Что такое SSL / TLS
SSL / TLS — криптографические протоколы, которые обеспечивают защищённое соединение между браузером пользователя и сервером сайта. Они шифруют передаваемые данные и помогают подтвердить подлинность сервера.
Термин SSL широко используется по привычке, однако современный интернет применяет протокол TLS (Transport Layer Security). SSL является его устаревшим предшественником и больше не используется для защищённых соединений в современных системах.
Зачем нужен SSL-сертификат
SSL-сертификат, или TLS-сертификат, подтверждает, что открытый ключ принадлежит указанному домену, и позволяет установить защищённое соединение по HTTPS. Сертификат выпускается центром сертификации (CA) и содержит сведения о домене, владельце или организации в зависимости от типа сертификата, сроке действия и открытом ключе.
При наличии корректного сертификата браузер может установить защищённое соединение и показать пользователю, что соединение с сайтом безопасно. Сертификат при этом не является самим протоколом: TLS отвечает за защищённый обмен данными, а сертификат используется в процессе установления доверия к серверу.
Как работает TLS
При подключении к сайту по защищённому каналу браузер и сервер выполняют TLS-рукопожатие. Они согласовывают параметры защищённого соединения, проверяют сертификат и устанавливают ключи, которые затем используются для шифрования передаваемых данных.
В результате TLS обеспечивает несколько важных свойств соединения:
- конфиденциальность — передаваемые данные шифруются и не должны быть доступны посторонним;
- целостность — изменение данных во время передачи должно обнаруживаться;
- аутентификацию сервера — браузер может проверить, что соединение установлено с сервером, которому соответствует сертификат.
SSL, TLS и HTTPS: в чём разница
Эти понятия связаны, но не являются синонимами:
- SSL — устаревшее семейство протоколов защищённого соединения;
- TLS — современный протокол, используемый для защиты соединений;
- HTTPS — передача HTTP через защищённое TLS-соединение.
Поэтому фраза «SSL-сертификат» до сих пор распространена, хотя технически корректнее говорить TLS-сертификат. Сам сайт при этом работает по HTTPS.
Какие бывают SSL / TLS-сертификаты
Сертификаты можно классифицировать по количеству доменов и способу их использования. На практике чаще всего встречаются следующие варианты:
- DV (Domain Validation) — подтверждается контроль над доменом; распространённый вариант для обычных сайтов;
- OV (Organization Validation) — дополнительно проверяется организация, указанная в сертификате;
- EV (Extended Validation) — предполагает расширенную проверку организации, хотя визуальные преимущества EV в современных браузерах значительно меньше, чем раньше;
- Wildcard — позволяет защищать домен и его поддомены, например
*.example.ru; - Multi-Domain (SAN) — позволяет указать несколько доменов и имён в одном сертификате.
Как использовать SSL / TLS на сайте
Для перехода сайта на защищённый протокол TLS необходимо получить сертификат для нужного домена и корректно настроить его на веб-сервере. После этого важно проверить не только наличие сертификата, но и всю цепочку HTTPS-настроек.
При настройке HTTPS необходимо проверить:
- срок действия сертификата;
- соответствие сертификата домену;
- корректность цепочки сертификатов;
- поддерживаемые версии TLS;
- автоматическое перенаправление с HTTP на HTTPS;
- отсутствие смешанного контента;
- корректность внутренних ссылок и канонических URL;
- доступность sitemap.xml и robots.txt по HTTPS.
Почему возникает ошибка SSL
Ошибка SSL / TLS появляется, когда браузер или другая система не может установить доверенное защищённое соединение с сервером. Причина может находиться как на стороне сайта, так и на стороне устройства или сети пользователя.
Наиболее распространённые причины ошибок:
- сертификат просрочен или ещё не вступил в действие;
- сертификат выпущен не для того домена;
- сервер неправильно передаёт цепочку сертификатов;
- используется устаревшая или небезопасная версия TLS;
- на сайте установлен некорректный сертификат;
- HTTPS настроен неправильно после переноса сайта или смены хостинга;
- присутствует смешанный контент или некорректные ссылки на ресурсы.
Если ошибка возникает только у одного пользователя, причиной также могут быть неверные дата и время на устройстве, устаревшее программное обеспечение, настройки антивируса, прокси или особенности сети.
Почему HTTPS важен для сайта
HTTPS защищает данные, которые передаются между пользователем и сервером, включая данные форм, авторизации и другие сведения. Кроме безопасности, HTTPS является стандартом для современных сайтов и необходим для корректной работы ряда браузерных функций и веб-технологий.
Для владельца сайта переход на HTTPS также означает необходимость следить за корректностью технических настроек: редиректами, каноническими URL, внутренними ссылками, сертификатом и доступностью страниц после изменения протокола.
SSL — устаревшее название технологии, а современная защита HTTPS-соединений обеспечивается протоколом TLS. Сертификат подтверждает домен и участвует в установлении доверенного соединения, а корректная настройка требует проверки сертификата, TLS и всей технической конфигурации сайта.
Полезные услуги:
Статьи по теме:
Связанные термины: DNS · Домен · Хостинг · IP-адрес · A-запись · CNAME · MX · NS · DNSSEC · TTL · SSL / TLS · HTTP и HTTPS
