SSL-сертификат

Протоколы и стандарты
Цифровой сертификат, подтверждающий домен и позволяющий установить зашифрованное TLS-соединение.
← Вернуться к глоссарию

Что такое SSL-сертификат?

SSL-сертификат (сертификат Secure Sockets Layer) — цифровой сертификат, который подтверждает подлинность сайта и устанавливает зашифрованное соединение между веб-сервером и браузером. Хотя SSL был заменён TLS (Transport Layer Security, безопасность транспортного уровня), выражение «SSL-сертификат» по-прежнему широко используется. Такие сертификаты необходимы сайтам HTTPS, а значок замка сообщает посетителям о защищённости соединения.

Как работают SSL-сертификаты

Процесс рукопожатия

1. Browser requests secure connection

2. Server sends SSL certificate + public key

3. Browser verifies certificate with CA

4. Browser creates session key, encrypts with public key

5. Server decrypts with private key

6. Encrypted session established

Типы сертификатов

По уровню проверки

ТипПроверкаСрокУровень доверияСценарий использования
DV (Domain)Только владение доменомМинутыБазовыйБлоги, небольшие сайты
OV (Organization)Проверка бизнеса1–3 дняСреднийСайты компаний
EV (Extended)Расширенная проверка1–2 неделиВысокийБанки, электронная торговля

По охвату

ТипОхватПример
Один доменОдин доменexample.com
WildcardДомен и все поддомены*.example.com
Несколько доменов (SAN)Несколько конкретных доменовexample.com, example.org

Центры сертификации (CA)

Доверенные организации, выпускающие сертификаты:

Получение SSL-сертификата

Бесплатные варианты (Let's Encrypt)

# Using Certbot

sudo certbot --nginx -d example.com -d www.example.com

# Auto-renewal

sudo certbot renew --dry-run

Покупка у коммерческого центра

1. Создайте CSR (Certificate Signing Request), то есть запрос на подпись сертификата

2. Отправьте его в центр сертификации

3. Пройдите проверку (DV/OV/EV)

4. Скачайте и установите сертификат

Настройка DNS (записи CAA)

Укажите, какие центры сертификации могут выпускать сертификаты:

example.com. CAA 0 issue "letsencrypt.org"

example.com. CAA 0 issuewild "letsencrypt.org"

Компоненты сертификата

КомпонентНазначение
Открытый ключШифрует данные, отправляемые серверу
Закрытый ключРасшифровывает данные (храните его в секрете!)
Цепочка сертификатовСвязывает сертификат с доверенным корневым центром сертификации
Срок действияДата истечения (обычно от 90 дней до 1 года)

Рекомендации

1. Используйте TLS 1.2+: отключите старые протоколы

2. Автоматизируйте продление: предотвращайте простои из-за истечения срока действия

3. Защищайте закрытый ключ: никогда не передавайте и не раскрывайте его

4. Используйте стойкие шифры: настройте безопасные наборы шифров

5. Включите HSTS: принудительно используйте HTTPS-соединения

6. Контролируйте срок действия: настройте предупреждения до истечения срока

Распространённые проблемы

SSL-сертификаты являются основой безопасности веба: они обеспечивают шифрование соединений и защищают конфиденциальные данные при передаче.

Применяйте эти знания на практике

Используйте API DomScan для проверки доступности доменов, их состояния и многого другого.