Что такое SSL-сертификат
SSL-сертификат — это файл, который подтверждает подлинность домена и позволяет браузеру установить с сервером зашифрованное соединение по протоколу HTTPS. Пока сертификата нет, данные между посетителем и сайтом идут открытым текстом: пароли, содержимое форм и номера карт может прочитать любой, кто контролирует участок сети между ними — от владельца публичного Wi-Fi до провайдера.
Сам термин SSL давно устарел: этот протокол выведен из обращения, и всё современное шифрование работает на TLS. Название прижилось в обиходе, поэтому сертификаты по-прежнему называют SSL, хотя технически это TLS-сертификаты.
Какие бывают сертификаты
Сертификаты различаются не уровнем шифрования — оно везде одинаковое, — а глубиной проверки владельца и охватом доменов.
DV (Domain Validation) — проверяется только право управления доменом. Выпускается автоматически за считаные минуты, подходит большинству сайтов: блогам, корпоративным страницам, интернет-магазинам.
OV (Organization Validation) — дополнительно проверяются данные юридического лица. Сведения о компании попадают в сам сертификат, что имеет значение для банков, госструктур и сервисов, работающих с чувствительными данными.
EV (Extended Validation) — расширенная проверка организации по документам. Раньше такие сертификаты давали зелёную строку с названием компании, но с 2019 года браузеры от этого отказались: Chrome, Firefox и Safari показывают все действующие сертификаты одинаково.
Wildcard — покрывает домен и все поддомены первого уровня сразу, удобно, когда проект состоит из множества сервисов. Multi-domain (SAN) — один сертификат на несколько разных доменов.
Зачем он нужен
Помимо собственно защиты трафика, HTTPS сегодня — обязательное условие нормальной работы сайта.
Браузеры помечают страницы без сертификата как «Не защищено», а формы ввода пароля и карты сопровождают прямым предупреждением. Для посетителя это выглядит как повод закрыть вкладку.
Поисковые системы учитывают HTTPS как фактор ранжирования, а при прочих равных отдают предпочтение защищённой версии сайта.
Ряд современных технологий без HTTPS попросту недоступен: HTTP/2 и HTTP/3, Service Workers, геолокация, доступ к камере и микрофону, push-уведомления. Платёжные системы и API часто отказываются работать с незащищёнными адресами.
Как получить и установить
Порядок действий одинаков для любого сертификата. Сначала на сервере генерируется закрытый ключ и запрос на подпись (CSR). Затем удостоверяющий центр проверяет права на домен — обычно через файл на сайте или DNS-запись. После проверки выдаётся готовый сертификат, который вместе с цепочкой доверия прописывается в конфигурации веб-сервера. Остаётся включить перенаправление с HTTP на HTTPS и проверить, что все ресурсы страницы грузятся по защищённому протоколу.
Бесплатный вариант — Let's Encrypt: сертификаты выдаются автоматически на 90 дней и продлеваются сами. Именно этот способ используют панели управления вроде ISPmanager, cPanel, aaPanel и Plesk — там достаточно нажать одну кнопку. Для DV-сертификата платный вариант ничего не добавляет к уровню защиты.
Платные сертификаты имеет смысл покупать, когда нужна проверка организации, страховка от удостоверяющего центра или поддержка со стороны его технической службы.
Сертификаты на наших серверах
На выделенных и виртуальных серверах вы получаете полный root-доступ, поэтому вправе установить любой сертификат — как бесплатный от Let's Encrypt, так и купленный у любого удостоверяющего центра. Никаких ограничений со стороны площадки нет: ни по выбору центра, ни по количеству доменов, ни по типу проверки.
Настройкой веб-сервера и выпуском сертификатов занимается владелец сервера. Если панель управления установлена, весь процесс сводится к нескольким кликам в её интерфейсе.