Купить SSL-сертификат для сайта: какой тип подходит вашему бизнесу

Когда вы заходите на сайт без защитного протокола, ваше устройство и сервер общаются друг с другом, как два человека, которые кричат через шумную площадь, любой, кто окажется рядом, может услышать каждое слово. Именно так работает HTTP, данные передаются в незашифрованном виде. И если злоумышленник окажется рядом, например, на том же Wi-Fi в кафе или на узле вашего провайдера, он без труда перехватит всё, что вы отправляете: логин, пароль, номер банковской карты, домашний адрес, содержимое писем, загруженные файлы.

Ситуация становится ещё опаснее, когда вы владелец сайта. Вы рискуете своей конфиденциальностью и ставите под удар каждого посетителя, а если принимаете платежи или собираете персональные данные, отсутствие шифрования прямое нарушение законодательства (например, 152-ФЗ в России).

Решение существует уже более двух десятилетий — SSL-сертификат, точнее, его современная версия TLS, но название SSL закрепилось в обиходе. Это цифровой паспорт, который выполняет две главные задачи:

  • Подтверждает подлинность — гарантирует, что вы попали именно на тот сайт, который искали, а не на подделку.
  • Шифрует весь трафик между браузером и сервером, превращая данные в нечитаемую кашу для посторонних.

Сегодня HTTPS с SSL-сертификатом — жёсткое требование современного интернета, браузеры активно помечают HTTP-сайты как «небезопасные», поисковые системы снижают их в выдаче, а пользователи просто не доверяют ресурсам без зелёного замка в адресной строке.

Как работает SSL-шифрование

Не будем углубляться в математику, но базовый принцип понять стоит. SSL использует асимметричное шифрование, это когда у вас есть два ключа: открытый (публичный) и закрытый (приватный).

  • Публичный ключ доступен всем. Он висит на сайте и используется для шифрования данных, которые отправляет браузер.
  • Приватный ключ хранится только на вашем сервере в строжайшей тайне. Им расшифровывают то, что было зашифровано публичным ключом.

Когда посетитель заходит на ваш сайт, происходит «рукопожатие»:

  1. Браузер запрашивает SSL-сертификат.
  2. Сервер отправляет сертификат, в котором содержится публичный ключ и информация о владельце.
  3. Браузер проверяет, подписан ли сертификат доверенным удостоверяющим центром, если нет показывает предупреждение.
  4. Если всё в порядке, браузер генерирует сеансовый ключ (симметричный) для конкретного сеанса, шифрует его публичным ключом и отправляет обратно.
  5. Сервер расшифровывает сеансовый ключ своим приватным ключом.
  6. Дальше общение идёт с использованием этого сеансового ключа, он быстрее и надёжнее для больших объёмов данных.

Всё это происходит за доли секунды, пользователь ничего не замечает. Зато он видит заветный замочек и слово «Безопасно» в адресной строке. Если же сертификат просрочен, недействителен или выдан неизвестным центром, браузер выдаст красное предупреждение, которое отпугнёт 99% посетителей.

Три уровня проверки: какой сертификат нужен именно вам?

Все SSL-сертификаты делятся на три категории в зависимости от того, насколько глубоко удостоверяющий центр проверяет заявителя. Это влияет на цену, время выпуска и, главное, на уровень доверия со стороны пользователей.

Domain Validation (DV) — проверка только домена

Это база. Удостоверяющий центр проверяет лишь то, что вы действительно владеете доменом, на который запрашиваете сертификат. Проверка делается одним из трёх способов:

  • по электронной почте (на адреса admin@, webmaster@ и т.п.);
  • через DNS-запись (вы добавляете специальную TXT-запись в настройках домена);
  • через загрузку специального HTML-файла на сервер.

Вся процедура занимает не более 5 минут. Никаких документов, никаких звонков.

Кому подходит: частным лицам, владельцам блогов, личных страниц, форумов, сайтов-визиток, административных панелей, тестовых площадок. Если у вас нет коммерческой деятельности и вы не собираете личные данные, DV — ваш выбор.

Главный минус: в сертификате не указано название организации. Для посетителя это просто какой-то сайт с шифрованием, но без гарантии, что за ним стоит реальная компания.

Organization Validation (OV) — проверка компании

Здесь уже серьёзнее. Помимо подтверждения владения доменом, удостоверяющий центр проверяет, что ваша организация реально существует, зарегистрирована в государственных реестрах, имеет физический адрес и рабочий телефон. Для этого вы предоставляете учредительные документы, выписку из ЕГРЮЛ или ЕГРИП (в России), а иногда центр самостоятельно звонит в компанию для верификации.

Выдача занимает около 2 дней (иногда быстрее, если вы оперативно предоставляете все бумаги).

Кому подходит: сайтам компаний, интернет-магазинам, сервисам с биллингом, личным кабинетам клиентов, публичным порталам, где важно показать, что за сайтом стоит юридическое лицо.

Кто может купить: только юридические лица и индивидуальные предприниматели.

Плюсы: в сертификате отображается название компании, что повышает доверие. Пользователь видит, что это не анонимный ресурс, а официальный бизнес.

Extended Validation (EV) — расширенная проверка

Это высший пилотаж. Удостоверяющий центр проводит самую тщательную проверку: не только существование компании, но и её добросовестность, деловую репутацию, соответствие деятельности заявленной, а также правомочность владения доменом. Проверка может включать запросы в торговые реестры, банковские выписки, контакты с регистратором.

Выдача занимает в среднем 2–3 дня, но иногда доходит до недели, если компания молодая или есть нестыковки в документах.

Главное визуальное отличие: в адресной строке браузера, особенно на десктопах, появляется зелёное поле с названием вашей организации. Это самый сильный сигнал доверия, который только можно получить. Например, все крупные банки и платёжные системы используют именно EV.

Кому подходит: банкам, страховым компаниям, платёжным шлюзам, криптобиржам, крупным корпорациям, государственным порталам, всем, кому важно завоевать и сохранить доверие клиентов.

Минусы: самая высокая цена, сложный процесс сбора документов, более долгий выпуск.

Один домен, много доменов или все поддомены?

Помимо уровня проверки, сертификаты различаются по тому, сколько имён они защищают.

Сертификат на один домен (Single Domain)

Самый распространённый вариант. Он защищает ровно один домен (например, moy-site.ru) и автоматически его поддомен www.moy-site.ru, они считаются одним хостом. Если вы укажете в заявке домен с www, то версия без www добавится автоматически и наоборот.

Также вы можете выпустить сертификат на конкретный поддомен, например shop.moy-site.ru, тогда он будет защищать только этот поддомен, а основной домен останется без защиты. Это удобно, когда у вас есть отдельный поддомен для магазина, и вы не хотите тратиться на полноценный сертификат для всего сайта.

Wildcard-сертификат (звёздочка)

Если вы добавите в сертификат символ * (звёздочку), например *.moy-site.ru, то одним сертификатом защитите все прямые поддомены первого уровня: shop.moy-site.ru, blog.moy-site.ru, forum.moy-site.ru, mail.moy-site.ru и так до бесконечности. Очень удобно для крупных проектов с множеством разделов.

Однако есть нюанс: звёздочка работает только для одного уровня поддоменов. *.moy-site.ru не защитит dev.shop.moy-site.ru — для этого понадобится отдельный сертификат или мультидоменный (см. ниже).

Wildcard-сертификаты стоят дороже обычных, но если у вас десятки поддоменов, экономия очевидна, вы платите за один сертификат вместо множества.

Мультидоменный сертификат (SAN — Subject Alternative Name)

Позволяет указать в одном сертификате несколько совершенно разных доменов и поддоменов, например, вы можете защитить одним сертификатом site1.ru, site2.com, shop.site3.net и даже www.site4.org. Максимальное количество имён зависит от конкретного продукта, бывает до 100 и более.

Это идеальный выбор для хостинг-провайдеров, агентств, которые обслуживают несколько клиентов, или для крупной компании с разными брендовыми сайтами. Мультидоменные сертификаты также могут быть Wildcard, тогда вы указываете несколько имён со звёздочкой.

Кто выдаёт сертификаты

На рынке работают десятки удостоверяющих центров, но по-настоящему мировое доверие завоевали лишь несколько. Их корневые сертификаты вшиты во все популярные браузеры и операционные системы. Рассмотрим тройку лидеров, которые представлены в широком доступе.

GoGetSSL

GoGetSSL появился сравнительно недавно, но уже стал популярным благодаря агрессивной ценовой политике и хорошему качеству. Технически сертификаты GoGetSSL построены на инфраструктуре Sectigo (бывший Comodo), это значит, что они используют те же корневые центры и обладают таким же уровнем доверия (99,6% браузеров).

Сертификаты GoGetSSL выпускаются очень быстро (для DV — 5 минут), и на них действует стандартная 30-дневная гарантия возврата. Особенно их любят за невысокую цену при хорошем наборе опций.

Важное ограничение: сертификаты GoGetSSL нельзя использовать для доменов в зонах .ru, .рф, .su и .by. Это связано с политикой самого удостоверяющего центра. Если ваш домен в одной из этих зон, присмотритесь к другим брендам.

Sectigo

Sectigo — абсолютный лидер по количеству выданных сертификатов. До ребрендинга он был известен как Comodo, и многие до сих пор называют его по-старому. Компания занимается кибербезопасностью на всех уровнях: от SSL до антивирусов и брандмауэров.

У Sectigo самый широкий ассортимент сертификатов, на любой вкус и кошелёк, начиная от самых простых DV и заканчивая сложными EV с дополнительными опциями, такими как страхование на крупные суммы. Поддержка работает круглосуточно, а возврат средств возможен в любой момент в течение 30 дней.

Для российских пользователей также действует ограничение: сертификаты Sectigo не выпускаются для зон .ru, .рф, .su, .by.

Thawte

Thawte основан ещё в 1996 году южноафриканским предпринимателем Марком Шаттлвортом. За почти три десятилетия компания выпустила более миллиона сертификатов и заслужила репутацию одного из самых надёжных центров. Сегодня Thawte входит в группу DigiCert, второго по величине удостоверяющего центра в мире.

Сертификаты Thawte особенно популярны в государственном секторе и крупных корпорациях благодаря строгой политике проверки и высокой степени распознаваемости. Бренд поддерживает IDN-домены (кириллические, арабские, китайские и т.д.), что важно для международных компаний.

Те же ограничения: для зон .ru, .рф, .su, .by сертификаты Thawte недоступны.

Альтернативы для российских доменов

Если ваш сайт находится в зоне .ru или .рф, вам подойдут сертификаты AlphaSSL и GlobalSign. Эти бренды не имеют ограничений по территориям и предлагают полный спектр от простых DV до EV и Wildcard.

  • AlphaSSL — бюджетный бренд на базе инфраструктуры GlobalSign, с быстрой выдачей и хорошим соотношением цена-качество.
  • GlobalSign — один из старейших и самых авторитетных центров в мире, особенно силён в корпоративном сегменте и в сфере IoT-безопасности.

Индустрия SSL-сертификатов постоянно ужесточает требования. С 1 марта 2026 года вступили в силу новые правила для сертификатов кода (Code Signing), они используются для подписи программного обеспечения, чтобы пользователи могли убедиться, что файл не изменён. Теперь максимальный срок действия таких сертификатов сокращён с 39 месяцев до 460 дней.

Это не прямо касается веб-сертификатов, но тренд очевиден: отрасль движется к более частой смене ключей для повышения безопасности. Более того, Apple и Google уже обсуждают сокращение срока жизни веб-сертификатов до 47 дней (как у Let’s Encrypt). Это значит, что владельцам сайтов придётся внедрять автоматическое обновление, иначе сайт будет падать с просроченным сертификатом.

В России также ужесточились требования по защите персональных данных, если ваш сайт собирает любую информацию о посетителях (даже просто email), то шифрование по протоколу TLS версии не ниже 1.2 обязательное условие для соответствия 152-ФЗ. Старые сертификаты с уязвимыми алгоритмами (SHA-1, RC4) больше не принимаются браузерами и регуляторами.

Бесплатные сертификаты

Бесплатные SSL-сертификаты, в первую очередь от Let’s Encrypt, стали настоящим прорывом, они позволяют любому владельцу сайта получить полноценное шифрование без затрат. Многие хостинг-провайдеры интегрировали автоматическую установку таких сертификатов прямо в панель управления, нажал кнопку, и через минуту сайт уже на HTTPS.

Плюсы бесплатных сертификатов:

  • Нулевая стоимость.
  • Автоматическое обновление (раз в 3 месяца), многие хостинги делают это фоном.
  • Тот же уровень шифрования (256 бит), что и у платных.

Минусы и ограничения:

  • Только уровень Domain Validation (DV) без проверки компании.
  • Срок действия всего 3 месяца, хотя обновление обычно автоматическое.
  • Не подходят для серьёзных бизнес-проектов, где нужно подтверждение юридического лица.

Вывод: для личных блогов, тестовых стендов и небольших некоммерческих проектов бесплатные сертификаты отличное решение. Для интернет-магазинов, банков, корпоративных порталов только платные OV или EV.

Как выбрать сертификат

Чтобы не запутаться в многообразии, задайте себе несколько вопросов:

Являетесь ли вы юридическим лицом?

  • Нет → только DV.
  • Да → можно OV или EV.

Принимаете ли вы платежи или собираете паспортные данные?

  • Если да, то настоятельно рекомендую EV — зелёная строка резко повышает конверсию, потому что клиенты видят, что сайт серьёзный.
  • Если просто собираете email для рассылки, достаточно OV.

Сколько у вас доменов и поддоменов?

  • Один домен → Single Domain.
  • Много поддоменов одного уровня → Wildcard.
  • Совершенно разные домены → мультидоменный (SAN).

В какой зоне ваш домен?

  • .ru, .рф, .su, .by → исключаем GoGetSSL, Sectigo, Thawte, выбираем AlphaSSL или GlobalSign.
  • Остальные зоны — любые бренды.

Ваш бюджет и время?

  • Если нужно дёшево и быстро — DV от AlphaSSL или GoGetSSL (если зона не российская).
  • Если готовы потратить пару дней и деньги ради максимального доверия — EV от GlobalSign или другого подходящего бренда.

Процесс установки и обслуживания

После того как вы выбрали и купили сертификат, его нужно установить на сервер. Шаги типичны:

  1. Генерация CSR — запроса на сертификат. Это делается на сервере (через панель хостинга или консольно). CSR содержит информацию о домене и организации.
  2. Покупка и активация — вы передаёте CSR удостоверяющему центру (или посреднику), проходите проверку (для DV — автоматически, для OV/EV с предоставлением документов).
  3. Получение сертификата — вам пришлют сам сертификат (в формате PEM или CRT) и, возможно, промежуточные цепочки.
  4. Установка на сервер — в панели хостинга (cPanel, Plesk, ISPmanager, Vesta и др.) обычно есть специальный раздел для SSL. Вставляете туда сертификат и приватный ключ, нажимаете «Установить».
  5. Настройка редиректа — чтобы все пользователи с HTTP автоматически перенаправлялись на HTTPS. Это делается через файл .htaccess (для Apache) или через конфиг Nginx.
  6. Проверка — открываете сайт в браузере, смотрите на замок. Также можно использовать онлайн-чекеры (SSL Labs) для выявления слабых мест.

Частые ошибки и как их избежать

Даже опытные вебмастера иногда спотыкаются на мелочах. Вот самые распространённые проблемы и их решения.

Ошибка 1: Неправильное имя в сертификате.
Если вы указали moy-site.ru, а сертификат не покрывает www.moy-site.ru, то браузер покажет ошибку на версии с www. Решение: при заказе всегда указывайте оба варианта или используйте Wildcard.

Ошибка 2: Просроченный сертификат.
Установили и забыли — через год сайт начинает показывать красное предупреждение. Чтобы не пропустить, настройте автоматическое уведомление от хостинга или используйте сервисы мониторинга.

Ошибка 3: Смешанное содержимое (Mixed Content).
Если на странице, открытой по HTTPS, есть картинки, скрипты или стили, которые загружаются по HTTP, браузер заблокирует их или покажет предупреждение. Решение: исправить все внутренние ссылки на относительные или на HTTPS-версии.

Ошибка 4: Проблемы с цепочкой сертификатов.
Иногда при установке забывают добавить промежуточный сертификат (Intermediate). Тогда браузер не может построить цепочку доверия до корневого и выдаёт ошибку. В панелях хостинга обычно есть автоматическая сборка цепочки, но если устанавливаете вручную — добавьте все промежуточные сертификаты в один файл.

Ошибка 5: Некорректный редирект.
Если настроить редирект с HTTP на HTTPS неправильно, можно уйти в бесконечное перенаправление (loop). Проверяйте настройки через консоль браузера.

Проверка работоспособности и мониторинг

После установки обязательно проверьте свой сайт на нескольких уровнях:

  • Визуально: откройте в разных браузерах (Chrome, Firefox, Safari, Edge), замок должен быть зелёным/закрытым, без предупреждений.
  • Через онлайн-инструменты: например, SSL Labs (ssllabs.com) проведёт глубокий анализ и покажет оценку (A+, A, B и т.д.). Также можно использовать Why No Padlock? — он укажет на элементы смешанного контента.
  • Мониторинг: настройте автоматическую проверку срока действия (например, через сервис uptimerobot.com или встроенные инструменты хостинга).

SSL и SEO

Поисковые системы неоднократно подтверждали, что HTTPS является одним из факторов ранжирования. Для Google это официально с 2014 года, для Яндекса с 2017-го. Но влияние не прямое, а косвенное: защищённые сайты лучше удерживают пользователей (меньше отказов из-за предупреждений браузера), дольше просматриваются, чаще конвертируют, всё это улучшает поведенческие метрики, а они уже влияют на позиции.

Кроме того, с 2021 года Google Chrome помечает все HTTP-сайты как «Небезопасные» прямо в адресной строке. Это сильно снижает кликабельность из поиска и доверие. Если ваш конкурент перешёл на HTTPS, а вы нет, вы проигрываете в глазах поисковиков и пользователей.

Интернет стремительно движется к тотальному шифрованию, браузеры всё жёстче маркируют HTTP, поисковики всё строже ранжируют, а пользователи становятся всё более осведомлёнными. Не отставайте, установите SSL-сертификат уже сегодня. Это просто, доступно и окупается сторицей.

Оцените статью
Рейтинг хостингов
Добавить комментарий