
Виды SSL-сертификатов различаются не силой шифрования, как думает большинство заказчиков, а тем, что удостоверяющий центр проверил перед выпуском и сколько адресов покрывает один файл. Именно из этой путаницы вырастают две противоположные ошибки: компания платит семьдесят тысяч рублей за сертификат, который ничем не отличается от бесплатного, или ставит бесплатный на структуру из тридцати поддоменов и получает предупреждение безопасности на половине сайта.
Работаю в SEO с 2005 года и застал переход рунета на защищённое соединение целиком — от «зачем нам это, у нас же не банк» до состояния, когда сайт без сертификата браузер помечает как небезопасный и часть посетителей закрывает страницу, не читая текст предупреждения. Ниже — чем типы сертификатов отличаются на практике, что они дают продвижению, сколько стоят и в каком случае платить не нужно вовсе.
Что сертификат делает, а что нет
Строго говоря, протокол SSL устарел и не используется больше десяти лет — работает пришедший ему на смену TLS, но название «SSL-сертификат» закрепилось в обиходе, и речь идёт об одном и том же файле, который сервер предъявляет браузеру при установке защищённого соединения.
Задач у него две. Первая — шифрование канала: данные между браузером и сервером передаются в зашифрованном виде, и посредник на пути — владелец точки доступа, провайдер, любой промежуточный узел — видит только зашифрованный поток, а не пароли и содержимое форм. Вторая — подтверждение подлинности: удостоверяющий центр ручается, что сертификат выдан администратору именно этого домена, а не постороннему, который встал посередине.
Чего сертификат не делает, вопреки распространённому убеждению:
- Не защищает сайт от взлома. Уязвимость в движке, слабый пароль администратора и устаревший модуль остаются уязвимостью при любом сертификате.
- Не спасает от вредоносного кода на самом сайте. Если сайт заражён, соединение с ним будет прекрасно зашифровано, включая вредоносный скрипт.
- Не гарантирует добросовестность владельца. Мошеннический сайт получает бесплатный сертификат за минуту, и замок в адресной строке о честности не говорит ничего.
- Не шифрует базу данных. Заявки, пароли и персональные данные на сервере защищаются отдельными средствами.
- Преимущества нахождения в ТОП1 Яндекс для бизнеса
- Бесплатный SSL-сертификат: чем отличается от платного и когда его недостаточно
- SSL-сертификат истёк: сайт недоступен, что делать в первые 15 минут
Практический вывод: сертификат — обязательная гигиена, а не система безопасности. Он закрывает одну конкретную угрозу — перехват трафика на пути от посетителя к серверу.
Виды по уровню проверки: DV, OV, EV
Первая классификация — по тому, что именно удостоверяющий центр проверил перед выпуском.
Подробнее об этом — в статье «Виды поисковой SEO оптимизации».
| Тип | Что проверяется | Срок выпуска | Что видит посетитель | Кому подходит |
|---|---|---|---|---|
| DV, проверка домена | Только владение доменом: письмо на служебный адрес или файл на сервере | От минуты до нескольких часов | Замок в адресной строке | Блоги, визитки, посадочные страницы, большинство корпоративных сайтов и магазинов |
| OV, проверка организации | Домен плюс существование юрлица: реестры, документы, звонок | 1–5 рабочих дней | Замок; данные компании видны в сведениях о сертификате | Банки, страховые, крупные компании, госструктуры |
| EV, расширенная проверка | Проверка компании по регламенту: адрес, полномочия подписанта, деятельность | 3–10 рабочих дней | Замок; название компании в сведениях о сертификате | Финансовые сервисы, платёжные системы |
Здесь важна перемена, которую многие пропустили. Раньше EV-сертификат давал зелёную строку с названием компании прямо в браузере — это был весомый визуальный аргумент, и за него имело смысл платить. Современные браузеры зелёную строку убрали: DV, OV и EV выглядят одинаково, разницу видно, только если специально открыть сведения о сертификате, чего не делает практически никто. Маркетинговая ценность EV после этого обнулилась, и переплата за него сегодня оправдана только требованиями регулятора или отраслевого стандарта.
Виды по покрытию доменов
Помогу с продвижением: вывести сайт в топ Яндекса — вывожу сайты в топ Яндекса белыми методами.
Вторая классификация — сколько адресов защищает один сертификат. Ошибка здесь стоит дороже, потому что приводит к предупреждению безопасности на части сайта, а его видит уже каждый посетитель.
Про выделенный IP и его влияние на продвижение:
| Тип | Что покрывает | Пример | Когда нужен |
|---|---|---|---|
| Одиночный | Один домен, обычно вместе с версией www | site.ru и www.site.ru | Сайт без поддоменов |
| Wildcard | Домен и все поддомены одного уровня | site.ru, shop.site.ru, spb.site.ru | Региональные поддомены, отдельный магазин, панель управления |
| Мультидоменный | Несколько разных доменов в одном файле | site.ru, site.com, drugoy-site.ru | Несколько проектов на одном сервере |
| Мультидоменный wildcard | Несколько доменов вместе с их поддоменами | все поддомены site.ru и site.com | Сеть сайтов со сложной структурой |
Ключевой нюанс wildcard, на котором спотыкаются регулярно: он покрывает только один уровень вложенности. Сертификат для поддоменов site.ru защитит shop.site.ru, но не api.shop.site.ru. Для второго уровня нужен отдельный сертификат или отдельная запись в перечне имён. Проверять вложенность нужно до покупки, а не после того, как панель управления начала пугать посетителей.
Бесплатные сертификаты: где подвох и где его нет
Автоматические удостоверяющие центры изменили рынок: бесплатный DV-сертификат выпускается за минуту, действует 90 дней и продлевается сам по протоколу автоматического управления. Практически все хостинги поддерживают такой выпуск в один клик из панели управления, а часть провайдеров включает его по умолчанию.
Тему разбирал отдельно: «Виды доменов и особенности выбора».
Главный вопрос владельцев звучит так: раз бесплатно, значит хуже шифрует? Нет. Уровень шифрования определяется настройками сервера и используемыми алгоритмами, а не ценой сертификата. Бесплатный DV защищает канал ровно так же, как платный DV за три тысячи рублей в год. Разница только в том, что проверил центр и что он гарантирует финансово.
Где у бесплатных сертификатов действительно есть ограничения:
- Только DV. Проверки организации нет, поэтому если нужен OV или EV — только платно.
- Срок 90 дней. Без работающего автопродления сайт однажды перестанет открываться. Обязательно и автопродление, и контроль того, что оно действительно отрабатывает.
- Wildcard требует подтверждения через записи домена. Это сложнее в настройке и не всегда автоматизируется на дешёвом хостинге.
- Нет страховки и поддержки. Платные центры дают финансовую гарантию на случай ошибочного выпуска. На практике ей никто не пользуется, но в тендерной документации она иногда фигурирует.
- Зависимость от внешнего центра. Единственный по-настоящему значимый риск, и о нём отдельно ниже.
- Преимущества нахождения в ТОП1 Яндекс для бизнеса
- Бесплатный SSL-сертификат: чем отличается от платного и когда его недостаточно
- SSL-сертификат истёк: сайт недоступен, что делать в первые 15 минут
Для организаций, у которых есть риск отзыва сертификата зарубежным центром, существует отечественный вариант — сертификаты национального удостоверяющего центра, бесплатные и не зависящие от внешних решений. Обратная сторона: корневой сертификат такого центра не входит в списки доверия зарубежных браузеров, поэтому без установки корневого сертификата часть посетителей увидит предупреждение. Пользователи российских браузеров проблемы не заметят. Рабочая схема для таких компаний — основной сертификат от обычного центра плюс отечественный как запасной, с выдачей в зависимости от браузера.
Сколько это стоит
| Вариант | Тип | Цена в год | Комментарий |
|---|---|---|---|
| Автоматический бесплатный центр | DV, одиночный или wildcard | 0 ₽ | Выпуск за минуту, срок 90 дней, автопродление |
| Сертификат хостинга «в комплекте» | DV | 0 ₽ | Обычно тот же бесплатный центр под названием провайдера |
| Национальный удостоверяющий центр | DV | 0 ₽ | Зарубежные браузеры не доверяют без корневого сертификата |
| Платный DV коммерческого центра | DV | 1 000 – 4 000 ₽ | Смысл только в сроке до года и в поддержке |
| DV Wildcard | DV на все поддомены | 5 000 – 20 000 ₽ | Оправдан при десятках поддоменов |
| OV | Проверка организации | 7 000 – 25 000 ₽ | Нужны учредительные документы |
| OV Wildcard | Организация плюс поддомены | 25 000 – 70 000 ₽ | Крупные корпоративные системы |
| EV | Расширенная проверка | 20 000 – 90 000 ₽ | Визуальных преимуществ в браузере больше нет |
| Мультидоменный | Несколько доменов | от 6 000 ₽ плюс за каждый домен | Выгоднее набора одиночных при пяти и более доменах |
| Установка силами специалиста | Работа | 1 500 – 6 000 ₽ | Разово, если хостинг не делает это сам |
Если нужна помощь по теме — исправление ошибок сайта.
Ориентир по выбору простой. Обычный сайт компании, блог, посадочная страница, интернет-магазин без собственной платёжной обработки — бесплатный DV, и платить не за что. Сложная структура с десятками поддоменов и собственным сервером — посчитайте, что дешевле: автоматизация выпуска бесплатных или один wildcard. Финансовая организация, госзаказ, отраслевой регламент — OV или EV, потому что этого требует документ, а не потому что он лучше шифрует.
Смежный материал по теме — «Виды хостинга».
Преимущества для продвижения и для посетителей
Разложу по степени реального влияния, от весомого к преувеличенному.
- Предупреждение браузера — главный аргумент. Сайт без сертификата помечается как небезопасный, а при вводе данных в форму показывается явное предупреждение. Значительная часть посетителей уходит, не разбираясь. Это бьёт по поведенческим показателям: отказы растут, время на сайте падает, и вот они на ранжирование влияют ощутимо.
- Формы и оплата. Платёжные системы и эквайринг просто не подключатся к сайту без защищённого соединения. То же касается ряда браузерных возможностей: геолокации, работы с камерой и микрофоном, установки веб-приложения на телефон.
- Скорость. Современные версии протокола HTTP работают только поверх защищённого соединения. Без сертификата сайт лишается скоростного выигрыша, а скорость — заметный фактор оценки качества страницы.
- Прямой вклад в ранжирование. Защищённый протокол подтверждённо учитывается, но слабо: он даёт минимальное преимущество при прочих равных и не вытянет сайт со слабым содержимым. Переезд сам по себе позиции не поднимает.
- Тип сертификата на позиции не влияет вообще. Поисковым системам безразлично, проверяли ли вашу организацию. Идея «купим EV и вырастем в выдаче» оснований не имеет.
Отдельно про доверие посетителей. Замок в строке давно перестал быть знаком качества и стал нормой — его отсутствие замечают, а наличие нет. Поэтому аргумент продавцов платных сертификатов про «повышение доверия» работает только в одну сторону: вы теряете конверсию, если сертификата нет, но не приобретаете её, купив более дорогой.
Как перевести сайт на защищённый протокол и ничего не сломать
Ошибки при переезде причиняют больше вреда, чем отсутствие сертификата, потому что к предупреждению добавляются потерянные страницы. Порядок действий такой.
- Выпустите сертификат в панели хостинга или через клиент автоматического выпуска. Убедитесь, что он покрывает версии и с www, и без.
- Проверьте установку и полноту цепочки. Неполная цепочка — частая причина ошибок в мобильных браузерах при внешне рабочем сайте на компьютере.
- Исправьте смешанное содержимое. Картинки, скрипты и стили, подключённые по незащищённому протоколу, ломают замок. Замените абсолютные адреса на относительные — и в шаблонах, и в базе.
- Настройте постраничное перенаправление: каждая страница на свой защищённый аналог, а не всё на главную.
- Обновите канонические адреса, карту сайта и служебные файлы — везде должен фигурировать защищённый адрес.
- Обновите настройки в панелях вебмастеров и счётчиках, укажите основное зеркало.
- Проверьте внешние сервисы: формы, чаты, платёжные модули, виджеты карт — всё, что подгружается со стороны.
- Включите принудительное защищённое соединение только после того, как убедились, что всё работает: откатить этот заголовок быстро нельзя.
- Настройте оповещение о сроке действия за две недели до истечения.
Частые ошибки и почему сертификат «не работает»
- Истёк срок. Самая массовая авария. Лечится автопродлением и контролем факта продления, а не факта его настройки.
- Сертификат не на тот домен. Выпущен на site.ru, а люди заходят на www.site.ru — браузер сообщает о несоответствии имени.
- Смешанное содержимое. Замок перечёркнут, часть картинок не грузится. Ищите в коде подключения по незащищённому протоколу.
- Неполная цепочка. На компьютере всё хорошо, на телефоне предупреждение. Нужно доустановить промежуточный сертификат.
- Циклическое перенаправление. Правило прописано одновременно в панели хостинга и в конфигурации сайта. Оставьте одно место.
- Wildcard не покрывает третий уровень. Проверяйте вложенность заранее.
- Автопродление «настроено», но не отрабатывает. Классика: клиент выпуска не может подтвердить домен, потому что служебный каталог проверки закрыт правилом на сервере.
- Неверное время на сервере. Сбитые часы дают ошибку «сертификат ещё не действителен» на полностью исправном сайте.
- Преимущества нахождения в ТОП1 Яндекс для бизнеса
- Бесплатный SSL-сертификат: чем отличается от платного и когда его недостаточно
- SSL-сертификат истёк: сайт недоступен, что делать в первые 15 минут
Частые вопросы
Обязательно ли платить, если у нас интернет-магазин с оплатой картой? Нет. Оплата в подавляющем большинстве магазинов проходит на стороне платёжного сервиса, и требования предъявляются к нему, а не к вашему сертификату. Бесплатного DV достаточно. Платный понадобится, только если вы принимаете карточные данные прямо на своём сервере, но в этом случае у вас будет целый список требований помимо сертификата.
Что выбрать при десяти региональных поддоменах? Считайте по трудозатратам. Если выпуск автоматизирован и все поддомены живут на одном сервере, бесплатные сертификаты на каждый поддомен обслуживаются сами и не стоят ничего. Если поддомены раскиданы по разным площадкам или автоматизация недоступна, один wildcard экономит время администратора и оправдывает свои деньги.
Почему сайт открывается, а браузер всё равно ругается? Три частые причины по убыванию: смешанное содержимое, неполная цепочка и несовпадение имени с адресом, по которому пришёл посетитель. Все три диагностируются в консоли браузера и в любом внешнем сервисе проверки за пару минут.
Стоит ли брать сертификат сразу на несколько лет? Такой возможности практически не осталось: максимальный срок действия публичных сертификатов сокращается, и вся отрасль движется к коротким срокам с обязательной автоматизацией. Правильная стратегия — не длинный срок, а надёжное автопродление и оповещения.
Коротко
- Сертификат шифрует канал между браузером и сервером и подтверждает владение доменом; от взлома сайта и от вредоносного кода он не защищает.
- По уровню проверки виды сертификатов делятся на DV, OV и EV, но браузеры убрали зелёную строку, и визуально они неразличимы — переплата за EV оправдана только регламентом.
- По покрытию бывают одиночные, wildcard, мультидоменные и мультидоменные wildcard; wildcard не работает для второго уровня вложенности.
- Бесплатный DV шифрует ровно так же, как платный: разница только в проверке и финансовой гарантии, которой на практике никто не пользуется.
- Главное преимущество для продвижения — не прямой фактор ранжирования, а отсутствие предупреждения браузера, работающий эквайринг и доступ к скоростным версиям протокола.
- При переезде критичны постраничные перенаправления, устранение смешанного содержимого и обновление канонических адресов, а принудительный защищённый режим включают последним.
- Преимущества нахождения в ТОП1 Яндекс для бизнеса
- Бесплатный SSL-сертификат: чем отличается от платного и когда его недостаточно
- SSL-сертификат истёк: сайт недоступен, что делать в первые 15 минут
Если сайт уже на защищённом протоколе, но браузер показывает предупреждение, часть страниц выпала из индекса или после переезда просели позиции, приходите на SEO-консультацию: разберём цепочку сертификата, перенаправления и дубли зеркал и составим порядок исправлений.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Ксения Рощина
Нам подрядчик выставил счёт на OV-сертификат за девятнадцать тысяч, объясняя тем, что «у интернет-магазина должен быть с проверкой организации, иначе банк не подключит эквайринг». Эквайринг у нас подключён уже год и работает на бесплатном. Похоже, просто продали.
Анатолий Кузнецов автор
Требование банка касается защищённого соединения как такового, а не типа сертификата, и раз эквайринг работает — вопрос закрыт фактом. Единственные случаи, когда OV действительно требуется, это прямая работа с карточными данными на вашем сервере, участие в закупках с явным требованием в документации или внутренний регламент организации. Ни один из них к обычному магазину не относится. Попросите подрядчика показать, в каком именно документе написано требование к типу сертификата, — этого обычно достаточно, чтобы счёт отозвали. И проверьте заодно, что у вас настроено автопродление и что оно реально срабатывало последние два цикла: на бесплатных сертификатах ломается именно это, а не шифрование.
Артур Соловьёв
История про сбитое время на сервере — это прямо про нас. Полдня искали причину, переустанавливали сертификат дважды, а часы на виртуалке ушли на два дня вперёд после миграции.
Тамара Румянцева
Вопрос про смешанное содержимое. У нас сайт на движке, картинки в статьях за десять лет прописаны абсолютными адресами по старому протоколу. Их несколько тысяч. Массовая замена в базе — это же риск всё сломать?
Анатолий Кузнецов автор
Риск есть, но он управляемый, если соблюдать порядок. Сначала полная копия базы, причём проверенная: убедитесь, что копия разворачивается, а не просто лежит файлом. Дальше замена делается не по всей базе разом, а точечно по нужным полям — содержимое записей, поля описаний, служебные значения настроек, — и по каждому полю отдельным запросом. Важный момент: заменять надо только собственный домен, иначе вы сломаете внешние ссылки на сайты, у которых защищённого протокола нет. И не забудьте про сериализованные значения в настройках — их слепая замена ломает данные, потому что там записана длина строки; для них есть отдельные инструменты. Более безопасная альтернатива, если правок много: оставить базу как есть и настроить подмену адресов на выводе, а базу чистить постепенно.
Всеволод Сорокин
Хорошо, что написали про короткие сроки действия. Мы всё ещё покупали годовые и радовались, что «редко возиться». Теперь понятно, что стратегия должна быть про автоматизацию, а не про длину срока.
Регина Рыжакова
Про wildcard и вложенность прочитала слишком поздно. У нас панель клиента живёт на адресе третьего уровня внутри поддомена, и там предупреждение висело три недели, пока клиенты не начали писать. Мы были уверены, что купленный сертификат покрывает всё.
Анатолий Кузнецов автор
Три недели предупреждения на клиентской панели — это дорого, и главная беда здесь не сам сертификат, а отсутствие контроля. Сделайте две вещи. Первое: закройте текущую дыру — либо отдельный сертификат на этот адрес, либо перенос панели на уровень выше, что часто проще и правильнее с точки зрения структуры. Второе, важнее: заведите внешний контроль доступности и срока действия по списку всех адресов, а не только основного домена. Составьте перечень: основной домен, www, каждый поддомен, каждый адрес третьего уровня, тестовые площадки, если они открыты снаружи. Проверка раз в сутки с уведомлением на почту стоит копейки или бесплатна, а ловит и просроченные сертификаты, и несовпадение имени, и падение сервера. Внутренние настройки хостинга такой контроль не заменяют: они показывают, что вы что-то настроили, а не что оно работает.
Игнат Спиридонов
Добавлю к списку ошибок ещё одну: перенаправление на защищённый протокол настроили, а карту сайта забыли обновить — и она полгода отдавала старые адреса. Обход шёл по цепочке перенаправлений и был вдвое медленнее.
Лада Репнина
А как быть организациям, которые попали под ограничения? У нас отозвали сертификат без предупреждения, сайт лежал полдня. Поставили отечественный, теперь половина посетителей видит страшное предупреждение и уходит. Замкнутый круг какой-то.
Анатолий Кузнецов автор
Круг размыкается тем, что сертификат не обязан быть один. Рабочая схема выглядит так: на сервере ставятся оба сертификата, а выдача выбирается по тому, какой браузер пришёл. Пользователи российских браузеров получают отечественный и никакого предупреждения не видят, остальные — сертификат обычного центра. Настраивается это на уровне веб-сервера, задача для администратора на пару часов. Второй элемент схемы — запасной сертификат от другого центра, выпущенный заранее и лежащий готовым: тогда повторный отзыв означает не полдня простоя, а десять минут на переключение. И третье: сделайте понятную инструкцию по установке корневого сертификата и разместите её на доступной странице, потому что часть аудитории всё равно будет заходить из браузеров без доверия.
Марк Старостин
Тезис про то, что замок замечают только когда его нет, точный. Мы проверяли на своей аудитории: наличие сертификата никто не отмечает, а предупреждение отсекает заметную долю ещё до первого экрана.
Ульяна Ростовцева
Не хватило раздела про то, что делать со старыми ссылками на сайт с внешних площадок. Они все ведут по незащищённому протоколу. Перенаправление есть, но это же лишний переход.
Савва Столяров
Мы после перехода потеряли около трети трафика и восстанавливались два месяца. Задним числом понял ошибку: перенаправление сделали на главную, потому что «так проще». В статье этот пункт выделен, но, честно говоря, стоило бы поставить его первым и крупно.
Анатолий Кузнецов автор
Согласен, это самая дорогая ошибка из всего списка, и она же самая распространённая. Механика простая: перенаправление на главную сообщает поиску, что старой страницы больше нет и её содержимое ни во что не перешло, поэтому накопленное каждой внутренней страницей просто списывается. Восстановление за два месяца — ещё быстрый вариант, чаще уходит от трёх до шести. Если кто-то читает и переезд ещё впереди, порядок такой: выгрузите полный список адресов из панели вебмастера и из карты сайта, сопоставьте каждому старому адресу новый, залейте правило одним общим шаблоном, а исключения пропишите отдельно и проверьте выборочно хотя бы полсотни адресов вручную. Проверка занимает час, а экономит квартал.
Виолетта Рябкова
Полезная деталь про служебный каталог проверки, закрытый правилом на сервере. У нас автопродление молча не работало четыре месяца, пока сертификат не истёк в выходные.
Захар Субботин
Из практики: при переносе на другой хостинг обязательно проверяйте цепочку заново. Тот же сертификат, тот же домен, но новый сервер отдавал её неполной, и на телефонах сайт ругался. На компьютере всё выглядело идеально, поэтому неделю никто не замечал.