Что такое SSL-сертификат?
SSL-сертификат (сертификат Secure Sockets Layer) — цифровой сертификат, который подтверждает подлинность сайта и устанавливает зашифрованное соединение между веб-сервером и браузером. Хотя SSL был заменён TLS (Transport Layer Security, безопасность транспортного уровня), выражение «SSL-сертификат» по-прежнему широко используется. Такие сертификаты необходимы сайтам HTTPS, а значок замка сообщает посетителям о защищённости соединения.Как работают SSL-сертификаты
Процесс рукопожатия
1. Browser requests secure connection
2. Server sends SSL certificate + public key
3. Browser verifies certificate with CA
4. Browser creates session key, encrypts with public key
5. Server decrypts with private key
6. Encrypted session established
Типы сертификатов
По уровню проверки
| Тип | Проверка | Срок | Уровень доверия | Сценарий использования |
|---|---|---|---|---|
| DV (Domain) | Только владение доменом | Минуты | Базовый | Блоги, небольшие сайты |
| OV (Organization) | Проверка бизнеса | 1–3 дня | Средний | Сайты компаний |
| EV (Extended) | Расширенная проверка | 1–2 недели | Высокий | Банки, электронная торговля |
По охвату
| Тип | Охват | Пример |
|---|---|---|
| Один домен | Один домен | example.com |
| Wildcard | Домен и все поддомены | *.example.com |
| Несколько доменов (SAN) | Несколько конкретных доменов | example.com, example.org |
Центры сертификации (CA)
Доверенные организации, выпускающие сертификаты:
- Коммерческие: DigiCert, Sectigo, GlobalSign
- Бесплатные: Let's Encrypt, ZeroSSL
- Облачные провайдеры: AWS Certificate Manager, Cloudflare
Получение SSL-сертификата
Бесплатные варианты (Let's Encrypt)
# Using Certbot
sudo certbot --nginx -d example.com -d www.example.com
# Auto-renewal
sudo certbot renew --dry-run
Покупка у коммерческого центра
1. Создайте CSR (Certificate Signing Request), то есть запрос на подпись сертификата
2. Отправьте его в центр сертификации
3. Пройдите проверку (DV/OV/EV)
4. Скачайте и установите сертификат
Настройка DNS (записи CAA)
Укажите, какие центры сертификации могут выпускать сертификаты:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"
Компоненты сертификата
| Компонент | Назначение |
|---|---|
| Открытый ключ | Шифрует данные, отправляемые серверу |
| Закрытый ключ | Расшифровывает данные (храните его в секрете!) |
| Цепочка сертификатов | Связывает сертификат с доверенным корневым центром сертификации |
| Срок действия | Дата истечения (обычно от 90 дней до 1 года) |
Рекомендации
1. Используйте TLS 1.2+: отключите старые протоколы
2. Автоматизируйте продление: предотвращайте простои из-за истечения срока действия
3. Защищайте закрытый ключ: никогда не передавайте и не раскрывайте его
4. Используйте стойкие шифры: настройте безопасные наборы шифров
5. Включите HSTS: принудительно используйте HTTPS-соединения
6. Контролируйте срок действия: настройте предупреждения до истечения срока
Распространённые проблемы
- Несовпадение сертификата: домен не соответствует сертификату
- Истёкший сертификат: срок действия закончился
- Неполная цепочка: отсутствуют промежуточные сертификаты
- Смешанный контент: HTTP-ресурсы загружаются на странице HTTPS
SSL-сертификаты являются основой безопасности веба: они обеспечивают шифрование соединений и защищают конфиденциальные данные при передаче.