Виды SSL-сертификатов и их преимущества

Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога hozyindachi.ru о продвижении и доработке сайтов.

Виды SSL-сертификатов и их преимущества

Замок в адресной строке сегодня воспринимается как норма: сайт без него браузер помечает как небезопасный, а часть посетителей закрывает страницу, не читая предупреждение. За этим замком стоит сертификат — файл, который подтверждает, что домен принадлежит заявленному владельцу, и позволяет зашифровать обмен данными между браузером и сервером. Сертификаты бывают разные: от бесплатных, выпускаемых автоматически за минуту, до корпоративных с проверкой юридического лица. Разбираю, чем они отличаются на самом деле, что даёт продвижению, сколько стоит в России в 2026 году и в каком случае платить не нужно вовсе.

Что такое SSL-сертификат и что он реально защищает

Строго говоря, протокол SSL устарел и не используется больше десяти лет — сейчас работает TLS, но название «SSL-сертификат» закрепилось в обиходе. Речь идёт об одном и том же: о файле, который сервер предъявляет браузеру при установке защищённого соединения.

Сертификат решает две задачи. Первая — шифрование канала: данные между браузером и сервером передаются в зашифрованном виде, и посредник — владелец точки доступа, провайдер, любой узел на пути — видит только зашифрованный поток. Вторая — подтверждение подлинности: удостоверяющий центр ручается, что этот сертификат выдан администратору именно этого домена, а не постороннему.

Что сертификат не делает, вопреки распространённому мнению. Он не защищает сайт от взлома: уязвимость в движке, слабый пароль администратора и дырявый плагин остаются уязвимостью при любом сертификате. Не защищает от вирусов и вредоносного кода на самом сайте. Не гарантирует добросовестность владельца: мошеннический сайт тоже может получить бесплатный сертификат за минуту, и замок в строке о его честности не говорит ничего. Не спасает базу данных: она шифруется отдельно.

Практический вывод: сертификат — необходимая гигиена, а не система безопасности. Он закрывает конкретную угрозу — перехват трафика на пути от пользователя к серверу.

Типы по уровню проверки: DV, OV, EV

Первая классификация — по тому, что именно проверил удостоверяющий центр перед выпуском.

Тип Что проверяется Срок выпуска Что видит посетитель Кому подходит
DV (Domain Validation) Только владение доменом: письмо на служебный адрес или файл на сервере От 1 минуты до нескольких часов Замок в адресной строке Блоги, визитки, лендинги, большинство корпоративных сайтов, интернет-магазины
OV (Organization Validation) Домен плюс существование юрлица: реестры, документы, звонок 1–5 рабочих дней Замок; данные компании видны в сведениях о сертификате Банки, страховые, крупные компании, госструктуры
EV (Extended Validation) Расширенная проверка компании по регламенту: юридический адрес, полномочия подписанта, деятельность 3–10 рабочих дней Замок; название компании в сведениях о сертификате Финансовые сервисы, платёжные системы

Здесь важно понимать перемену, которую многие пропустили. Раньше EV-сертификат давал зелёную строку с названием компании прямо в браузере, и это был весомый визуальный аргумент. Современные браузеры зелёную строку убрали: DV, OV и EV выглядят одинаково, разницу видно, только если специально открыть сведения о сертификате. Из-за этого маркетинговая ценность EV резко упала, и переплата за него сегодня оправдана только требованиями регулятора или отраслевого стандарта.

Типы по покрытию доменов

Вторая классификация — сколько адресов защищает один сертификат. Здесь ошибиться дороже: неверный выбор приводит к тому, что часть сайта отдаёт предупреждение безопасности.

Тип Что покрывает Пример Когда нужен
Одиночный (Single) Один домен, обычно вместе с версией www site.ru и www.site.ru Сайт без поддоменов
Wildcard Домен и все поддомены одного уровня site.ru, shop.site.ru, spb.site.ru Региональные поддомены, отдельный магазин, панель управления
Multi-domain (SAN, UCC) Несколько разных доменов в одном сертификате site.ru, site.com, drugoysite.ru Несколько проектов на одном сервере
Multi-domain Wildcard Несколько доменов вместе с их поддоменами *.site.ru и *.site.com Сеть сайтов со сложной структурой

Ключевой нюанс wildcard: он покрывает только один уровень вложенности. Сертификат для *.site.ru защитит shop.site.ru, но не api.shop.site.ru. Для второго уровня нужен отдельный сертификат или отдельная запись в SAN.

Бесплатные сертификаты: где подвох и где его нет

Let’s Encrypt изменил рынок: бесплатный DV-сертификат выпускается автоматически, действует 90 дней и продлевается сам по протоколу ACME. Аналогичные бесплатные центры работают по той же схеме. Практически все хостинги в России поддерживают выпуск такого сертификата в один клик из панели управления.

Главный вопрос владельцев звучит так: раз бесплатно, значит хуже шифрует? Нет. Уровень шифрования определяется настройками сервера и алгоритмами, а не ценой сертификата. Бесплатный DV защищает канал ровно так же, как платный DV за 3 000 ₽ в год. Разница только в том, что проверяет центр и что он гарантирует финансово.

Где у бесплатных сертификатов действительно есть ограничения:

  • Только DV. Проверки организации нет, поэтому если вам нужен OV или EV — только платно.
  • Срок 90 дней. Без автоматического продления сайт однажды перестанет открываться. Автопродление обязательно, а вместе с ним — мониторинг, что оно действительно отрабатывает.
  • Wildcard требует подтверждения через DNS. Это чуть сложнее в настройке и не всегда автоматизируется на дешёвом хостинге.
  • Нет страховки и поддержки. Платные центры дают финансовую гарантию на случай ошибки выпуска. На практике этой гарантией никто никогда не пользуется, но для тендеров она иногда требуется.
  • Зависимость от зарубежного центра. Это единственный по-настоящему значимый риск для России, и о нём — отдельно.

С 2022 года часть зарубежных удостоверяющих центров отзывала сертификаты российских организаций, поэтому появился отечественный вариант: сертификаты, выпускаемые национальным удостоверяющим центром через портал госуслуг. Они бесплатны и не зависят от внешних решений. Есть и обратная сторона: корневой сертификат такого центра не входит в списки доверия зарубежных браузеров, поэтому в Chrome или Safari без установки корневого сертификата сайт будет показывать предупреждение. Пользователи российских браузеров проблемы не увидят.

Практический вывод для коммерческого сайта: основной сертификат — Let’s Encrypt или платный от коммерческого центра, а для организаций с риском отзыва (госструктуры, банки, компании под ограничениями) — дополнительно отечественный, с настройкой выдачи по типу браузера.

Сколько стоят сертификаты в 2026 году

Вариант Тип Цена в год Комментарий
Let’s Encrypt DV, одиночный или wildcard 0 ₽ Автовыпуск, 90 дней, автопродление
Сертификат хостинга «в комплекте» DV 0 ₽ Обычно тот же Let’s Encrypt под своим названием
Национальный УЦ через госуслуги DV 0 ₽ Не доверяется зарубежными браузерами без корневого сертификата
Платный DV коммерческого центра DV 1 000 – 4 000 ₽ Смысл только в сроке до года и в поддержке
DV Wildcard DV на все поддомены 5 000 – 20 000 ₽ Оправдан при десятках поддоменов и сложной автоматизации
OV Проверка организации 7 000 – 25 000 ₽ Требуются учредительные документы
OV Wildcard Организация плюс поддомены 25 000 – 70 000 ₽ Крупные корпоративные системы
EV Расширенная проверка 20 000 – 90 000 ₽ Визуальных преимуществ в браузере больше нет
Multi-domain (SAN) Несколько доменов от 6 000 ₽ плюс за каждый домен Выгоднее набора одиночных при 5+ доменах
Установка силами специалиста Работа 1 500 – 6 000 ₽ Разово, если хостинг не делает это сам

Мой ориентир по выбору простой. Обычный сайт компании, блог, лендинг, интернет-магазин без собственной платёжной обработки — бесплатный DV, и платить не за что. Сложная структура с десятками поддоменов и собственным сервером — стоит посчитать, что дешевле: автоматизация выпуска бесплатных или один wildcard. Финансовая организация, госзаказ, отраслевые требования — OV или EV, потому что этого требует регламент, а не потому что он лучше шифрует.

Влияние на SEO и на поведение пользователей

Разложу по степени влияния, от реального к преувеличенному.

Протокол HTTPS — подтверждённый фактор ранжирования, но слабый. Он даёт минимальное преимущество при прочих равных и не вытянет сайт со слабым контентом. Переезд на HTTPS сам по себе позиции не поднимает.

Куда серьёзнее — предупреждение браузера. Сайт без сертификата современный браузер помечает как небезопасный, а при вводе данных в форму показывает явное предупреждение. Значительная часть посетителей уходит, не разбираясь. Это удар по поведенческим факторам: отказы растут, время на сайте падает, а вот они уже влияют на ранжирование ощутимо.

Формы и оплата. Платёжные системы и эквайринг просто не подключатся к сайту без HTTPS. То же касается ряда браузерных возможностей: геолокация, работа с камерой и микрофоном, установка приложения на телефон — всё это требует защищённого соединения.

Скорость. Современные протоколы HTTP/2 и HTTP/3 работают только поверх защищённого соединения. То есть без сертификата сайт лишается и скоростного выигрыша, а скорость — уже заметный фактор.

Чего HTTPS не даёт. Тип сертификата — DV, OV, EV — на ранжирование не влияет никак. Поисковым системам безразлично, проверяли ли вашу организацию. Убеждения вроде «купим EV и вырастем в выдаче» не имеют оснований.

Как перевести сайт на HTTPS и ничего не сломать

Ошибки при переезде причиняют больше вреда, чем отсутствие сертификата. Порядок действий:

  1. Выпустите сертификат в панели хостинга или через ACME-клиент. Убедитесь, что он покрывает и версию с www, и без.
  2. Проверьте установку. Открыть сайт по https:// и убедиться, что цепочка сертификатов полная. Неполная цепочка — частая причина ошибок в мобильных браузерах при внешне рабочем сайте на десктопе.
  3. Исправьте смешанный контент. Картинки, скрипты и стили, подключённые по http://, ломают замок. Замените абсолютные адреса на относительные или на протокол HTTPS в базе и в шаблонах.
  4. Настройте постраничный 301-редирект с HTTP на HTTPS. Именно постраничный: каждая страница на свой аналог, а не всё на главную.
  5. Обновите canonical, карту сайта, robots.txt — везде должен фигурировать HTTPS-адрес.
  6. Обновите настройки в панелях вебмастеров и счётчиках, укажите основное зеркало.
  7. Проверьте внешние сервисы: формы, чаты, платёжные модули, виджеты карт — всё, что подгружается со стороны.
  8. Включите HSTS только после того, как убедились, что всё работает. Этот заголовок заставляет браузер всегда ходить по HTTPS, и откатить его быстро нельзя.
  9. Настройте мониторинг срока действия. Уведомление за 14 дней до истечения экономит нервы.

Частые ошибки и что делать, когда сертификат «не работает»

  • Истёк срок. Самая массовая авария. Лечится автопродлением и мониторингом.
  • Сертификат не на тот домен. Выпущен на site.ru, а люди заходят на www.site.ru. Ошибка несоответствия имени.
  • Смешанный контент. Замок перечёркнут, часть картинок не грузится. Ищите в коде подключения по http://.
  • Неполная цепочка. На компьютере всё хорошо, на телефоне предупреждение. Нужно доустановить промежуточный сертификат.
  • Циклический редирект. Перенаправление с HTTP на HTTPS настроено и в панели хостинга, и в конфигурации сайта одновременно. Оставьте одно место.
  • Wildcard не покрывает третий уровень. Проверяйте вложенность заранее.
  • Автопродление «настроено», но не работает. Классика: клиент ACME не может подтвердить домен, потому что каталог проверки закрыт правилом в конфигурации сервера. Проверяйте не факт настройки, а факт продления.
  • Неверное время на сервере. Сбитые часы дают ошибку «сертификат ещё не действителен».

Отдельно о том, когда платный сертификат не нужен. Если у вас нет требований регулятора, вы не банк и не работаете с гостендерами, платить за DV-сертификат смысла нет: вы получите ровно то же самое, что даёт Let’s Encrypt бесплатно. Продавцы платных сертификатов апеллируют к «уровню доверия» и «страховке», но доверие определяется содержанием сайта, а страховым покрытием на практике не пользуется никто.

Сертификат ставится один раз, а на позиции влияет вся техническая часть — её приводит в порядок доработка сайта. Что чинить у вас, покажет бесплатный аудит.

Коротко

  • Сертификат шифрует канал между браузером и сервером и подтверждает владение доменом. От взлома сайта он не защищает.
  • По уровню проверки бывают DV (только домен), OV (плюс организация) и EV (расширенная проверка компании).
  • Браузеры убрали зелёную строку, поэтому визуально DV, OV и EV сегодня неразличимы, и переплата за EV оправдана только требованиями регламента.
  • По покрытию: одиночный, wildcard на поддомены одного уровня, multi-domain на разные домены. Wildcard не работает для третьего уровня вложенности.
  • Let’s Encrypt даёт бесплатный DV на 90 дней с автопродлением и шифрует ровно так же, как платный DV.
  • Есть бесплатный сертификат национального удостоверяющего центра, но зарубежные браузеры ему по умолчанию не доверяют.
  • Цены 2026 года: DV — 0–4 000 ₽, wildcard — 5 000–20 000 ₽, OV — 7 000–25 000 ₽, EV — 20 000–90 000 ₽.
  • HTTPS — слабый прямой фактор ранжирования, но сильный косвенный: без него растут отказы, не работает эквайринг и недоступны HTTP/2 и HTTP/3.
  • Тип сертификата на позиции не влияет вообще: поисковикам безразлично, проверяли ли вашу организацию.
  • При переезде критичны постраничные 301-редиректы, устранение смешанного контента, обновление canonical и карты сайта, а HSTS включают последним.

Если нужно вывод сайта в ТОП Яндекса — помогу вывести сайт в топ Яндекса и удержать позиции.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх