Сайт без SSL браузер прямо помечает «Не защищено» — и часть посетителей разворачивается ещё до того, как увидела ваш контент. Сам сертификат при этом ставится за пару минут через панель хостинга и стоит ноль рублей, если брать Let's Encrypt. Сложным дело становится в двух точках: автопродление (про него забывают, и сайт внезапно «ломается» по https) и ситуация 2026 года, когда иностранные центры сертификации начали массово отзывать сертификаты у российских сайтов. Разберём по шагам: что такое SSL, как его выпустить тремя способами, как настроить редирект на https и как не остаться с мёртвым сертификатом через 90 дней.
Коротко
- Самый простой путь — панель хостинга (ispmanager, cPanel, Plesk): выбрать Let's Encrypt, указать домен, нажать «Выпустить». Бесплатно, автопродление настраивается само.
- Бесплатный сертификат шифрует ровно так же, как платный за 30 000 ₽ — разница только в проверке владельца, не в стойкости.
- После выпуска обязательны два шага: 301-редирект http → https и проверка цепочки. Без них замок будет ругаться на части устройств.
- Главная ловушка — автопродление. Сертификат Let's Encrypt живёт 90 дней (и сроки сокращаются), без авто-обновления сайт упадёт по https в самый неподходящий момент.
Что такое SSL и зачем он нужен
SSL/TLS-сертификат включает шифрование канала между браузером посетителя и вашим сервером. Адрес меняется с http на https, в строке появляется замок, а данные форм, пароли и платёжные реквизиты передаются в зашифрованном виде, а не открытым текстом. Без сертификата Chrome и другие браузеры показывают предупреждение «Не защищено», а на страницах с вводом пароля или карты — полноэкранную плашку с угрозой.
Три причины, по которым SSL сегодня не опция, а база. Первая — доверие: предупреждение браузера убивает конверсию сильнее любого редизайна. Вторая — SEO: для Google наличие https — подтверждённый сигнал ранжирования; Яндекс прямого буста не обещает, но защищённое соединение давно входит в его рекомендации. Третья — оплата: чтобы принимать карты на сайте, защищённое соединение требуют и платёжные сервисы, и стандарт PCI DSS. Без https подключить эквайринг не выйдет.
Сразу разведём два понятия, которые часто путают. SSL — это про шифрование канала. 54-ФЗ — про онлайн-кассу и электронный чек, и к сертификату отношения не имеет. Связаны они только косвенно: если на сайте есть оплата, понадобится и SSL, и фискализация через ОФД — но это разные задачи.
Какой сертификат выбрать: DV, OV, EV
Сертификаты различаются не стойкостью шифрования (она одинаковая), а уровнем проверки того, кому его выдают.
DV (Domain Validation) — проверяется только владение доменом, выпускается за минуты. Это то, что нужно блогу, визитке, лендингу, большинству интернет-магазинов. Все бесплатные сертификаты (Let's Encrypt, ZeroSSL) — это DV. OV (Organization Validation) — дополнительно проверяют организацию, разумно для корпоративного сайта. EV (Extended Validation) — расширенная проверка юрлица, территория банков и крупного e-commerce.
Один устаревший миф стоит закрыть сразу: EV больше не даёт «зелёную строку с названием компании» в адресной строке — браузеры убрали этот визуальный индикатор несколько лет назад. Так что переплачивать за EV ради «зелёного бейджа» бессмысленно, его просто нет.
Пример. Блог, услуги, школа, магазин с оплатой через готовый платёжный сервис — берите бесплатный DV от Let's Encrypt. Платить за сертификат имеет смысл, только если вам нужна проверка организации (OV/EV) под требования партнёра или банка. По ценам ориентир на 2026 год: платный DV — от 1 200–1 500 ₽/год, EV у реселлеров — от 18 000–30 000 ₽/год.
Способ 1. Через панель хостинга (рекомендую новичкам)
Если сайт живёт на обычном хостинге с ispmanager, cPanel или Plesk — это самый быстрый и безопасный путь. Зайдите в раздел «SSL-сертификаты», нажмите «Заказать» или «Выпустить», выберите тип Let's Encrypt, укажите домен (и поддомен www, если нужен) и подтвердите. Панель сама сгенерирует ключ, выпустит сертификат, привяжет его к сайту и — что важнее всего — настроит автопродление. Весь процесс занимает от нескольких секунд до 10–15 минут, пока проходит проверка домена.
Если у вас уже куплен платный сертификат у стороннего центра, в той же панели выбираете «Добавить существующий» и вставляете три вещи: тело сертификата (.crt), приватный ключ и цепочку (CA-bundle). Приватный ключ — это секрет, его никому не передают и не выкладывают.
Способ 2. Вручную на VPS (nginx / Apache)
На своём сервере без панели порядок такой:
1. Генерируете CSR (запрос на подпись) — в этот момент создаётся приватный ключ. Храните его как пароль от сейфа. 2. Получаете от центра сертификации файл сертификата (.crt) и цепочку (chain / CA-bundle). 3. Кладёте сертификаты в /etc/ssl/certs/, ключи — в /etc/ssl/private/. 4. Прописываете пути в конфиге. В nginx — директивы ssl_certificate (сертификат, склеенный с цепочкой в один файл) и ssl_certificate_key. В Apache — SSLEngine on, SSLCertificateFile, SSLCertificateKeyFile и SSLCertificateChainFile.
Для бесплатного Let's Encrypt на VPS не возитесь с ручной генерацией — ставьте Certbot или acme.sh. Они сами выпускают сертификат, правят конфиг nginx/Apache и заводят крон на продление. Это и проще, и надёжнее ручного варианта.
Способ 3. Российский сертификат Минцифры (страховка на 2026)
В июне 2026 года тема перестала быть рутинной. С 13 июня центр сертификации GlobalSign (бельгийский УЦ, принадлежащий японской группе GMO) начал принудительный отзыв сертификатов у российских организаций — под отзыв попадает порядка 15–20 тысяч доменов (оценка плавает по источникам). Ранее выдачу россиянам ограничили DigiCert, Sectigo, GoDaddy и Google Trust Services. Let's Encrypt формально доступен, но с июня добавил в условия санкционную оговорку — массового отзыва по РФ пока нет, но держать это в голове стоит.
Альтернатива — бесплатный TLS-сертификат от УЦ Минцифры, заявка на который подаётся через Госуслуги; выпуск занимает около 3 рабочих дней. Тут важно не путать два варианта. УЦ Минцифры выдаёт сертификаты на двух алгоритмах: RSA (совместим с обычным TLS-стеком, поддержка шире) и ГОСТ (требует российской криптографии и на сервере, и на клиенте). Для типового сайта ставят именно RSA-вариант.
Главный нюанс — доверие к корню. RSA-вариант работает в любом браузере, но только после того, как добавлены корневые сертификаты Russian Trusted Root CA. Без них доверяют «из коробки» лишь российские браузеры (Яндекс.Браузер, Атом), а в Chrome, Firefox и Safari посетитель увидит предупреждение, пока вручную не поставит корни с gosuslugi.ru/crt. ГОСТ-вариант поддержан ещё уже: его, например, вообще не понимает Safari. За рубежом и у части аудитории сайт без установленных корней будет «ругаться».
Честный вывод: единого решения, которое было бы и санкциеустойчивым, и глобально совместимым, сейчас нет. Рабочая практика — держать иностранный DV как основной и параллельно выпустить RSA-сертификат Минцифры как подстраховку на случай отзыва.
После установки: редирект на https и проверка
Сертификат выпущен — но сайт по-прежнему открывается и по http, и по https. Нужен 301-редирект, чтобы все заходили на защищённую версию.
В nginx в server-блоке для 80 порта: return 301 https://$host$request_uri;. В Apache через .htaccess — правило RewriteCond/RewriteRule на принудительный https. После этого проверьте: адрес открывается с замком, а внешний сервис проверки цепочки (вроде SSL Labs) не показывает ошибок.
Отдельный пункт для WordPress и Bitrix — смените адрес сайта в настройках на https и почините mixed content: если картинки или скрипты тянутся по старым http-ссылкам, замок будет «битым» даже при корректном сертификате.
Частые ошибки. Забыли цепочку сертификатов — работает в Chrome, но ругается на телефоне и в Safari. Не настроили автопродление — через 90 дней сайт падает по https в самый неудобный момент. И опасное заблуждение: «поставил SSL — выполнил 152-ФЗ». Нет: закон требует хранить персданные россиян на серверах в РФ, а SSL — лишь одна из мер защиты, а не замена локализации.
Автопродление: где теряют деньги и нервы
Сертификат Let's Encrypt действует 90 дней. И сроки только сокращаются: с 15 марта 2026 максимальный срок любого публичного TLS-сертификата урезали с 397 до 200 дней, а к 2029 году отрасль идёт к ~47 дням. Эпоха «купил на два года и забыл» закончилась — автообновление теперь обязательная часть установки, а не приятная опция.
В панели хостинга автопродление обычно включается само при выпуске — проверьте галочку. На VPS за это отвечает крон Certbot или acme.sh; Certbot обновляет сертификат, когда до конца осталось меньше 30 дней, поэтому задачу безопасно гонять хоть ежедневно. Поверх этого поставьте простой мониторинг срока действия — внешний сервис, который пришлёт письмо за неделю до истечения. Стоит ноль, спасает от падения сайта по https.
SSL — лишь часть инфраструктуры сайта, которая начинается с домена. Если вы только запускаете проект, посмотрите наш хаб как выбрать домен — там и про зону, и про то, на что влияет имя. А практику покупки разобрали отдельно: как зарегистрировать домен. Сертификат логично выпускать сразу после привязки домена к хостингу.
Частые вопросы
Бесплатный Let's Encrypt хуже платного сертификата?
По шифрованию — нет, оно идентичное. Разница только в уровне проверки владельца (DV против OV/EV) и в сроке действия. Для блога, лендинга и большинства магазинов бесплатного DV достаточно. Платить имеет смысл, если нужна проверка организации под требования банка или партнёра.
Что будет, если не продлить сертификат вовремя?
Сайт по https перестанет открываться: браузер покажет полноэкранное предупреждение об истёкшем сертификате, и посетители развернутся. Поэтому автопродление настраивают сразу при выпуске, а срок дополнительно контролируют внешним мониторингом.
SSL делает сайт соответствующим 152-ФЗ?
Нет. SSL шифрует канал передачи, но 152-ФЗ требует хранить персональные данные граждан РФ на серверах в России (локализация в российском ЦОД). Сертификат — одна из мер защиты, а не замена этому требованию. Путать их — риск получить претензию при формально «защищённом» сайте.
Можно ли поставить и иностранный, и российский сертификат сразу?
Да, и в 2026 году это разумная стратегия. Иностранный DV держат как основной для глобальной совместимости, а сертификат Минцифры (обычно RSA-вариант) — как страховку на случай отзыва. Минус последнего в том, что вне российских браузеров посетителю нужно вручную ставить корневые сертификаты Russian Trusted Root CA.
Сколько времени занимает установка SSL?
Через панель хостинга — от нескольких секунд до 10–15 минут, пока проходит проверка домена. Вручную на VPS через Certbot — примерно столько же. Сертификат Минцифры выпускается дольше, около 3 рабочих дней после заявки на Госуслугах.
Базовый сценарий для большинства сайтов выглядит так: панель хостинга → Let's Encrypt → проверить галочку автопродления → включить 301-редирект на https → убедиться, что замок чистый. Пять шагов, ноль рублей, минут пятнадцать времени. А раздел про Минцифры держите в закладках — в нынешней ситуации с отзывами иностранных сертификатов вторая линия обороны для российского сайта перестала быть паранойей.