SSL-сертификат для сайта: зачем нужен, какой выбрать и как установить

SSL-сертификат для сайта нужен, чтобы данные между посетителем и сервером шли в зашифрованном виде, а браузер не показывал предупреждение «Не защищено». Для обычного сайта компании хватает бесплатного сертификата, который выпускается за несколько минут и продлевается автоматически. Ниже разберём, что именно вы получаете, как выбрать тип и как настроить всё без потери трафика.
- SSL-сертификат для сайта включает шифрование между браузером и сервером и подтверждает, что вы открыли именно ваш домен.
- Для большинства малых сайтов достаточно бесплатного DV-сертификата Let's Encrypt, а OV и EV нужны редко.
- Установка обычно сводится к нескольким кликам в панели хостинга или к работе certbot на своём сервере.
- После установки нужно настроить редирект с http на https и убрать смешанный контент.
- Сертификат имеет срок действия, поэтому автопродление и мониторинг важнее самой первой установки.
Содержание
- Что такое SSL, TLS и HTTPS простыми словами
- Зачем сайту HTTPS
- Виды сертификатов: DV, OV и EV
- Бесплатный SSL-сертификат: что такое Let's Encrypt
- Как установить SSL-сертификат на сайт
- Перейти на HTTPS без потерь: редиректы и настройки
- Смешанный контент и другие типичные проблемы
- Как это делаю я
- Частые ошибки
- Частые вопросы
- Что делать дальше
Что такое SSL, TLS и HTTPS простыми словами
Слово SSL закрепилось по привычке. Технически сегодня работает его наследник, протокол TLS, но в поиске и на хостингах по-прежнему говорят «SSL-сертификат». HTTPS – это обычный HTTP, который идёт внутри защищённого TLS-соединения.
Сертификат решает две задачи одновременно:
- Шифрование. Пароли, телефоны и текст из форм не читаются по дороге, например, в общественной сети Wi-Fi.
- Подлинность. Браузер проверяет, что сертификат выдан для вашего домена доверенным центром сертификации, а значит, вы попали не на подделку.
Важно понимать границы. Сертификат защищает канал передачи, но не делает сам сайт безопасным: уязвимости в коде, слабые пароли администратора и устаревшая CMS остаются вашей зоной ответственности.
Зачем сайту HTTPS
Причин несколько, и они не сводятся к «так принято».
- Формы и личные данные. Если на сайте есть заявка, регистрация, оплата или личный кабинет, передача данных по открытому HTTP – прямой риск. Подробнее о правовой стороне сбора данных – в материале про политику конфиденциальности на сайте.
- Доверие браузера. Современные браузеры помечают HTTP-страницы с формами как небезопасные, а посетитель, увидевший такой значок рядом с полем для телефона, часто просто уходит.
- Поиск. Яндекс и Google давно учитывают HTTPS как желательный признак качественного сайта. Это не главный фактор, но отсутствие HTTPS – лишняя проблема, которую легко устранить. Остальные факторы разобраны в статье про SEO-оптимизацию сайта.
- Современные возможности. HTTP/2, геолокация, многие браузерные API и подключение платёжных систем работают только по защищённому соединению.
Отдельный случай – интернет-магазин: без HTTPS нормально принимать заказы и платежи нельзя, платёжные сервисы этого просто не допустят.

Виды сертификатов: DV, OV и EV
Виды различаются тем, насколько глубоко центр сертификации проверяет владельца. Шифрование при этом у всех одинаковое.
| Тип | Что проверяется | Кому подходит | Как выдаётся |
|---|---|---|---|
| DV (Domain Validation) | Только то, что вы управляете доменом | Сайты-визитки, блоги, лендинги, большинство интернет-магазинов | Автоматически, за минуты |
| OV (Organization Validation) | Домен и существование организации | Компании, которым важно показать юрлицо в данных сертификата | С проверкой документов, от нескольких дней |
| EV (Extended Validation) | Расширенная проверка организации | Банки, крупные сервисы с повышенными требованиями | Долгая проверка, платно |
Раньше EV-сертификаты давали зелёную строку с названием компании в адресной строке. Сейчас основные браузеры показывают одинаковый замок для всех типов, поэтому заметной пользы для посетителя EV не даёт. Если ваш контрагент или регулятор прямо не требует OV или EV, начинайте с DV.
Есть и деление по охвату доменов:
- Одиночный сертификат защищает один домен, например
site.ru. - Wildcard покрывает все поддомены первого уровня, вроде
*.site.ru. - Мультидоменный включает несколько разных доменов в одном сертификате.
Если у вас основной сайт, блог на поддомене и личный кабинет, wildcard или несколько отдельных сертификатов будут разумнее, чем ручное выпускание под каждый случай.
Бесплатный SSL-сертификат: что такое Let's Encrypt
Let's Encrypt – некоммерческий центр сертификации, выдающий бесплатные DV-сертификаты. Им доверяют все распространённые браузеры и операционные системы. Именно на нём работает большая часть небольших сайтов, а многие хостинги встроили его выпуск в панель управления.
Особенность: срок жизни такого сертификата короткий, порядка трёх месяцев. Это не недостаток, а осознанное решение: выпуск и продление автоматизированы, а скомпрометированный ключ быстро перестаёт действовать. Поэтому «бесплатный SSL-сертификат» – это всегда история про автопродление.
Чем платный сертификат отличается от бесплатного на практике:
- платный может иметь OV или EV-проверку;
- платный обычно даёт гарантийные обязательства центра и техническую поддержку;
- платный удобен, когда нужна подпись под конкретную юридическую или корпоративную политику;
- для шифрования трафика на обычном сайте разницы в стойкости нет.
Как установить SSL-сертификат на сайт
Способ зависит от того, где размещён сайт. Рассмотрим три частых варианта.
На виртуальном хостинге
В большинстве панелей (ISPmanager, cPanel, панели российских хостеров) есть раздел «SSL-сертификаты» или «Безопасность». Порядок обычно такой:
- Убедитесь, что домен уже направлен на хостинг (A-запись указывает на нужный IP).
- Откройте раздел сертификатов и выберите «Получить сертификат Let's Encrypt».
- Отметьте домен и вариант с
www, если он используется. - Включите автоматическое продление, если такая опция есть.
- Дождитесь выпуска и проверьте сайт по адресу с
https://.
О правильной привязке домена и DNS читайте в статье о том, как выбрать домен для сайта: без верной A-записи центр сертификации не сможет подтвердить, что домен ваш.
На своём сервере с certbot
На VPS сертификат чаще всего получают утилитой certbot. Она проверяет домен, пишет ключи в системную папку и при желании сама правит конфигурацию веб-сервера (nginx или Apache). Обычно достаточно установить certbot, запустить команду для нужного домена и убедиться, что в планировщике появилась задача проверки продления. Проверить автопродление без реального выпуска можно тестовым запуском в режиме имитации.
Если на сервере несколько сайтов, у каждого свой сертификат, и важно, чтобы в конфигурации каждого стояли правильные пути к файлам, иначе один домен получит чужой сертификат и браузер покажет ошибку.
В конструкторе и облачных CMS
В конструкторах сайтов HTTPS, как правило, включается одной галочкой в настройках домена. Проверьте, что включён именно вариант с автоматическим выпуском, а не только «показывать замок» на демонстрационном адресе.
Платный сертификат вручную
Порядок такой: вы создаёте на сервере запрос на подпись (CSR), передаёте его центру сертификации, подтверждаете домен (по почте, через DNS-запись или файлом на сайте), получаете файлы сертификата и цепочку и подключаете их в настройках веб-сервера. Ошибкой часто становится установка только основного файла без промежуточной цепочки: на компьютере всё работает, а на некоторых телефонах видна ошибка.
Перейти на HTTPS без потерь: редиректы и настройки
Установленный сертификат – это ещё не переход. Пока старые адреса открываются по HTTP, у вас две копии сайта в глазах поисковиков.
Чеклист перехода:
- Настройте постоянный редирект (код 301) со всех адресов
http://на соответствующиеhttps://, страница в страницу. - Выберите главную версию – с
wwwили без – и склейте вторую с первой тем же редиректом. - Обновите
canonical, файлsitemap.xmlиrobots.txt– везде должны быть адреса с https. - Поменяйте адрес сайта в настройках CMS.
- Добавьте https-версию в Яндекс Вебмастер и Google Search Console, укажите её как основную.
- Обновите ссылки в счётчиках, рекламных кабинетах и профилях соцсетей.
- Проверьте, что формы, оплата и вебхуки внешних сервисов работают по новым адресам.
После переключения первое время проверяйте отчёты вебмастера на ошибки индексации. Если всё сделано аккуратно, позиции обычно возвращаются в прежнее состояние без просадки, но точных сроков обещать нельзя: они зависят от сайта.
Смешанный контент и другие типичные проблемы
Самая частая причина, по которой замка нет даже при установленном сертификате, – смешанный контент. Это когда страница открыта по https, а часть ресурсов (картинки, скрипты, стили, шрифты) подтягивается по http. Браузер блокирует такие ресурсы или показывает предупреждение.
Как искать и исправлять:
- откройте консоль разработчика в браузере и посмотрите сообщения о Mixed Content;
- замените в шаблонах и в базе данных абсолютные адреса
http://наhttps://или на относительные пути; - проверьте виджеты, встроенные карты и внешние шрифты, часто именно они подтягиваются по старому адресу;
- если ресурс не поддерживает https, замените его или перенесите себе.
Другие ошибки, с которыми сталкиваются чаще всего:
- сертификат выпущен без
www, а сайт открывается и с ним; - истёк срок действия, потому что продление не настроено или упало;
- сертификат выпущен на другой домен;
- не установлена промежуточная цепочка;
- бесконечный редирект из-за конфликта настроек CMS и веб-сервера, особенно за прокси или CDN.
Как это делаю я
Для сайтов, которые я разрабатываю, HTTPS входит в обычную настройку запуска: выпуск сертификата, редиректы, проверка смешанного контента и автопродление с последующим контролем. На моём сервере работают 25 сервисов, и с таким количеством доменов вручную следить за сроками ненадёжно, поэтому продление я всегда автоматизирую и отдельно контролирую срок действия, чтобы истёкший сертификат не стал сюрпризом. Заказчику я передаю доступы и описание того, как это устроено, чтобы вы не зависели от одного исполнителя.
Сайт maksabushek.ru работает по HTTPS и отдаёт сжатые страницы по HTTP/2, а шрифты и картинки хранятся на самом сервере, поэтому страницы не зависят от сторонних ресурсов, которые могли бы подгружаться по небезопасным адресам. Если вам нужен новый сайт с правильной технической базой, подробности о работе – на странице разработки сайтов и лендингов.
Частые ошибки
- Считать, что сертификат один раз поставили и забыли. Сроки действия у сертификатов ограничены, и без автопродления сайт однажды откроется с красным предупреждением.
- Покупать дорогой EV «для солидности» без внешнего требования. Для посетителя разницы почти нет.
- Оставлять доступным и http, и https без редиректа. Поисковики видят дубли.
- Не проверять сайт с телефона и разных браузеров после установки.
- Забыть про поддомены: блог, почтовый веб-интерфейс и панель клиента тоже нужно покрыть.
- Отдавать ключ и файлы сертификата в чат подрядчика. Закрытый ключ – секрет, его не пересылают.
Частые вопросы
Нужен ли SSL-сертификат для сайта-визитки без форм?
Да, лучше установить. Даже без форм браузеры могут помечать HTTP-страницы как небезопасные, а поисковики и современные технологии рассчитывают на HTTPS. Кроме того, выпуск бесплатный, поэтому причин откладывать нет.
Бесплатный SSL-сертификат безопасен?
С точки зрения шифрования – да, стойкость канала не зависит от цены сертификата. Разница в объёме проверки владельца и дополнительных обязательствах центра, а не в качестве защиты передаваемых данных.
Как установить SSL-сертификат на сайт самостоятельно?
На хостинге обычно достаточно открыть раздел SSL в панели и выпустить Let's Encrypt для своего домена. На собственном сервере используют certbot. Перед началом убедитесь, что домен направлен на нужный сервер, иначе проверка не пройдёт.
Почему после установки сертификата сайт всё равно «не защищён»?
Чаще всего виной смешанный контент: часть картинок или скриптов грузится по http. Откройте консоль браузера, найдите такие адреса и замените их на https. Второй вариант – сертификат выпущен не на тот домен или без цепочки.
Что будет, если сертификат просрочится?
Браузер покажет крупное предупреждение и предложит уйти с сайта, формы могут перестать работать. Сам сайт при этом цел, достаточно продлить сертификат. Чтобы не попасть в такую ситуацию, включите автопродление и мониторинг срока.
Влияет ли переход на HTTPS на позиции в поиске?
Отдельный небольшой сигнал в пользу защищённых сайтов есть, но главная задача перехода – не потерять то, что уже есть. При правильных 301-редиректах и обновлённой карте сайта переход проходит без потерь, хотя обещать конкретный результат нельзя.
Сколько стоит SSL-сертификат?
DV-сертификат Let's Encrypt бесплатен. Платные вариации у разных центров отличаются по типу проверки и сроку, а цены со временем меняются, поэтому смотрите актуальные тарифы у выбранного поставщика.
Что делать дальше
Проверьте свой сайт прямо сейчас: откройте его по http:// и убедитесь, что происходит редирект на https://, а рядом с адресом виден замок. Если находите ошибки, срок сертификата неизвестен или нужен новый сайт с правильной настройкой с самого начала, напишите мне через форму на странице контактов, и я подскажу, что исправить в первую очередь.
Оставьте заявку: разберу вашу задачу
Опишите задачу в двух словах. Отвечу в течение рабочего дня, назову ориентир по стоимости и срокам. Сайты и лендинги: от 60 000 ₽.
Иллюстрации к статье созданы с помощью ИИ. Материал не является юридической, налоговой или иной профессиональной консультацией: вопросы права и бухгалтерии уточняйте у специалистов.



