Статья

SSL-сертификат для сайта: как выбрать, установить и проверить

Сергей Торкунов

SSL-сертификат в разговорной речи — это сертификат для работы сайта по HTTPS. Он подтверждает имя узла и позволяет браузеру установить защищённое TLS-соединение. Сертификат не делает приложение безопасным автоматически: он защищает транспорт, но не исправляет уязвимости кода, слабые пароли и ошибки доступа.

SSL и HTTPS — логика работы и проверки.
Схема. SSL и HTTPS — логика работы и проверки.

Какой сертификат выбрать

Для большинства обычных сайтов достаточно сертификата с проверкой домена. Важнее не маркетинговое название, а соответствие фактической конфигурации: какие домены и поддомены должен покрывать сертификат, кто отвечает за продление и как быстро команда узнает об ошибке.

Отдельный сертификат подходит для одного имени. SAN-сертификат покрывает перечисленный набор имён. Wildcard применяется к поддоменам одного уровня, но не решает автоматически задачу корневого домена и более глубоких уровней.

Что подготовить до установки

Составьте список доменов и поддоменов, которые реально обслуживают сайт. Проверьте DNS, доступ к серверу, конфигурацию виртуальных хостов и возможность автоматического продления. Назначьте владельца сертификата и канал оповещения.

Если сайт переводится с HTTP на HTTPS, заранее сохраните crawl: коды ответа, canonical, внутренние ссылки, sitemap и критичные ресурсы. Это будет базой для сравнения после релиза.

Установка и цепочка

На сервере устанавливаются сертификат, закрытый ключ и промежуточная цепочка. Закрытый ключ не передают в публичные архивы и репозитории. Права на файл ограничивают процессом, которому он нужен.

Ошибки цепочки могут проявляться только на части устройств. Поэтому недостаточно открыть главную страницу в одном браузере: нужно проверить серверную конфигурацию и несколько типов URL.

Переход с HTTP на HTTPS

Каждый рабочий HTTP-адрес должен одним постоянным редиректом вести на эквивалентный HTTPS-адрес с тем же путём и параметрами, если они нужны. Не перенаправляйте все внутренние страницы на главную.

Обновите canonical, sitemap, hreflang, внутренние ссылки, Open Graph, формы, API-адреса и ресурсы. CSS, JavaScript, изображения и шрифты не должны загружаться по HTTP: браузер может блокировать смешанный контент.

Как проверить HTTPS до и после релиза

Сертификат и цепочка

Используйте серверную проверку с указанием имени узла. Нормальный результат — сертификат покрывает домен, срок действия актуален, цепочка полная. Если промежуточный сертификат отсутствует или указано другое имя, установите корректную цепочку.

HTTP → HTTPS

Проверьте несколько типов страниц. Нормальный результат — один 301 или 308 на тот же путь по HTTPS. Цепочка редиректов, переход на главную или потеря параметра требуют исправления правила.

Рабочая HTTPS-страница

Главная, категория, карточка, статья и форма должны отвечать ожидаемым кодом. Ошибки 4xx/5xx после переключения — основание остановить релиз и проверить virtual host или приложение.

Canonical и sitemap

В исходном HTML и XML должны оставаться только абсолютные HTTPS-адреса. Если canonical ведёт через редирект или остаётся HTTP, обновите шаблон и генератор sitemap.

Ресурсы страницы

Проверьте DevTools и crawl. Любой критичный HTTP-ресурс может вызвать mixed content и сломать интерфейс.

Pre-release

HTTPS работает на всех шаблонах и поддоменах.

Сохранена исходная карта HTTP/HTTPS, canonical, sitemap и внутренних ссылок.

Проверены сертификат, цепочка и автоматическое продление.

Зафиксированы окно релиза, ответственные и способ отката.

HSTS вынесен в отдельное решение.

Post-release

Повторите проверку главной, категории, карточки, статьи и формы.

Убедитесь, что нет цепочек, mixed content и внутренних HTTP-ссылок.

Сравните crawl до и после: 200, редиректы, canonical и ресурсы.

Следите за переобходом и индексированием в поисковых системах.

Откатите релиз, если рабочие URL дают 5xx, сертификат не покрывает имя или блокируются критичные ресурсы.

Осторожно с HSTS

HSTS заставляет браузер использовать HTTPS. includeSubDomains распространяет правило на поддомены, поэтому его нельзя включать, пока каждый поддомен не готов. Preload ещё сложнее отменить. Начинайте с ограниченного срока и расширяйте область только после отдельной проверки.

Итог

Готовность HTTPS подтверждается не значком замка, а полной цепочкой проверок: сертификат, прямые редиректы, рабочие шаблоны, HTTPS-ресурсы, согласованные SEO-сигналы и контролируемое продление.

Получите бесплатный аудит и стратегию роста

Изучим сайт, покажем точки роста и подготовим прогноз до квалифицированных лидов и оборота из SEO/GEO.