Главная/Блог/Технологии и CMS/SSL-сертификат и HTTPS: зачем и как настроить

SSL-сертификат и HTTPS: зачем и как настроить

Технологии и CMS14 октября 20247 мин чтенияРедакция студии «Санмедиа»
SSL-сертификат и HTTPS: зачем и как настроить

Без HTTPS браузер помечает сайт как небезопасный, формы теряют доверие, а поисковики понижают страницы в выдаче. Разбираем, какой SSL-сертификат выбрать, как перевести сайт на HTTPS без потерь и что проверить после.

Что такое SSL-сертификат и зачем он нужен

Когда посетитель открывает сайт по протоколу HTTP, данные между его браузером и сервером передаются открытым текстом. Любой, кто находится на пути этих данных, — владелец публичной сети Wi-Fi в кафе, скомпрометированный роутер, недобросовестный провайдер — может их прочитать или подменить. Имя и телефон из формы заявки, логин и пароль от личного кабинета, реквизиты в заказе — всё это видно постороннему.

HTTPS решает эту проблему: данные шифруются, и перехватчик видит только бессмысленный набор байтов. SSL-сертификат (сейчас технически используется протокол TLS, но название SSL прижилось) выполняет две функции. Первая — обеспечивает шифрование соединения. Вторая — подтверждает, что посетитель общается именно с вашим сервером, а не с подставным.

Сегодня HTTPS — это не опция, а стандарт. Практические причины перевести сайт, если это ещё не сделано:

  • Предупреждения браузеров. Современные браузеры помечают HTTP-сайты как «Не защищено», а на страницах с формами показывают особенно заметное предупреждение. Часть посетителей просто закрывает вкладку.
  • Поисковое ранжирование. Поисковые системы учитывают наличие HTTPS как сигнал качества.
  • Работа современных технологий. Геолокация, push-уведомления, сервис-воркеры, протокол HTTP/2 в браузерах работают только по защищённому соединению.
  • Требования платёжных систем и партнёров. Приём онлайн-оплат и многие интеграции без HTTPS невозможны.
  • Защита персональных данных. Передача данных из форм по открытому каналу — прямой риск утечки.

Типы сертификатов: какой выбрать

Сертификаты различаются по уровню проверки владельца и по количеству доменов, которые они защищают. Уровень шифрования у всех одинаковый — разница в том, что именно удостоверяющий центр проверил перед выдачей.

По уровню проверки

ТипЧто проверяетсяСрок выпускаДля каких проектов
DV — Domain ValidationТолько право управления доменомМинутыКорпоративные сайты, лендинги, блоги, большинство каталогов
OV — Organization ValidationДомен и существование организации1–5 рабочих днейПорталы с личными кабинетами, компании, которым важно указать юрлицо в сертификате
EV — Extended ValidationРасширенная проверка организации и документовДо 2 недельФинансовые сервисы, крупные платформы с повышенными требованиями

Важный нюанс: раньше EV-сертификаты давали зелёную строку с названием компании в адресной строке, но современные браузеры убрали это отличие. Для посетителя DV и EV выглядят одинаково — замок в адресной строке. Поэтому для большинства корпоративных сайтов и каталогов DV-сертификата полностью достаточно, в том числе бесплатного от автоматизированного удостоверяющего центра.

По количеству доменов

  • Однодоменный — защищает один домен, обычно вместе с вариантом www.
  • Wildcard — защищает домен и все поддомены первого уровня: shop, lk, dealer и так далее. Удобен, если поддоменов много или они создаются динамически.
  • Мультидоменный (SAN) — несколько разных доменов в одном сертификате. Подходит, если у компании несколько сайтов на одном сервере.

Бесплатный или платный

Этот вопрос мы слышим чаще всего. Бесплатные DV-сертификаты обеспечивают точно такое же шифрование, как платные. Их главная особенность — короткий срок действия, около 90 дней, поэтому продление должно быть автоматическим. На нормально настроенном сервере это происходит без участия человека.

Платный сертификат оправдан, если нужен OV или EV уровень, если хостинг-платформа не поддерживает автоматическое продление, если требуется финансовая гарантия удостоверяющего центра, или если корпоративная политика безопасности требует конкретного поставщика. В остальных случаях бесплатный сертификат с автопродлением — рациональный выбор.

Совет студии: какой бы сертификат вы ни выбрали, настройте мониторинг срока действия с уведомлением за 14 и за 3 дня до окончания. Истёкший сертификат блокирует сайт жёстче, чем его отсутствие: браузер показывает полноэкранное предупреждение, и почти никто не нажимает «Всё равно перейти».

Переход на HTTPS: пошаговый план

Установить сертификат — десять минут. Перевести сайт на HTTPS так, чтобы ничего не сломалось и не просели позиции в поиске, — работа на несколько часов с последующим контролем. Вот порядок, которым мы пользуемся.

  1. Выпуск и установка сертификата. Проверяем, что сайт открывается по https:// без предупреждений, на всех вариантах адреса — с www и без.
  2. Замена внутренних ссылок. Все ссылки, изображения, скрипты и стили внутри сайта должны загружаться по HTTPS. Лучше всего использовать относительные адреса. В базе данных делаем замену абсолютных адресов http:// на https://.
  3. Устранение смешанного содержимого. Если на HTTPS-странице хоть один ресурс грузится по HTTP, браузер показывает предупреждение или блокирует его. Проверяем внешние виджеты, счётчики, шрифты, видео.
  4. Настройка 301-редиректа. Каждый адрес http:// постоянно перенаправляет на соответствующий https://. Именно постоянный редирект, а не временный, и именно на ту же страницу, а не на главную.
  5. Обновление канонических адресов, карты сайта и robots.txt. Все указывают на HTTPS-версию.
  6. Включение HSTS. Заголовок, который говорит браузеру всегда открывать сайт только по HTTPS. Сначала с небольшим сроком действия, после проверки — на год.
  7. Уведомление поисковых систем. Добавляем HTTPS-версию в панели вебмастеров и указываем переезд.
  8. Обновление внешних интеграций. Адреса для обмена с 1С, вебхуки платёжных систем, CRM, адреса в рекламных кампаниях.

Типичные ошибки и как их заметить

  • Цепочки редиректов. http://site.ru → https://site.ru → https://www.site.ru → https://www.site.ru/. Каждый лишний шаг замедляет загрузку и размывает сигналы для поиска. Должен быть один переход сразу на финальный адрес.
  • Неполная цепочка сертификатов. В одном браузере сайт открывается, в другом или на старом смартфоне — ошибка. Причина — не установлен промежуточный сертификат.
  • Забытые поддомены. Основной сайт на HTTPS, а личный кабинет или сайт для дилеров на поддомене — по-прежнему на HTTP.
  • Редирект только с главной. Внутренние страницы по старым адресам открываются по HTTP, и поисковик видит два сайта с дублирующимся содержимым.
  • Сломанный обмен с 1С. Учётная система продолжает стучаться по HTTP, получает редирект и не понимает его. Заказы перестают выгружаться, а замечают это через несколько дней.
  • Устаревшие версии протокола. Сервер поддерживает старые версии TLS, которые считаются небезопасными. Проверяется бесплатными онлайн-анализаторами.

Пример из практики: дистрибьютор отделочных материалов самостоятельно перевёл сайт на HTTPS, настроив редирект только на главную страницу. Через месяц трафик из поиска упал на 35%: поисковик видел около 6 000 внутренних страниц в двух версиях и не понимал, какая основная. После настройки постраничных 301-редиректов и переобхода трафик восстановился за шесть недель. Этого можно было избежать, если бы переезд был выполнен по плану.

HTTPS и поисковое продвижение

Переход на HTTPS — это, по сути, переезд сайта на новые адреса. Для поисковых систем https://site.ru/katalog/ и http://site.ru/katalog/ — разные страницы. При правильной настройке редиректов временные колебания позиций минимальны и проходят за 2–4 недели. При ошибках потери могут быть серьёзными и долгими.

Поэтому переезд на HTTPS лучше планировать вместе со специалистом по поисковой оптимизации: зафиксировать позиции и трафик до переезда, проконтролировать индексацию новой версии, отследить ошибки сканирования. Эти работы входят в нашу услугу SEO-оптимизации, а для новых проектов HTTPS настраивается по умолчанию ещё до публикации сайта в интернете.

Чек-лист: HTTPS настроен правильно

  • Сертификат установлен и покрывает все используемые домены и поддомены.
  • Цепочка сертификатов полная, сайт открывается во всех браузерах и на старых устройствах.
  • Настроено автоматическое продление и мониторинг срока действия.
  • Все HTTP-адреса перенаправляются 301-редиректом на соответствующие HTTPS-страницы одним шагом.
  • На страницах нет смешанного содержимого.
  • Канонические адреса, карта сайта и robots.txt указывают на HTTPS.
  • Включён заголовок HSTS.
  • Устаревшие версии TLS отключены.
  • Обновлены адреса в интеграциях: 1С, CRM, платёжные системы, рекламные кампании.
  • HTTPS-версия добавлена в панели вебмастеров, индексация под контролем.

HTTPS — одна из немногих технических мер, которая одновременно повышает безопасность, доверие посетителей и позиции в поиске. Настроить её правильно несложно, но важно не пропустить ни одного шага.

Расскажите о задаче —посчитаем проект

Опишите в двух словах, какой сайт нужен и к какому сроку. Мы изучим задачу, зададим уточняющие вопросы и в течение двух рабочих дней пришлём оценку сроков и бюджета. Можно написать и напрямую: [email protected].

Ответим в течение рабочего дня · Без навязчивых звонков · NDA по запросу

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности и использованием cookies.

Спасибо, заявка отправлена.
Менеджер ответит в течение рабочего дня на указанный контакт.