Любой сайт, который принимает данные пользователей, должен передавать их по защищенному каналу. Это касается не только интернет-магазинов с онлайн-оплатой, но и обычных корпоративных ресурсов с формой обратной связи. Если посетитель видит предупреждение «Сайт не защищен», он может закрыть страницу, не оставив телефон или заявку.
Эту задачу решает SSL-сертификат1 для сайта. Он подтверждает подлинность ресурса и помогает зашифровать обмен между браузером и сервером. Разберем, как работает сертификат, какие виды бывают, где получить бесплатный или платный вариант и как подключить его к сайту.
SSL-сертификат: что это и как он работает
Если коротко отвечать на вопрос «что такое SSL-сертификат?» — это цифровой файл со сведениями о домене, владельце сертификата, удостоверяющем центре, сроке действия и открытом ключе. Он позволяет браузеру проверить, что пользователь действительно открыл нужный сайт, а затем установить зашифрованное соединение.
Название SSL сохранилось по привычке. Сегодня сайты используют более современный протокол TLS2, который пришел ему на смену. Поэтому выражения «SSL-сертификат» и «TLS-сертификат» в материалах о защите сайтов обычно обозначают один и тот же инструмент.
Соединение устанавливается автоматически и занимает доли секунды:
1. Браузер обращается к серверу и запрашивает защищенное соединение.
2. Сервер отправляет сертификат с открытым ключом и данными о домене.
3. Браузер проверяет срок действия, имя домена, цифровую подпись и цепочку доверия до известного удостоверяющего центра.
4. Стороны согласовывают параметры шифрования и создают сеансовые ключи.
5. Дальнейший обмен данными проходит по защищенному каналу.
Закрытый ключ остается на сервере. Если он скомпрометирован, сертификат отзывают и выпускают заново. Сам сертификат доступен браузеру открыто: он подтверждает связь между доменом и ключом, а не хранит секретные данные.
После настройки адрес начинается с HTTPS3: протокол HTTP4 работает поверх защищенного соединения. Значок настроек или замка говорит о шифровании, но не гарантирует честность продавца и качество его услуг.
Зачем нужен SSL-сертификат для сайта
Главная задача сертификата — защищать информацию в пути от устройства посетителя до сервера. Если данные перехватят, без ключей они останутся нечитаемыми. Это особенно важно для паролей, телефонов, адресов, заявок и платежной информации.
Для бизнеса сертификат решает сразу несколько задач:
- защищает данные, которые пользователь отправляет через формы, личный кабинет или страницу оплаты;
- подтверждает, что браузер установил соединение с заявленным доменом, а не с подмененным адресом;
- убирает системное предупреждение о незащищенном соединении и поддерживает доверие посетителей;
- позволяет использовать HTTPS, необходимый для корректной работы ряда современных функций браузеров;
- помогает избежать проблем с продвижением: поисковые системы используют HTTPS как один из сигналов качества и безопасности сайта.
Сертификат нужен и сайту-визитке, если на нем есть форма заказа звонка, подписка или поле для почты. Даже без форм HTTPS защищает целостность страницы. Но он не заменяет защиту сервера, обновление системы управления, надежные пароли и контроль доступа.
Какие бывают типы SSL-сертификатов
Сертификаты различаются по глубине проверки владельца и по количеству адресов, которые они защищают. Уровень шифрования при сопоставимых технических настройках у DV5, OV6 и EV7 может быть одинаковым. Разница заключается прежде всего в том, какие сведения проверяет удостоверяющий центр перед выпуском.
DV (Domain Validation – проверка домена) подтверждает контроль над доменом. Владение проверяют через запись DNS, файл на сайте или письмо на служебный адрес. Такой вариант выпускается быстро и подходит большинству блогов, лендингов8, небольших сайтов и проектов, где не требуется подтверждать юридический статус компании.
OV (Organization Validation – проверка организации) включает проверку домена и организации. Центр сверяет регистрационные данные компании. Сертификат подходит магазинам, сервисам с личными кабинетами и другим коммерческим сайтам, которым важно подтвердить владельца.
EV (Extended Validation – расширенная проверка) предполагает расширенную проверку юридического лица и его права запросить сертификат. Его выбирают банки, страховые компании и организации с высокими требованиями к процедурам. Браузеры обычно не выделяют EV особым цветом, поэтому его ценность — в строгой проверке перед выпуском.
По охвату адресов выделяют еще два распространенных варианта:
- wildcard9-сертификат защищает основной домен и поддомены одного уровня;
- мультидоменный сертификат SAN10 включает несколько разных доменов или имен в одном сертификате.
Обычный сертификат для одного имени может не охватывать версию с www11 или отдельные поддомены. Перед заказом нужно перечислить все адреса, по которым открывается сайт, и проверить, внесены ли они в поле SAN.
DV, OV и EV: как выбрать подходящий уровень
Для личного блога, информационного проекта или сайта-визитки обычно достаточно DV. Если ресурс принадлежит компании, принимает заказы, содержит личный кабинет или работает с заметным объемом клиентских данных, можно выбрать OV. EV оправдан, когда расширенная проверка предусмотрена политикой безопасности, требованиями партнеров или уровнем риска.
Не стоит выбирать EV ради «более сильного шифрования»: уровень проверки владельца не определяет стойкость соединения. На нее влияют алгоритмы, ключи, настройки сервера и версии TLS.
Где взять SSL-сертификат домена: бесплатные и платные варианты
Получить сертификат можно у удостоверяющего центра, регистратора домена или хостинг-провайдера. Многие панели управления предлагают автоматический выпуск и установку бесплатного DV-сертификата. Например, сертификаты Let’s Encrypt12 по умолчанию действуют 90 дней, но при настроенном автоматическом обновлении короткий срок не создает ручной работы.
Бесплатный DV подходит большинству сайтов, если задача — включить HTTPS и подтвердить контроль над доменом. Платные решения выбирают, когда нужна проверка организации, поддержка или сложный набор доменов.
Перед заказом проверьте:
- входит ли выпуск сертификата в тариф хостинга;
- поддерживает ли панель автоматическое продление и установку;
- какие домены и поддомены будут защищены;
- можно ли выгрузить сертификат и закрытый ключ при переносе сайта;
- кто отвечает за перевыпуск при смене сервера или компрометации ключа.
Для части российских государственных и финансовых ресурсов применяются сертификаты, выпускаемые Национальным удостоверяющим центром Минцифры. Это отдельный сценарий, связанный с доверенной российской инфраструктурой, а не обычная замена любого публичного SSL-сертификата. Подробнее его стоит разобрать в отдельном материале «Сертификат Минцифры: что это, зачем устанавливать и как это сделать на Госуслугах».
Как выбрать SSL-сертификат для сайта
При выборе не нужно начинать с бренда удостоверяющего центра. Сначала определите задачу и технический охват:
1. Уточните тип сайта и данные, которые он собирает. Для простой формы может хватить DV, а требования компании или партнеров могут предусматривать OV либо EV.
2. Посчитайте домены и поддомены. Для одного адреса подойдет обычный сертификат, для группы поддоменов — wildcard, для разных доменов — SAN.
3. Решите, что важнее: быстрый автоматический выпуск или расширенная проверка организации. DV обычно выдают быстрее, OV и EV требуют времени на проверку.
4. Проверьте возможности хостинга. Автоматическая установка и продление снижают риск, что сайт останется с просроченным сертификатом.
5. Сравните условия поставщиков. Для платного решения учитывайте не только цену, но и состав проверки, поддержку, правила перевыпуска и совместимость с сервером.
Если сайт работает через сеть доставки контента, облачный балансировщик или конструктор, сертификат может устанавливаться в панели этого сервиса. Заранее определите, кто отвечает за продление.
Как проходит подключение SSL-сертификата
На современных хостингах выпуск часто выполняется одной кнопкой. При ручной настройке подключение SSL-сертификата проходит в несколько этапов:
1. Сформируйте закрытый ключ и запрос CSR13. В запрос входят открытый ключ и сведения, необходимые для выпуска. Многие панели создают их автоматически.
2. Подайте заявку в удостоверяющий центр и подтвердите контроль над доменом. Способ зависит от поставщика: запись DNS14, файл на сервере или письмо.
3. Получите сертификат и промежуточные сертификаты удостоверяющего центра. Закрытый ключ, созданный на первом шаге, храните отдельно и не отправляйте по открытым каналам.
4. Установите сертификат и ключ в панели хостинга или конфигурации веб-сервера. Укажите правильную цепочку доверия.
5. Настройте постоянный перенаправляющий ответ с HTTP на HTTPS. Все старые адреса должны вести на соответствующие защищенные страницы.
6. Обновите внутренние ссылки, адрес сайта в системе аналитики, панели веб-мастера, карте сайта и интеграциях.
7. Проверьте установку: срок действия, доменные имена, цепочку доверия, поддерживаемые версии TLS и отсутствие смешанного содержимого.
После перехода не закрывайте HTTP-адрес без перенаправления: пользователи и роботы могут приходить по старым ссылкам. Канонические ссылки и файл sitemap15 должны содержать HTTPS-адреса.
Когда нужен новый сертификат
Новый сертификат SSL выпускают не только после окончания срока действия. Перевыпуск потребуется, если:
- изменился домен или добавились адреса, которых нет в SAN;
- поменялись проверенные сведения организации в OV- или EV-сертификате;
- закрытый ключ потерян, попал к посторонним или мог быть скопирован;
- удостоверяющий центр отозвал сертификат;
- сайт перенесли на инфраструктуру, где прежний ключ недоступен или небезопасен.
В 2026 году максимальный срок публичных TLS-сертификатов ограничен 200 днями, а сертификаты Let’s Encrypt по умолчанию действуют 90 дней. Сроки сокращаются, поэтому лучше включить автоматический выпуск и независимую проверку. Система должна получить файл, установить его и перезагрузить нужную службу.
Частые ошибки в использовании SSL-сертификата
Ошибки встречаются и после успешного выпуска. Проверяйте сайт целиком, а не только главную страницу:
- Смешанное содержимое. Страница открывается по HTTPS, но изображения, шрифты или сценарии загружаются по HTTP. Замените ссылки и убедитесь, что внешние ресурсы поддерживают защищенный протокол.
- Просроченный сертификат. Браузер покажет предупреждение и может не пустить пользователя на сайт. Настройте автоматическое продление и оповещение за несколько дней до окончания срока.
- Неполный список доменов. Сертификат выдан для example.ru, но не содержит www.example.ru или нужный поддомен. Укажите все имена в SAN16 либо выберите wildcard.
- Неверная цепочка доверия. Сервер не передает промежуточный сертификат, и часть браузеров не может подтвердить подлинность. Установите полный комплект файлов поставщика.
- Самоподписанный сертификат на публичном сайте. Он шифрует соединение, но не подтвержден доверенным центром, поэтому посетитель увидит предупреждение. Такой вариант оставляют для закрытой тестовой среды.
- Перенаправление по кругу. Конфликт настроек хостинга, сервера и внешней сети доставки контента создает бесконечный переход между HTTP и HTTPS. Определите одну точку управления перенаправлением.
Грамотное использование SSL-сертификата включает регулярную проверку срока, доменов, цепочки доверия и настроек TLS. Сам факт наличия файла не означает, что все страницы и поддомены защищены правильно.
SSL-сертификат и работа с клиентами: связь с CRM
Сертификат защищает передачу, но затем заявки и контакты нужно хранить и обрабатывать. В разных почтовых ящиках и таблицах менеджеры могут терять обращения и историю общения.
SberCRM помогает собрать сведения о клиентах и сделках в единой облачной системе, хранить историю взаимодействия и распределять задачи между сотрудниками. Базовый тариф до трех пользователей бесплатный, есть интеграция с «1С», а с внедрением и сложной настройкой могут помочь интеграторы.
SSL-сертификат и CRM17 решают разные задачи: первый защищает канал между посетителем и сайтом, вторая помогает организовать дальнейшую работу с полученной заявкой. Вместе они закрывают последовательный путь данных — от безопасной отправки формы до обработки обращения ответственным менеджером.
Главное
- SSL-сертификат подтверждает связь домена с ключом и позволяет браузеру установить зашифрованное TLS-соединение с сервером.
- Сертификат нужен любому публичному сайту, особенно если посетители вводят контакты, пароли, адреса или платежные данные.
- DV, OV и EV различаются глубиной проверки владельца, но не обязательно силой шифрования. Wildcard защищает поддомены, SAN — несколько имен.
- Бесплатный DV-сертификат подходит большинству сайтов. Платный OV или EV выбирают, когда нужно подтвердить организацию или выполнить внутренние требования.
- Установка включает выпуск ключа и CSR, подтверждение домена, настройку цепочки доверия, переход на HTTPS и проверку всех страниц.
- Сертификат нужно вовремя перевыпускать. Автоматическое продление и контроль срока надежнее ручных напоминаний.
1 SSL (англ. Secure Sockets Layer — уровень защищенных сокетов) — устаревшее название протокола, которое сохранилось в обиходе для TLS-сертификатов.
2 TLS (англ. Transport Layer Security — защита транспортного уровня) — современный протокол шифрования соединения.
3 HTTPS (от англ. HyperText Transfer Protocol Secure) — это безопасный протокол передачи данных в интернете. Он шифрует всю информацию между вашим браузером и сайтом с помощью защищенных алгоритмов
4 HTTP (от англ. HyperText Transfer Protocol) — это базовый сетевой протокол прикладного уровня, который определяет правила обмена данными между клиентом (например, браузером) и веб-сервером в интернете.
5 DV (от англ. Domain Validation — проверка домена) — это базовый уровень проверки для SSL/TLS сертификатов, при котором центр сертификации подтверждает только то, что заявитель контролирует конкретное доменное имя
6 OV (от англ. Organization Validation — проверка организации) — это тип проверки организации при выдаче цифрового SSL/TLS-сертификата. Центр сертификации проверяет, что сайт принадлежит реально существующему и легальному юридическому лицу.
7 EV (от англ. Extended Validation — расширенная проверка) — это стандарт расширенной проверки юридического лица, который используется при выдаче SSL/TLS-сертификатов.
8 Лендинг (от англ. landing page — «посадочная страница») — это одностраничный сайт, главная задача которого — побудить посетителя совершить одно конкретное целевое действие.
9 Wildcard (от англ. wildcard — универсальный символ, джокер) — сертификат с шаблонным именем, который охватывает поддомены одного уровня.
10 SAN (от англ. Subject Alternative Name — альтернативное имя объекта) — это цифровой документ, который защищает сразу несколько разных доменов, поддоменов или IP-адресов с помощью одного общего сертификата
11 WWW от англ. World Wide Web — Всемирная паутина. Так называют систему из связанных между собой страниц, файлов и картинок, которые открываются в браузере через интернет.
12 Let’s Encrypt — это бесплатный, открытый и автоматизированный центр сертификации (ЦС), который выдает SSL/TLS-сертификаты для сайтов.
13 CSR (англ. Certificate Signing Request — запрос на подпись сертификата) — файл с открытым ключом и сведениями для выпуска сертификата.
14 Запись DNS (ресурсная запись) — это инструкция на сервере доменных имен, которая связывает текстовое имя сайта с его IP-адресом или содержит служебные данные для маршрутизации почты, подтверждения прав на домен и настройки других сетевых служб.
15 Файл sitemap (карта сайта) — это специальный файл в формате XML, TXT или HTML, в котором содержится список всех важных страниц веб-ресурса.
16 SAN (англ. Subject Alternative Name — альтернативное имя субъекта) — поле сертификата со списком защищаемых доменов.
17 CRM (от англ. Customer Relationship Management — управление взаимоотношениями с клиентами) — это стратегия и программное обеспечение для сбора и анализа данных о клиентах, автоматизации продаж и повышения лояльности.