают без ручной установки корневого сертификата Минцифры в систему.
- Поэтому для обычного коммерческого сайта это не замена, а резерв — для тех, кому международный УЦ отказывает или может отказать: подсанкционных компаний, банков, госсектора.
ГОСТ-TLS — вариант протокола с российскими криптоалгоритмами для госинформсистем и части финансовых сервисов. Типовая схема — сервер держит RSA-сертификат для обычных браузеров и ГОСТ-сертификат для клиентов с его поддержкой.
Как установить SSL-сертификат на сайт: Nginx и certbot
На виртуальном хостинге и конструкторах сертификат включается в панели управления — подробнее в статье что такое хостинг и как его выбрать. На собственном VPS с Ubuntu или Debian и Nginx базовая установка Let's Encrypt выглядит так:
- Домен указывает на IP сервера (A-запись в DNS), порт 80 открыт — по нему идёт проверка владения доменом.
- Установите certbot с плагином для Nginx:
sudo apt install certbot python3-certbot-nginx. - Выпустите сертификат на основной домен и www с редиректом:
sudo certbot --nginx -d example.ru -d www.example.ru --redirect. Certbot сам пропишет пути к ключу и цепочке в конфиге и перезагрузит Nginx. - Проверьте автопродление:
sudo certbot renew --dry-runи убедитесь, что системный таймер активен:systemctl list-timers | grep certbot. - Откройте сайт по http:// и убедитесь, что он отдаёт 301-редирект на https://.
Это минимум. В боевом конфиге дополнительно ограничивают протоколы до TLS 1.2 и 1.3, включают HTTP/2, кэш TLS-сессий и HSTS. Директиву ssl_stapling on из старых конфигов при сертификатах Let's Encrypt можно убрать: в 2025 году он отключил OCSP, и она только засоряет лог предупреждениями. Если на сервере несколько приложений, Docker или балансировщик, TLS терминируется на Nginx перед ними — это делают при настройке Nginx под конкретный проект. Подключение Let's Encrypt с автопродлением, редиректом и HTTP/2 стоит от 6 000 ₽; итог зависит от числа доменов и состояния текущего конфига.
Редирект на HTTPS, HSTS и смешанный контент
- 301-редирект со всех http-адресов сразу на итоговый https-адрес (с www или без), без цепочек вида http → https → www.
- HSTS — заголовок
Strict-Transport-Security, который велит браузеру ходить на сайт только по HTTPS. Начинайте с небольшого max-age и добавляйте includeSubDomains, только когда все поддомены работают по HTTPS: у посетивших сайт пользователей HSTS действует до окончания срока, откатить его нельзя. - Смешанный контент — страница по HTTPS тянет картинки, скрипты или шрифты по http://. Браузеры блокируют такие скрипты и стили, ломаются вёрстка, счётчики или форма. Ищите в консоли (F12) предупреждения Mixed Content и меняйте ссылки в шаблонах и базе на https.
- Поисковики: добавьте https-версию в Яндекс Вебмастер и Google Search Console, проверьте, что canonical, sitemap.xml и внутренние ссылки ведут на https.
Ошибки SSL-сертификата в браузере и что делать
| Ошибка | Что означает | Что делать владельцу сайта |
|---|---|---|
| NET::ERR_CERT_DATE_INVALID | Срок сертификата истёк (или у посетителя сбиты дата и время) | Перевыпустить сертификат, починить автопродление, поставить мониторинг |
| NET::ERR_CERT_COMMON_NAME_INVALID | Домен в адресе не совпадает с доменами в сертификате (нет www или поддомена) | Перевыпустить сертификат со всеми нужными именами или wildcard |
| NET::ERR_CERT_AUTHORITY_INVALID | Браузер не доверяет издателю: самоподписанный сертификат, неполная цепочка или сертификат Минцифры в Chrome | Установить fullchain; для публичного сайта взять сертификат общепризнанного УЦ |
| NET::ERR_CERT_REVOKED | Сертификат отозван удостоверяющим центром | Срочно выпустить новый у другого УЦ и заменить на сервере |
| ERR_SSL_VERSION_OR_CIPHER_MISMATCH | Сервер предлагает устаревшие протоколы или шифры | Включить TLS 1.2/1.3 и современные шифры |
Если ошибка только у одного посетителя, обычно виноваты сбитые дата и время, антивирус с «проверкой HTTPS» или корпоративный прокси.
Зачем SSL для SEO, форм и 152-ФЗ
SEO. Google с 2014 года учитывает HTTPS как слабый сигнал ранжирования. Опаснее для позиций сломанный сертификат: робот перестаёт нормально обходить страницы, а посетители уходят с предупреждения. Google объявил, что с Chrome 154 (октябрь 2026 года) режим «Всегда использовать защищённые подключения» включится по умолчанию: перед открытием публичных сайтов по HTTP браузер будет показывать предупреждение.
Формы и оплата. Платёжные виджеты, вход через OAuth и браузерные функции (геолокация, push-уведомления, камера) работают только по HTTPS.
152-ФЗ. Статья 19 закона обязывает оператора принимать меры для защиты персональных данных, в том числе от неправомерного доступа. Имя и телефон из формы заявки — персональные данные, и передавать их по открытому HTTP с этой обязанностью не согласуется. Но одного HTTPS для соответствия закону мало: нужны согласие на обработку, политика, уведомление Роскомнадзора, а для некоторых систем — сертифицированные СКЗИ по модели угроз. Проверить всё целиком помогает технико-правовой аудит сайта на 152-ФЗ.
Чек-лист: всё ли в порядке с SSL на вашем сайте
- Сайт открывается по https:// без предупреждений в Chrome, Safari, Firefox и Яндекс Браузере, на компьютере и телефоне
- Сертификат покрывает основной домен, www и все рабочие поддомены
- Установлена полная цепочка (fullchain)
- Автопродление проверено тестовым запуском
- Срок действия отслеживает внешний мониторинг с уведомлением в почту или Telegram
- Все http-адреса отдают один 301-редирект на итоговый https-адрес
- Включены TLS 1.2 и 1.3, устаревшие протоколы отключены
- Нет смешанного контента, замок не пропадает на формах и в корзине
- HSTS включён осознанно, с учётом всех поддоменов
- Известен издатель сертификата и есть план замены на случай отзыва
- В Вебмастере и Search Console добавлена https-версия, sitemap и canonical ведут на https
Если проблемных пунктов больше двух, проверьте и остальные базовые настройки по нашему чек-листу безопасности сайта.
Коротко: какой SSL-сертификат выбрать
Большинству сайтов достаточно бесплатного DV-сертификата Let's Encrypt с настроенным автопродлением: шифрование то же, что у платных, а EV давно не даёт видимого преимущества. Платный OV берут, когда название компании в сертификате требует партнёр или регламент. Сертификат Минцифры — запасной вариант для компаний, которым международные УЦ отказывают. Главный риск 2026 года — сокращение сроков и отзыв сертификатов, поэтому продление должно быть автоматическим, а срок и издатель — под наблюдением. Если за сервером никто не следит постоянно, контроль SSL разумно включить в техническую поддержку сайта.
