Написать нам в Telegram

Что такое SSL-сертификат простыми словами и какой выбрать для сайта

Безопасность
19 сентября 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

SSL-сертификат — это электронный «паспорт» сайта: файл, который подтверждает, что домен действительно принадлежит тому, кто им управляет, и позволяет браузеру установить с сервером зашифрованное соединение. Благодаря сертификату адрес начинается с https://, а не с http://. Без него Chrome, Яндекс Браузер и Firefox помечают сайт как «Не защищено», формы заявок и оплаты теряют доверие, а платёжные сервисы отказываются работать.

SSL или TLS: как правильно называть

SSL (Secure Sockets Layer) — протокол шифрования, созданный в Netscape в середине 1990-х. Все версии SSL давно небезопасны: SSL 3.0 официально признан устаревшим в 2015 году (RFC 7568). На смену пришёл TLS (Transport Layer Security). Сегодня сайты работают по TLS 1.2 и 1.3, а TLS 1.0 и 1.1 браузеры отключили в 2020 году (формально их отменил RFC 8996 в 2021-м).

Название «SSL-сертификат» просто прижилось, правильнее — «TLS-сертификат», но это одно и то же. Сам сертификат не привязан к версии протокола: один файл работает и с TLS 1.2, и с TLS 1.3.

SSL-сертификат решает две задачи: подтверждает подлинность сайта (вы на настоящем домене, а не на подделке) и включает шифрование (пароли, телефоны и данные карт нельзя прочитать по дороге). От взлома самого сайта, вирусов и SQL-инъекций он не защищает — это другие уровни безопасности.

Как работает SSL-сертификат простыми словами

В сертификате записаны домены, срок действия, издатель, иногда — сведения об организации, а главное — открытый ключ сервера. Парный ему закрытый ключ хранится только на сервере.

Рукопожатие: что происходит за доли секунды

  1. Браузер обращается к сайту по HTTPS и сообщает, какие версии TLS и шифры поддерживает.
  2. Сервер выбирает параметры и отправляет свой сертификат вместе с промежуточными.
  3. Браузер проверяет срок, совпадение домена с адресом в строке, доверие к издателю и статус отзыва.
  4. Стороны договариваются об общем сеансовом ключе, сервер доказывает, что владеет закрытым ключом.
  5. Дальше данные шифруются быстрым симметричным шифром. В TLS 1.3 рукопожатие укладывается в один обмен сообщениями, поэтому HTTPS почти не замедляет сайт.

Цепочка доверия и удостоверяющие центры

Браузер доверяет ограниченному списку корневых сертификатов удостоверяющих центров (УЦ), встроенному в операционную систему или браузер. Корневой УЦ подписывает промежуточный, промежуточный — сертификат вашего сайта. Если одно звено не сходится, браузер показывает ошибку.

Частая ошибка при ручной установке — на сервер кладут только сертификат сайта без промежуточного. Chrome на компьютере иногда «достраивает» цепочку сам, а на части смартфонов, в платёжных шлюзах и у ботов сайт выдаёт ошибку. Используйте файл fullchain, а не только cert.

Виды SSL-сертификатов: DV, OV, EV, wildcard и мультидомен

Сертификаты различаются глубиной проверки владельца и числом доменов. Шифрование у всех одинаково надёжное — бесплатный DV шифрует не хуже дорогого EV.

ТипЧто проверяет УЦСроки выпускаКому подходит
DV (Domain Validation)Только контроль над доменом: файл на сайте или запись в DNSМинутыБольшинству сайтов: визитки, блоги, корпоративные сайты, интернет-магазины
OV (Organization Validation)Домен плюс существование компании по документам и реестрам1–5 рабочих днейКогда название организации должно быть в сертификате: тендеры, требования партнёров и банков, B2B-API
EV (Extended Validation)Расширенная проверка юрлица, подписантов, телефонаДо 1–2 недельУзкие случаи, где EV прямо требует регламент или контрагент
Wildcard (*.domain.ru)Домен и все поддомены первого уровняКак у DV/OVМного поддоменов: личный кабинет, CRM, лендинги, региональные версии
Мультидоменный (SAN)Несколько разных доменов в одном сертификатеКак у DV/OVГруппа сайтов на одном сервере, домены в разных зонах (.ru, .рф, .com)

Про EV: раньше за него платили ради «зелёной строки» с названием компании. В 2019 году Chrome 77 и Firefox 70 (а Safari ещё раньше) это отображение убрали — название организации видно только в сведениях о сертификате. Для посетителя EV и DV выглядят одинаково, переплачивать «ради доверия» нет смысла.

Самоподписанный сертификат можно сгенерировать самому за минуту, но ему не доверяет ни один браузер. Он годится только для внутренних тестовых стендов.

Бесплатный Let's Encrypt или платный сертификат: что выбрать

Let's Encrypt — некоммерческий удостоверяющий центр, крупнейший в мире по числу выпущенных сертификатов. Он бесплатно выдаёт DV-сертификаты, включая wildcard (через проверку в DNS), с автоматическим выпуском и продлением по протоколу ACME.

Срок жизни сертификатов сокращается. Let's Encrypt по умолчанию выпускает сертификаты на 90 дней, с февраля 2027 года — на 64 дня, с 2028-го — на 45. Платные продают подпиской на год, но по правилам CA/Browser Forum с 15 марта 2026 года один выпуск действует не больше 200 дней, с марта 2027-го — 100 дней, а к 2029 году — 47 дней. Вывод один: ручная замена сертификата раз в год уходит в прошлое, автопродление обязательно для всех. Как это влияет на годовой бюджет сайта, мы разбирали в статье сколько стоит домен, хостинг и содержание сайта в год.

СитуацияЧто выбрать
Сайт компании, лендинг, блог, интернет-магазинLet's Encrypt или бесплатный сертификат хостинга с автопродлением
Партнёр, банк или регламент требует название организации в сертификатеПлатный OV
Десятки поддоменов, которые появляются и исчезаютWildcard (бесплатный через DNS-проверку или платный)
Нет доступа к серверу, автоматизацию настроить нельзяПлатный сертификат с поддержкой продавца — но перевыпуск всё равно нужен каждые несколько месяцев
Компания под санкциями или сайт госсектораСертификат НУЦ Минцифры, часто вместе с международным
С июня 2025 года Let's Encrypt не присылает письма о скором окончании срока сертификатов. Если автопродление тихо сломалось, напоминания не будет — подключите внешний мониторинг срока действия SSL.

Российский сертификат Минцифры и отзыв сертификатов в 2026 году

После 2022 года часть зарубежных удостоверяющих центров (в том числе Sectigo и DigiCert) прекратила или ограничила выдачу сертификатов российским компаниям и доменам в зонах .ru и .рф. Тогда же появился Национальный удостоверяющий центр Минцифры с корневым сертификатом Russian Trusted Root CA.

В 2026 году ситуация обострилась. По данным СМИ, с 4 мая в требованиях CA/Browser Forum проверка организаций по санкционным спискам (OFAC SDN, BIS Denied Persons и европейским аналогам) стала обязательной. 13 июня GlobalSign начал отзывать сертификаты у российских компаний; по данным источника РБК, в списке 15–20 тысяч доменов второго уровня. Речь об организациях, связанных с санкционными списками, а не обо всех сайтах в зоне .ru. Сайт с отозванным сертификатом браузеры открывают с ошибкой.

Что нужно знать о сертификате Минцифры

  • Выдаётся бесплатно по заявлению на Госуслугах юрлицам, ИП и физлицам. Два типа — DV и OV, на алгоритмах RSA или ГОСТ; для OV документы подписывают квалифицированной электронной подписью.
  • Доверие к нему встроено в Яндекс Браузер и браузер Атом. Chrome, Firefox, Safari и Edge его не признают без ручной установки корневого сертификата Минцифры в систему.
  • Поэтому для обычного коммерческого сайта это не замена, а резерв — для тех, кому международный УЦ отказывает или может отказать: подсанкционных компаний, банков, госсектора.

ГОСТ-TLS — вариант протокола с российскими криптоалгоритмами для госинформсистем и части финансовых сервисов. Типовая схема — сервер держит RSA-сертификат для обычных браузеров и ГОСТ-сертификат для клиентов с его поддержкой.

Если сайт на сертификате GlobalSign или другого коммерческого УЦ, а компания связана с санкционными списками, проверьте издателя сертификата сейчас (значок у адресной строки → сведения о сертификате) и заранее подготовьте замену. Переезд в аварийном режиме обходится дороже планового.

Как установить SSL-сертификат на сайт: Nginx и certbot

На виртуальном хостинге и конструкторах сертификат включается в панели управления — подробнее в статье что такое хостинг и как его выбрать. На собственном VPS с Ubuntu или Debian и Nginx базовая установка Let's Encrypt выглядит так:

  1. Домен указывает на IP сервера (A-запись в DNS), порт 80 открыт — по нему идёт проверка владения доменом.
  2. Установите certbot с плагином для Nginx: sudo apt install certbot python3-certbot-nginx.
  3. Выпустите сертификат на основной домен и www с редиректом: sudo certbot --nginx -d example.ru -d www.example.ru --redirect. Certbot сам пропишет пути к ключу и цепочке в конфиге и перезагрузит Nginx.
  4. Проверьте автопродление: sudo certbot renew --dry-run и убедитесь, что системный таймер активен: systemctl list-timers | grep certbot.
  5. Откройте сайт по http:// и убедитесь, что он отдаёт 301-редирект на https://.

Это минимум. В боевом конфиге дополнительно ограничивают протоколы до TLS 1.2 и 1.3, включают HTTP/2, кэш TLS-сессий и HSTS. Директиву ssl_stapling on из старых конфигов при сертификатах Let's Encrypt можно убрать: в 2025 году он отключил OCSP, и она только засоряет лог предупреждениями. Если на сервере несколько приложений, Docker или балансировщик, TLS терминируется на Nginx перед ними — это делают при настройке Nginx под конкретный проект. Подключение Let's Encrypt с автопродлением, редиректом и HTTP/2 стоит от 6 000 ₽; итог зависит от числа доменов и состояния текущего конфига.

Редирект на HTTPS, HSTS и смешанный контент

  • 301-редирект со всех http-адресов сразу на итоговый https-адрес (с www или без), без цепочек вида http → https → www.
  • HSTS — заголовок Strict-Transport-Security, который велит браузеру ходить на сайт только по HTTPS. Начинайте с небольшого max-age и добавляйте includeSubDomains, только когда все поддомены работают по HTTPS: у посетивших сайт пользователей HSTS действует до окончания срока, откатить его нельзя.
  • Смешанный контент — страница по HTTPS тянет картинки, скрипты или шрифты по http://. Браузеры блокируют такие скрипты и стили, ломаются вёрстка, счётчики или форма. Ищите в консоли (F12) предупреждения Mixed Content и меняйте ссылки в шаблонах и базе на https.
  • Поисковики: добавьте https-версию в Яндекс Вебмастер и Google Search Console, проверьте, что canonical, sitemap.xml и внутренние ссылки ведут на https.

Ошибки SSL-сертификата в браузере и что делать

ОшибкаЧто означаетЧто делать владельцу сайта
NET::ERR_CERT_DATE_INVALIDСрок сертификата истёк (или у посетителя сбиты дата и время)Перевыпустить сертификат, починить автопродление, поставить мониторинг
NET::ERR_CERT_COMMON_NAME_INVALIDДомен в адресе не совпадает с доменами в сертификате (нет www или поддомена)Перевыпустить сертификат со всеми нужными именами или wildcard
NET::ERR_CERT_AUTHORITY_INVALIDБраузер не доверяет издателю: самоподписанный сертификат, неполная цепочка или сертификат Минцифры в ChromeУстановить fullchain; для публичного сайта взять сертификат общепризнанного УЦ
NET::ERR_CERT_REVOKEDСертификат отозван удостоверяющим центромСрочно выпустить новый у другого УЦ и заменить на сервере
ERR_SSL_VERSION_OR_CIPHER_MISMATCHСервер предлагает устаревшие протоколы или шифрыВключить TLS 1.2/1.3 и современные шифры

Если ошибка только у одного посетителя, обычно виноваты сбитые дата и время, антивирус с «проверкой HTTPS» или корпоративный прокси.

Зачем SSL для SEO, форм и 152-ФЗ

SEO. Google с 2014 года учитывает HTTPS как слабый сигнал ранжирования. Опаснее для позиций сломанный сертификат: робот перестаёт нормально обходить страницы, а посетители уходят с предупреждения. Google объявил, что с Chrome 154 (октябрь 2026 года) режим «Всегда использовать защищённые подключения» включится по умолчанию: перед открытием публичных сайтов по HTTP браузер будет показывать предупреждение.

Формы и оплата. Платёжные виджеты, вход через OAuth и браузерные функции (геолокация, push-уведомления, камера) работают только по HTTPS.

152-ФЗ. Статья 19 закона обязывает оператора принимать меры для защиты персональных данных, в том числе от неправомерного доступа. Имя и телефон из формы заявки — персональные данные, и передавать их по открытому HTTP с этой обязанностью не согласуется. Но одного HTTPS для соответствия закону мало: нужны согласие на обработку, политика, уведомление Роскомнадзора, а для некоторых систем — сертифицированные СКЗИ по модели угроз. Проверить всё целиком помогает технико-правовой аудит сайта на 152-ФЗ.

Чек-лист: всё ли в порядке с SSL на вашем сайте

  • Сайт открывается по https:// без предупреждений в Chrome, Safari, Firefox и Яндекс Браузере, на компьютере и телефоне
  • Сертификат покрывает основной домен, www и все рабочие поддомены
  • Установлена полная цепочка (fullchain)
  • Автопродление проверено тестовым запуском
  • Срок действия отслеживает внешний мониторинг с уведомлением в почту или Telegram
  • Все http-адреса отдают один 301-редирект на итоговый https-адрес
  • Включены TLS 1.2 и 1.3, устаревшие протоколы отключены
  • Нет смешанного контента, замок не пропадает на формах и в корзине
  • HSTS включён осознанно, с учётом всех поддоменов
  • Известен издатель сертификата и есть план замены на случай отзыва
  • В Вебмастере и Search Console добавлена https-версия, sitemap и canonical ведут на https

Если проблемных пунктов больше двух, проверьте и остальные базовые настройки по нашему чек-листу безопасности сайта.

Коротко: какой SSL-сертификат выбрать

Большинству сайтов достаточно бесплатного DV-сертификата Let's Encrypt с настроенным автопродлением: шифрование то же, что у платных, а EV давно не даёт видимого преимущества. Платный OV берут, когда название компании в сертификате требует партнёр или регламент. Сертификат Минцифры — запасной вариант для компаний, которым международные УЦ отказывают. Главный риск 2026 года — сокращение сроков и отзыв сертификатов, поэтому продление должно быть автоматическим, а срок и издатель — под наблюдением. Если за сервером никто не следит постоянно, контроль SSL разумно включить в техническую поддержку сайта.

Частые вопросы
Это значит, что соединение с сайтом зашифровано и браузер проверил: домен настоящий, а сертификат выдан доверенным центром. Признак — адрес начинается с https:// и браузер не показывает предупреждений. Но сертификат не гарантирует честность владельца: фишинговые сайты тоже получают бесплатные DV-сертификаты.
Да. Любая форма заявки передаёт имя и телефон — это персональные данные, которые нельзя отправлять открытым текстом. Кроме того, браузеры помечают HTTP-сайты как «Не защищено», а это снижает доверие и конверсию даже у простой визитки.
Шифрованием — ничем: Let's Encrypt использует те же алгоритмы, что и платные центры. Отличия в уровне проверки (бесплатные международные сертификаты бывают только DV), гарантийных выплатах УЦ и поддержке продавца. Для большинства коммерческих сайтов бесплатного DV достаточно.
Let's Encrypt сейчас выдаёт сертификаты на 90 дней, с февраля 2027 года — на 64 дня, с 2028-го — на 45. Платные с 15 марта 2026 года действуют не дольше 200 дней за один выпуск. Продлевать вручную уже непрактично: нужно автопродление и мониторинг срока.
Для публичного сайта — нет: ему не доверяет ни один браузер, и посетители увидят ошибку NET::ERR_CERT_AUTHORITY_INVALID. Самоподписанные сертификаты подходят только для внутренних тестовых стендов и служебных сервисов, куда ходят свои сотрудники.
Срочно выпустить новый сертификат у другого удостоверяющего центра — для большинства сайтов подойдёт Let's Encrypt — и установить его на сервер вместе с полной цепочкой. Если компания в санкционных списках, международные УЦ могут отказать и ей — тогда выручит сертификат Минцифры через Госуслуги, с учётом того, что ему доверяют не все браузеры.
Настройка nginx ubuntu
Поможем с этой задачей под ключ — от идеи до результата. Рассчитаем стоимость и сроки под вашу задачу.
Читать подробнее
Услуги по теме
Настраиваем Nginx на Ubuntu и Debian: reverse proxy, бесплатный SSL по Let's Encrypt, кэширование, gzip и brotli, балансировку и тюнинг под высокую нагрузку — чтобы сайт открывался мгновенно и держал пики. Конфигурации ваши.
Настраиваем Linux-серверы, поднимаем CI/CD, контейнеры, мониторинг и бэкапы — чтобы инфраструктура работала 24/7, релизы выкатывались в один клик, а вы спали спокойно. DevOps под ключ от студии с 2008 года.
Берём ваш сайт на абонентское обслуживание: мониторинг доступности, бэкапы, обновления и безопасность, доработки по часам и реакция на инциденты по SLA. Студия с 2008 года — поддерживаем сайты на любой CMS и самописном коде.
Проверяем, как сайт собирает и передаёт персональные данные: формы и отдельные согласия по 156-ФЗ, политику обработки ПДн, cookie и Метрику, локализацию базы и иностранные сервисы, уведомления в Роскомнадзор. Аудит сайта на 152-ФЗ проводят разработчики, поэтому найденные нарушения мы сами исправляем в коде, а документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.