
Сайт работает, реклама крутится, бюджет уходит, а заявок нет — и первое, что стоит проверить, это TLS-соединение, потому что часть посетителей до вас просто не доходит. Их не видно ни в аналитике, ни в записях визитов: человек не попал на сайт, значит, счётчик не сработал и следа не осталось. Ошибка в настройке защищённого соединения — одна из немногих проблем, которые полностью невидимы изнутри и при этом стоят реальных денег каждый день. Ниже — как это устроено, кто именно теряется, как проверить свой сайт за десять минут и что требовать от хостинга.
Что происходит до того, как откроется страница
Когда человек переходит по адресу с защищённым соединением, браузер и сервер сначала договариваются, как они будут общаться: какой версией протокола пользоваться и какими наборами шифров. Это называется рукопожатием, и оно происходит до загрузки первого байта содержимого.
Если договориться не удалось — общего протокола или общего набора шифров у них нет, — соединение не устанавливается вовсе. Человек видит не ваш сайт, а сообщение браузера о невозможности установить защищённое соединение. Для него это выглядит как «сайт не работает», и в девяти случаях из десяти он возвращается в выдачу и открывает конкурента.
Ключевой момент: вы этого не увидите никогда. Счётчик аналитики загружается вместе со страницей, а страница не загрузилась. В отчётах такого визита нет. Владелец сайта смотрит на статистику и видит нормальную картину — просто визитов меньше, чем могло бы быть, а сравнивать не с чем.
Этим ошибка соединения отличается от всех остальных проблем сайта. Медленная загрузка видна в измерениях. Неудобная форма видна в записях визитов. Плохой текст виден по времени на странице. А несостоявшееся соединение не оставляет следа нигде: единственный способ его обнаружить — проверить сервер снаружи и сравнить данные из разных источников между собой. Именно поэтому такие ошибки живут на сайтах годами, пока кто-нибудь не полезет в конфигурацию по другому поводу.
Типовая ошибка, которая встречается чаще всего
Стандартная конфигурация большинства хостингов настраивается один раз при подключении и потом не пересматривается годами. Выглядит она обычно так: устаревшие версии протокола включены, современная — нет.
Устаревшие версии оставляют «на всякий случай», чтобы никого не отсечь. Логика понятная, но она перестала работать: современные браузеры сами отказываются соединяться по устаревшим протоколам и показывают предупреждение о небезопасности. То есть эти версии уже никого не спасают, зато создают уязвимость и портят оценку безопасности сайта.
Одновременно самая свежая версия протокола часто отключена — просто потому, что при настройке сервера её ещё не было или её не включили по умолчанию. А она не только безопаснее, но и заметно быстрее: рукопожатие требует меньше обменов между браузером и сервером, и страница начинает загружаться раньше. На мобильном соединении разница ощутима.
Что должно быть включено, а что выключено
| Протокол | Состояние | Почему |
|---|---|---|
| SSL 2.0 и SSL 3.0 | Выключить | Устарели окончательно, содержат известные уязвимости, ни один браузер их не использует |
| TLS 1.0 | Выключить | Не поддерживается современными браузерами, снижает оценку безопасности |
| TLS 1.1 | Выключить | То же самое: держать смысла нет, риск есть |
| TLS 1.2 | Включить | Рабочий минимум, поддерживается всем, что вышло за последнее десятилетие |
| TLS 1.3 | Включить | Быстрее и безопаснее, сокращает время установки соединения |
Правило простое: две последние версии включены, всё остальное выключено. Опасение «а вдруг кто-то со старым устройством не зайдёт» на практике не оправдывается: доля таких посетителей близка к нулю, а вред от устаревших протоколов измерим.
Тему разбирал отдельно: «Домен не работает, а хостинг жив: как записи DNS роняют сайт».
Есть и третья составляющая, о которой вспоминают редко, — наборы шифров. Даже при правильно выбранных версиях протокола сервер может предлагать устаревшие или слабые способы шифрования. Строгий клиент, не найдя в списке ничего приемлемого, разорвёт соединение точно так же, как при несовпадении версий. Внешне картина та же: у одних сайт открывается, у других нет, и никакой закономерности не видно. Поэтому проверять надо не только строку с версиями протокола, но и весь отчёт сервиса проверки целиком.
Кто именно до вас не доходит
- Посетители с корпоративных компьютеров. В организациях часто стоят политики безопасности, запрещающие соединения по устаревшим протоколам и со слабыми шифрами. Для сегмента, где решение о покупке принимают на работе, это прямая потеря заявок.
- Пользователи браузеров со строгими настройками. Режимы повышенной защиты блокируют соединение вместо того, чтобы показать предупреждение.
- Мобильные посетители в некачественных сетях. Длинное рукопожатие по старому протоколу на плохом соединении чаще обрывается по тайм-ауту.
- Поисковые роботы. Робот, столкнувшийся с проблемой соединения, откладывает обход. Регулярные сбои приводят к падению частоты обхода и медленной индексации.
- Сервисы, которые проверяют сайт. Модерация рекламных площадок, агрегаторы, справочники — все они периодически обращаются к сайту, и ошибка соединения для них означает проблему с ресурсом.
Как проверить свой сайт за десять минут
- Проверьте состав протоколов. Любой публичный сервис проверки защищённого соединения покажет, какие версии включены на вашем сервере и какие наборы шифров поддерживаются. Сравните с таблицей выше.
- Проверьте срок действия сертификата. Истёкший сертификат — самая грубая и самая частая причина того, что сайт «перестал открываться».
- Проверьте цепочку сертификатов. Очень распространённая ошибка: сертификат установлен, но промежуточные звенья цепочки не подгружены. На компьютере всё открывается, потому что там нужные данные уже сохранены, а на телефоне или на чужом устройстве — предупреждение. Именно поэтому проблему так часто не замечают.
- Проверьте, что все варианты адреса ведут на один. Адрес с приставкой и без неё, защищённая и незащищённая версия — всё должно приводить к одному варианту одной переадресацией, а не цепочкой из трёх.
- Проверьте смешанное содержимое. Если страница загружается по защищённому соединению, а картинки, скрипты или стили тянутся по незащищённому, браузер либо заблокирует их, либо покажет предупреждение о небезопасности страницы.
- Откройте сайт на чужом телефоне. Не на своём — на нём всё уже настроено и сохранено. Именно чужое устройство показывает картину, близкую к тому, что видит новый посетитель.
Что ещё ломает соединение
Помогу с продвижением: продвижение бизнеса в Яндексе — вывожу сайты в топ Яндекса белыми методами.
Протоколы — самая частая, но не единственная причина. Есть ещё четыре, которые встречаются почти так же регулярно.
Несовпадение имени в сертификате. Сертификат выпущен на один вариант адреса, а сайт открывается по другому. Браузер сообщает, что соединение не защищено, потому что имя не совпадает. Обычно всплывает после переезда или добавления поддомена.
Автопродление, которое не сработало. Бесплатные сертификаты выпускаются на короткий срок и продлеваются автоматически. Механизм иногда ломается молча, и сайт перестаёт открываться в выходные, когда некому заметить. Стоит завести отдельное напоминание за две недели до истечения срока.
Слабые наборы шифров. Даже при правильных версиях протокола сервер может предлагать устаревшие шифры. Строгие клиенты откажутся от соединения, а сервисы проверки понизят оценку безопасности.
Разная настройка на основном домене и поддоменах. Классическая ситуация: основной сайт настроен правильно, а поддомены остались со старой конфигурацией или вовсе без сертификата. Если поддомены участвуют в поиске, вы теряете именно их трафик.
Смежный материал по теме — «Кэш браузера на пять минут: постоянные клиенты качают ваш сайт заново каждый раз».
Как это связано с поиском и рекламой
Прямого фактора ранжирования «версия протокола» не существует. Влияние идёт по трём косвенным линиям, и суммарно оно заметное.
Скорость. Современный протокол сокращает время установки соединения, а время до первого байта входит в общую оценку скорости страницы. На мобильных соединениях выигрыш измеряется сотнями миллисекунд на каждом обращении.
Доступность для робота. Ошибки соединения при обходе приводят к тому, что робот заходит реже. Медленный обход означает медленную индексацию новых страниц и задержку в появлении правок в выдаче.
Поведение людей. Посетитель, увидевший предупреждение о небезопасности, возвращается в выдачу. Возврат к результатам поиска — один из самых весомых поведенческих сигналов, и в этой ситуации вы получаете его в чистом виде.
С рекламой всё ещё прямее: вы платите за переход, который не состоялся. Деньги списаны, человек до страницы не дошёл. При этом в статистике рекламной системы клик зафиксирован, а в аналитике сайта визита нет — и расхождение между этими двумя числами, кстати, отличный способ обнаружить проблему.
Как поставить задачу хостингу
Формулировка должна быть конкретной, иначе ответ будет «у нас всё работает». Просите буквально следующее:
- Отключить SSL 2.0, SSL 3.0, TLS 1.0 и TLS 1.1 для всех доменов и поддоменов аккаунта.
- Включить TLS 1.2 и TLS 1.3.
- Убрать из конфигурации устаревшие наборы шифров, оставив современные.
- Проверить полноту цепочки сертификатов, включая промежуточные звенья.
- Подтвердить, что настройки применены ко всем поддоменам, а не только к основному домену.
- Прислать результат проверки любым публичным сервисом после изменений.
Если хостинг отказывается или тянет со сроками, есть обходной путь: поставить перед сайтом сервис распределения содержимого, который сам отвечает за соединение с посетителем. Тогда версии протокола и наборы шифров определяются на его стороне, а не на стороне хостинга, и вопрос закрывается без правки серверной конфигурации. Побочный выигрыш — ускорение отдачи статических файлов и снижение нагрузки. Побочный риск — ещё одно звено в цепочке, за состоянием которого тоже придётся следить.
Если нужны детали, смотрите «Виды перелинковки: какая усиливает сайт, а какая просто засоряет его ссылками».
Последний пункт важнее остальных: он превращает «мы всё сделали» в проверяемый факт. И повторите проверку сами через несколько дней — на некоторых панелях управления настройки возвращаются к прежним после обновления конфигурации.
Что проверить в тот же день по всему техническому слою
Соединение — часть более широкой проблемы: между человеком, увидевшим ваш сниппет в выдаче, и загруженной страницей стоит несколько технических барьеров, и каждый из них невидим изнутри. Раз уж вы взялись за проверку, пройдите весь список — займёт полчаса, а находки обычно есть у всех.
- Коды ответа сервера. Главная, ключевые категории, несколько карточек и любая несуществующая страница. Первые должны отдавать код успешной загрузки, последняя — код отсутствия страницы. Удивительно часто выясняется, что несуществующие адреса отдают код успеха, и в индекс попадает бесконечное число мусорных страниц.
- Время ответа сервера. Если оно больше секунды, часть посетителей уходит до появления содержимого, а робот сокращает частоту обхода. Смотрится в статистике обхода и в любом инструменте проверки скорости.
- Доступность при нагрузке. Сайт может открываться у вас и падать в часы пик. Признак — провалы в графике посещаемости в одно и то же время суток.
- Работа без скриптов. Отключите их в браузере и посмотрите, что осталось от меню и содержимого. То, что исчезло, робот может не увидеть.
- Мобильная версия на реальном устройстве. Не в уменьшенном окне браузера: горизонтальная прокрутка, слишком мелкие кнопки и перекрытые всплывающими окнами формы обнаруживаются только на телефоне.
- Формы обращения. Отправьте заявку сами, с телефона и с компьютера, и проверьте, дошла ли она. Неработающая форма — самая обидная из всех технических потерь, и встречается она чаще, чем кажется.
Частые вопросы
У меня всё открывается — значит, проблемы нет? Не значит. Ваш браузер уже сохранил нужные данные о сертификате, а настройки безопасности у вас, скорее всего, обычные. Проблема проявляется у части посетителей, и именно у той части, которую вы никогда не увидите в аналитике.
Насколько это срочно, если сайт годами так работает? Срочность определяется тем, сколько вы платите за трафик. Если рекламный бюджет заметный, каждый день с неверной настройкой — это оплаченные и потерянные переходы. Если трафик только поисковый, срочность ниже, но исправление всё равно занимает часы, а не недели.
Может ли отключение старых протоколов кому-то помешать зайти? Теоретически да — владельцам очень старых устройств и браузеров, которые не обновлялись много лет. На практике доля таких посетителей ничтожна, а часть из них и так не сможет пользоваться современным сайтом. Выигрыш от отключения перевешивает.
Бесплатный сертификат хуже платного? С точки зрения шифрования и работы браузеров — нет, разницы для обычного сайта нет. Разница в сроке действия и в дополнительных гарантиях, которые важны в основном для крупных площадок с платежами. Главная проблема бесплатных сертификатов не в качестве, а в том, что автопродление иногда молча ломается.
Нужно ли что-то менять на самом сайте после исправления настроек сервера? Обычно нет, настройки протоколов живут на уровне сервера и содержимого не касаются. Исключение — смешанное содержимое: если в коде страниц остались ссылки на ресурсы по незащищённому адресу, их придётся заменить. Проще всего искать их массово по базе или по файлам шаблона, а не вручную по страницам.
Как понять, что проблема именно в соединении, а не в чём-то другом? Сравните число кликов в рекламной системе с числом визитов в аналитике за тот же период. Небольшое расхождение нормально всегда, значительное и устойчивое — повод проверять техническую часть, и настройка защищённого соединения здесь первый подозреваемый.
Коротко
- Рукопожатие происходит до загрузки страницы: если оно не удалось, визита не будет ни на сайте, ни в аналитике.
- Типовая ошибка хостинга — устаревшие версии протокола включены, современная выключена.
- Правило простое: две последние версии включены, всё остальное отключено.
- Неполная цепочка сертификатов не видна на своём компьютере и проявляется на чужих устройствах.
- Расхождение между кликами в рекламе и визитами в аналитике — быстрый способ обнаружить проблему.
- Задачу хостингу надо ставить перечнем конкретных пунктов и требовать результат проверки после исправления.
Если заявок меньше, чем должно быть при таком трафике, а причина не находится, разобрать техническую часть можно на SEO-консультации: проверим соединение, доступность для роботов и расхождения между источниками данных и найдём, где теряются посетители.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →Комментарии
Василиса Ноздрина
Сравнила клики в рекламном кабинете и визиты в аналитике, как в статье. Расхождение около двадцати процентов и держится месяцами. Всегда списывала это на то, что люди закрывают страницу до загрузки счётчика. Пошла проверять соединение.
Анатолий Кузнецов автор
Двадцать процентов — это много, обычная величина расхождения заметно меньше. Проверять советую по порядку, потому что причин может быть несколько сразу. Первое — состав протоколов и наборы шифров через публичный сервис проверки, это две минуты. Второе — полнота цепочки сертификатов, там же в отчёте. Третье — скорость ответа сервера: если страница отдаётся долго, часть людей действительно уходит до срабатывания счётчика, и это уже другая проблема с тем же симптомом. Четвёртое — переадресации: если адрес из рекламы ведёт через цепочку из двух-трёх перебросов, потери на каждом шаге складываются. Отдельно посмотрите, одинаково ли расхождение по устройствам: если на мобильных оно втрое больше, чем на настольных, это почти наверняка соединение или скорость, а не поведение людей. И зафиксируйте текущие числа до правок, чтобы через две недели было с чем сравнить.
Гликерия Волохова
Про неполную цепочку сертификатов — попадание. У нас сайт полгода прекрасно открывался на всех рабочих компьютерах и выдавал предупреждение на телефонах клиентов. Узнали случайно, когда покупатель прислал снимок экрана.
Гавриил Бахметьев
Вопрос про поддомены. У нас основной домен и восемь поддоменов под города. Проверил только основной, там всё в порядке. Стоит ли ждать, что поддомены настроены так же, или проверять каждый отдельно?
Анатолий Кузнецов автор
Проверять каждый отдельно, и почти наверняка вы найдёте расхождения. Причина в том, как поддомены обычно появляются: их добавляют по одному в разное время, и настройки берутся из шаблона, который был актуален на тот момент. Через пару лет получается зоопарк, где основной домен обновляли, а поддомены забыли. Типичные находки в такой конфигурации: у части поддоменов сертификат выпущен отдельно и с другим сроком, у части не подхватилась цепочка, у одного-двух автопродление сломалось и сертификат истёк, а никто не заметил, потому что на эти адреса редко заходят вручную. Практический совет: сделайте таблицу из девяти строк и по каждому адресу зафиксируйте четыре вещи — версии протоколов, дату истечения сертификата, полноту цепочки и наличие переадресации на защищённое соединение. Займёт полчаса, а дальше поставьте напоминание проверять эту таблицу раз в квартал.
Кондрат Бахметьев
Момент про то, что таких посетителей не видно вообще нигде, стоит выделить. Мы искали проблему в текстах, в форме, в дизайне — везде, где можно посмотреть записи визитов. А искать надо было там, где визитов нет по определению.
Христофор Ярцев
Хостинг на запрос отключить старые протоколы ответил, что это может помешать части посетителей и они не рекомендуют. Настаивать или у них есть основания? Не хочется потерять хоть кого-то.
Анатолий Кузнецов автор
Оснований по существу нет, это стандартный ответ, за которым обычно стоит нежелание трогать общую конфигурацию. Аргументируйте так. Современные браузеры уже сами отказываются работать по этим протоколам и показывают предупреждение о небезопасности — то есть посетитель с актуальным браузером их не использует в любом случае, и отключение на него никак не влияет. Пользователи с браузерами настолько старыми, что им нужен устаревший протокол, столкнутся с проблемами и на всех остальных сайтах, включая крупные, которые эти протоколы отключили давно. Зато включённые устаревшие версии понижают оценку безопасности сайта у сервисов проверки и создают известные уязвимости. Если разговор упирается, попросите письменно подтвердить, что рекомендация отказать исходит от них, и одновременно уточните, можно ли применить настройки только к вашему домену, а не ко всему серверу — обычно можно, и после этого вопрос решается.
Кондрат Островерхов
Про сломавшееся автопродление — прошли ровно этот сценарий. Сертификат истёк в пятницу вечером, узнали в понедельник от клиента. Три дня сайт показывал предупреждение всем подряд, а в аналитике за эти дни просто провал без объяснений.
Анатолий Кузнецов автор
Три дня — это ещё повезло, я видел случаи, когда так проходила неделя новогодних каникул. Защищаются от этого не бдительностью, а внешним контролем, потому что изнутри вы ничего не заметите: у вас всё уже сохранено и открывается. Поставьте бесплатный сервис проверки доступности, который раз в несколько минут обращается к сайту снаружи и присылает уведомление в мессенджер при любой проблеме, включая ошибку сертификата. Настройка занимает десять минут. Отдельно заведите напоминание в календаре за две недели до даты истечения — автопродление обычно срабатывает раньше, но если оно сломалось, у вас будет запас времени. И проверьте, куда приходят письма от поставщика сертификата: часто они уходят на ящик разработчика, который делал сайт три года назад, и предупреждения об ошибке продления читать некому.
Викентий Ягодкин
Смешанное содержимое нашёл у себя после статьи. Две картинки в шаблоне и один старый скрипт грузились по незащищённому адресу. Браузер их молча блокировал, и часть страницы просто не отображалась, а я думал, что так задумано.
Дарина Крутикова
Уточните про цепочку переадресаций. У нас адрес без приставки ведёт на адрес с приставкой, тот на защищённую версию, а она на страницу с косой чертой в конце. Три перехода. Это критично или в пределах нормы?
Анатолий Кузнецов автор
Не критично в смысле «сайт не откроется», но чинить стоит, и по двум причинам. Первая — скорость: каждый переход это отдельное обращение к серверу, и на мобильном соединении три перехода добавляют заметную задержку до появления первого содержимого. Вторая — робот: цепочки он проходит, но неохотно, и на длинных цепочках часть веса теряется, а обход замедляется. Чинится это на уровне конфигурации сервера: все варианты адреса должны приводить к целевому за один переход, а не последовательно. Технически это делается одним правилом, которое сразу приводит адрес к нужному виду по всем признакам — и приставка, и защищённое соединение, и косая черта в конце. Задачу так и формулируйте: «привести любой вариант адреса к каноническому одной переадресацией». После правки проверьте несколько адресов инструментом, показывающим цепочку переходов, — должно остаться не больше одного шага.
Валериан Мамонтов
Совет открывать сайт на чужом телефоне, а не на своём, звучит очевидно, но я так ни разу не делал за пять лет. Попросил у коллеги — увидел предупреждение, которого у себя не видел никогда.
Афанасий Балабанов
Про корпоративные компьютеры с политиками безопасности — для нас это ключевой сегмент, продаём оборудование организациям. Заявки приходят с рабочих мест, и получается, что мы могли годами терять именно самых платёжеспособных.
Эльвира Иноземцева
Требование прислать результат проверки после исправления забрала себе. Раньше получала ответ «настроено», проверяла через месяц — ничего не менялось. Теперь буду просить отчёт сервиса, там не поспоришь.
Неонила Заволокина
Замечание про возврат настроек после обновления панели управления оказалось про нас. Отключили старые протоколы, через два месяца после обновления сервера они снова включились. Хорошо, что перепроверила.
Отличная тема. Пойду прогоню сайт через проверку соединения прямо сейчас.
Автоматическое продление сертификата спасает от протухания. Обязательно настроить.
После вашего текста заказала аудит именно техчасти, а не текстов. Спасибо.
Такие тихие технические дыры страшнее явных ошибок. Их никто не ищет.
Добавлю: смешанный контент по http тоже валит замочек и пугает людей.
Проверил — неполная цепочка сертификата. На десктопе ок, на части телефонов ошибка.
Именно так и теряют деньги: тихо, без ошибок в аналитике, человек просто не дошёл.
А как понять, теряю ли я реальных клиентов из-за этого, а не выдумываю проблему на пустом месте?
Владислав, проверяется по косвенным признакам в аналитике. Посмотрите отказы и время на сайте в разбивке по устройствам и браузерам: если на какой-то группе аномально высокий отказ и ноль времени, вероятно, у них сайт просто не открывается нормально. Плюс сам тест на разных телефонах. Это не выдумка на пустом месте — по этим следам видно, что часть людей отваливается на входе, ещё не увидев ваш оффер.
Спасибо за наводку. Побежала проверять цепочку сертификатов на своём сайте.
На старых Андроидах современные сертификаты иногда не подхватываются. Реальная беда.
Классика жанра: вроде всё работает, а конверсия непонятно почему низкая.
А может ли из-за кривого TLS падать не только доступность, но и позиции в поиске? Или это только про людей?
Николай, да, может влиять и на позиции. Устаревший или битый протокол, неполная цепочка, смешанный контент по http — всё это сигналы небезопасности, а поиск учитывает безопасность и стабильность соединения. Плюс, если часть пользователей и роботов не может корректно открыть сайт, страдают поведенческие и обход. Так что кривой TLS бьёт по двум фронтам сразу: и люди не доходят, и поисковик видит проблему.
Проверила через онлайн-сервис — старый протокол TLS. Спасибо, что подсветили.
У знакомого сертификат протух, и полгода часть клиентов видела предупреждение. Ужас.
А как самому проверить, нормально ли настроено TLS-соединение, если я вообще не технарь и боюсь лезть в сервер?
Алина, лезть в сервер не обязательно. Есть бесплатные онлайн-проверки соединения: вставляете адрес сайта и получаете оценку — версия протокола, срок и полнота цепочки сертификата, ошибки. Красные пометки покажете хостеру, это его зона ответственности. Дополнительно откройте сайт на нескольких телефонах и старых устройствах — где-то может выскочить предупреждение. Технарём быть не нужно: сервис всё показывает простым языком.
Вот это неочевидно. Сайт открывается у меня нормально, а у части людей, выходит, нет.