Заявка на консультацию
Оставьте ваши данные и наши менеджеры свяжуться с вами в ближайшее время
Блог

SSL-сертификат для сервера: виды, установка и обслуживание

SSL-сертификат шифрует трафик и подтверждает браузеру подлинность сервера. Разбираемся в видах (DV, OV, EV, wildcard), источниках (Let's Encrypt, коммерческие УЦ, ГОСТ), установке на веб-серверы и нас
SSL-сертификат для сервера работает как нотариально заверенное удостоверение: браузер видит подпись доверенного удостоверяющего центра и верит, что за адресом стоит именно тот сервер, за который он себя выдает. Без него соединение идет открытым текстом, а сайт помечается как небезопасный. При этом сам сертификат — лишь половина дела: без полной цепочки промежуточных и отключения устаревших протоколов даже валидный сертификат оставляет сайт недоверенным или уязвимым.
Цифровое удостоверение и нотариальная печать, символизирующие доверие и безопасность в интернете.

Что такое SSL/TLS-сертификат простыми словами

У сертификата три работы сразу: закрыть трафик между клиентом и сервером шифрованием, доказать, что сервер настоящий, и не дать подменить данные по дороге. Механически это выглядит так: при заходе по HTTPS на порт 443 стороны проводят TLS-рукопожатие, в ходе которого клиент изучает сертификат, а участники договариваются о сеансовых ключах. На этом же шаге браузер и выносит вердикт — доверять узлу или вывесить предупреждение.
Термин SSL прижился по привычке, но сам протокол SSL давно мертв: SSL 3.0 признан небезопасным, и современное шифрование обеспечивает TLS. Актуальны версии TLS 1.2 и TLS 1.3 (последняя описана в RFC 8446), а устаревшие TLS 1.0 и 1.1 отключают. Когда говорят «SSL-сертификат», на деле имеют в виду сертификат для TLS — терминология осталась, технология сменилась.
TLS-рукопожатие между клиентом и сервером, визуализация обмена ключами и криптографического процесса.

Виды сертификатов по проверке

Тип сертификата определяется тем, насколько тщательно центр проверяет заявителя, и от этого зависят и срок выпуска, и стоимость. Уровень DV (Domain Validation) удостоверяет лишь контроль над доменом — его выдают за минуты, и большинству сайтов этого достаточно. Уровень OV (Organization Validation) добавляет сверку организации по регистрационным данным и занимает от суток до нескольких дней. Самый строгий, EV (Extended Validation), проверяет компанию по максимуму — исторически к нему тянулись банки и интернет-магазины.
При выборе стоит учесть изменение 2026 года: браузеры давно убрали зеленую полоску с названием компании для EV, так что его прежнее визуальное преимущество исчезло, осталась только усиленная проверка. Для типового сайта разница между DV и более дорогими типами по факту невелика: шифрование одинаковое, отличается лишь то, что именно удостоверяет центр. Платить за OV или EV имеет смысл там, где юридически важно подтвердить именно организацию.

Виды по количеству доменов

Второй параметр выбора — сколько доменов покрывает сертификат. Single-domain защищает один домен. Multi-domain (с расширением SAN, Subject Alternative Name) покрывает несколько разных доменов одним сертификатом. Wildcard закрывает все поддомены одного уровня — сертификат на *.example.ru работает для shop.example.ru и mail.example.ru, но не покрывает вложенный sub.shop.example.ru. Существует и комбинация wildcard плюс SAN — под сложные конфигурации с множеством доменов и поддоменов.

Где взять сертификат в 2026

Самый популярный источник — Let's Encrypt, некоммерческий удостоверяющий центр (ISRG), выпускающий бесплатные DV-сертификаты с автопродлением с 2015 года. Его сертификаты действуют 90 дней, а с мая 2026 года доступен опциональный профиль на 45 дней — отрасль в целом движется к сокращению срока, и CA/Browser Forum снижает максимум действия публичных сертификатов до 200 дней в 2026 году с дальнейшим уменьшением. Бесплатные альтернативы Let's Encrypt — ZeroSSL и Buypass.
Коммерческие удостоверяющие центры Sectigo, DigiCert и GlobalSign в РФ доступны через партнеров и нужны там, где требуются OV или EV. Отдельная категория — российские УЦ (КриптоПро, «ТаксНет», «Аргаяш»), выпускающие в том числе ГОСТ TLS-сертификаты. Такие сертификаты обязательны для веб-порталов ГИС и значимых объектов КИИ: они работают на отечественных шифрах и требуют поддержки со стороны сервера и клиента, о чем ниже.
Иерархия цепочки сертификатов: корневой, промежуточный и доменный сертификаты, структурированное представление.

Генерация CSR и приватного ключа

Стартовая точка выпуска — создание пары из приватного ключа и запроса на сертификат (CSR), которое чаще всего выполняют утилитой openssl (req -new -newkey). Секретный ключ никуда не уходит и живет только на сервере, а CSR отправляется в удостоверяющий центр. Выбор алгоритма влияет на производительность: RSA 2048 или 4096 бит — универсальный вариант, ECDSA на кривых P-256 или P-384 дает ту же стойкость при меньшем размере ключа и быстром рукопожатии.
Главное правило безопасности — защита приватного ключа: доступ к нему только у сервера и администратора, права на файл ограничены, ключ не кладут в репозиторий и не пересылают почтой. Утечка приватного ключа обесценивает весь сертификат. В CSR указывают доменное имя и данные организации, но не вписывают лишнего: пароль-парольную фразу для боевого сервиса обычно не ставят, иначе служба не сможет автоматически перезапуститься.

Получение и цепочка сертификатов

После выпуска центр отдает несколько файлов, и их назначение важно не перепутать. Обычно это сам сертификат домена (cert), промежуточные сертификаты (chain), их объединение с доменным (fullchain) и приватный ключ (privkey). Сервер должен отдавать клиенту не только свой сертификат, но и цепочку до доверенного корня.
Цепочка строится от сертификата сервера через промежуточный центр (intermediate CA) к корневому (root CA), которому доверяет браузер. Если промежуточные сертификаты не установлены, часть клиентов увидит ошибку «not secure», даже когда сам сертификат валиден: браузер не сможет достроить цепочку до доверенного корня. Полноту цепочки проверяют онлайн-сервисами или командой openssl — это первое, что смотрят при жалобах на недоверие к сайту.

Установка на Nginx

В конфигурации Nginx за сертификат отвечают две директивы: ssl_certificate ссылается на fullchain (сертификат вместе с цепочкой), а ssl_certificate_key — на файл приватного ключа. Под веб-серверы с высокой нагрузкой подбирают серверы с запасом по процессору для TLS-рукопожатий. В параметрах ssl_protocols оставляют только TLS 1.2 и 1.3, в ssl_ciphers — современные наборы шифров, а ssl_prefer_server_ciphers управляет тем, чей приоритет шифров использовать.
Поверх базовой настройки включают полезные механизмы. OCSP stapling ускоряет проверку отзыва сертификата, снимая этот запрос с клиента. Протоколы HTTP/2 и HTTP/3 (последний работает поверх QUIC) поднимают скорость загрузки поверх защищенного соединения. Всю конфигурацию завершают редиректом с HTTP на HTTPS, чтобы клиенты не оставались на незашифрованном порту.

Установка на Apache

На Apache за TLS отвечает модуль mod_ssl, который включают директивой SSLEngine on в конфигурации виртуального хоста на порту 443. Файлы указывают тремя директивами: SSLCertificateFile — сертификат домена, SSLCertificateChainFile — промежуточные сертификаты, SSLCertificateKeyFile — приватный ключ. Разделение файлов здесь явное, в отличие от объединенного fullchain у Nginx.
Как и на Nginx, обязательный элемент — перенаправление с http на https, которое настраивают через модуль mod_rewrite или отдельный виртуальный хост на 80-м порту. Без редиректа сайт останется доступен по открытому протоколу, и часть трафика пойдет мимо шифрования.
Серверная комната с оборудованием Nginx, Apache и IIS, символизирующая различные веб-серверы и их конфигурацию.

Установка на IIS

На Microsoft IIS работу ведят через графический IIS Manager. Полученный от центра сертификат импортируют в разделе Server Certificates командой Complete Certificate Request, после чего он появляется в хранилище сервера. Затем в настройках сайта добавляют привязку (binding) на порт 443 с протоколом https и выбирают установленный сертификат.
Особенность IIS — работа с форматом PFX, который объединяет сертификат и приватный ключ в одном защищенном паролем файле. При переносе сертификата с другого сервера его экспортируют в PFX вместе с ключом и импортируют на IIS целиком. Без приватного ключа в составе PFX сертификат на IIS не заработает.

Автопродление Let's Encrypt

Короткий срок жизни сертификатов Let's Encrypt делает автопродление обязательным — вручную обновлять каждые 90 (а в перспективе 45) дней нереально. Штатный клиент certbot продлевает сертификаты командой certbot renew, которую запускают по расписанию через systemd timer или cron; проверить настройку помогает certbot renew --dry-run — тестовый прогон без реального обновления.
Способ подтверждения владения доменом выбирают под задачу. HTTP-01 challenge проверяет домен через файл на веб-сервере, DNS-01 — через TXT-запись в DNS. Wildcard-сертификаты выпускаются только через DNS-01, потому что подтвердить владение всеми поддоменами файлом невозможно. Помимо certbot популярен клиент acme.sh — легкая альтернатива на shell без зависимостей, удобная там, где ставить полноценный certbot нежелательно.

Мониторинг и типовые ошибки

Даже настроенный сертификат требует присмотра, и базовую проверку конфигурации дает аудит безопасности. Главное — мониторинг сроков: истекший сертификат мгновенно роняет доверие ко всему сайту, поэтому за датами следят автоматически, а не вспоминают о них по жалобам. Вторая частая беда — неполная цепочка промежуточных сертификатов, которая, как разобрано выше, дает у части клиентов «not secure».
Еще две типовые ошибки связаны с конфигурацией. При нескольких сайтах на одном IP неверная настройка SNI (Server Name Indication) приводит к тому, что клиент получает сертификат не того домена. И отдельная проблема — оставленные включенными устаревшие протоколы TLS 1.0 и 1.1: они снижают оценку безопасности и открывают известные уязвимости, поэтому их отключают на всех веб-серверах.

ГОСТ TLS для КИИ

Для государственных информационных систем и значимых объектов КИИ применяют ГОСТ TLS — соединение на отечественных шифрах, и переход на них часть импортозамещения серверов и всей криптографии. В основе лежат российские алгоритмы шифрования «Кузнечик» и «Магма» вместе с ГОСТ-подписью, которые заменяют зарубежные шифры в TLS-соединении.
Технически ГОСТ TLS реализуют через КриптоПро CSP или сборку OpenSSL с поддержкой ГОСТ на стороне сервера. Главное ограничение — совместимость: обычные браузеры ГОСТ-шифры не поддерживают, поэтому клиентам нужен либо российский браузер со встроенной поддержкой, либо установленный криптопровайдер. Это делает ГОСТ TLS решением для закрытых порталов и госсистем, а не для публичных сайтов на массовую аудиторию.
Российские криптографические алгоритмы и защита государственных систем, символика ГОСТ TLS и отечественных шифров.

Сравнение типов сертификатов

Сравнение типов сертификатов

Параметр

DV

OV / EV

ГОСТ TLS

Что проверяют

Владение доменом

Организацию

По требованиям УЦ

Срок выпуска

Минуты

От 1 до 7 дней

Дни

Где брать

Let's Encrypt, ZeroSSL

Коммерческие УЦ

Российские УЦ

Когда нужен

Большинство сайтов

Банки, e-commerce

ГИС, КИИ

Заключение: порядок работы с сертификатом

Чтобы HTTPS работал без сюрпризов, проходят несколько шагов:
  • выбрать тип по задаче: DV для большинства, OV/EV где важна организация, ГОСТ TLS для КИИ и ГИС;
  • сгенерировать CSR и приватный ключ, надежно защитить ключ;
  • установить сертификат с полной цепочкой (intermediate до root);
  • на Nginx, Apache или IIS оставить только TLS 1.2 и 1.3, включить редирект на HTTPS;
  • для Let's Encrypt настроить автопродление через certbot и systemd timer;
  • поставить мониторинг сроков и проверить полноту цепочки.
Пройденный порядок отличает сайт с надежным HTTPS от того, что однажды встретит клиентов ошибкой недоверия.

Часто задаваемые вопросы

Что такое SSL-сертификат простыми словами?

Это цифровое удостоверение сервера, которое шифрует соединение и подтверждает браузеру подлинность сайта. Фактически речь о сертификате для протокола TLS — термин SSL остался по привычке, сам протокол SSL давно не используется.

Какой тип сертификата выбрать: DV, OV или EV?

Для большинства сайтов достаточно DV — он проверяет владение доменом и выпускается за минуты. OV и EV дополнительно подтверждают организацию и нужны там, где это юридически важно, но с 2026 года визуального преимущества EV в браузере уже нет.

Бесплатный Let's Encrypt подойдет для коммерческого сайта?

Да, шифрование у Let's Encrypt такое же, как у платных DV-сертификатов, — разницы для посетителя нет. Ограничение одно: он не подтверждает организацию, поэтому там, где нужен OV или EV, берут коммерческий УЦ.

Что такое wildcard-сертификат?

Это сертификат, покрывающий все поддомены одного уровня: *.example.ru работает для shop.example.ru и mail.example.ru. Вложенные поддомены вида sub.shop.example.ru он не покрывает, а выпускается только через DNS-01 challenge.

Как настроить автопродление Let's Encrypt?

Клиент certbot продлевает сертификат командой certbot renew, которую ставят на расписание через systemd timer или cron. Проверить настройку без реального обновления помогает certbot renew --dry-run. Это обязательная практика из-за короткого срока действия.

Чем отличается CSR от приватного ключа?

Приватный ключ — секретная часть, которая остается на сервере и никогда не покидает его. CSR — это запрос на сертификат с публичными данными (домен, организация), который отправляют в удостоверяющий центр. Из ключа и CSR центр выпускает сертификат.

Что такое ГОСТ TLS и когда он нужен?

Это TLS-соединение на российских шифрах «Кузнечик» и «Магма» через КриптоПро CSP или OpenSSL ГОСТ. Он обязателен для веб-порталов ГИС и значимых объектов КИИ, но требует поддержки со стороны клиента, поэтому не подходит для публичных сайтов.

Как проверить, что сертификат установлен правильно?

Проверяют полноту цепочки (intermediate до доверенного корня) онлайн-сервисами или командой openssl, отсутствие ошибок SNI при нескольких сайтах и отключение устаревших TLS 1.0 и 1.1. Неполная цепочка — самая частая причина предупреждения «not secure».

Настроим SSL под ваши серверы

Ставите SSL-сертификаты на парк серверов или мигрируете на ГОСТ TLS для КИИ? Инженеры Serverzilla подберут тип сертификата (DV, OV, EV, wildcard, SAN), настроят Nginx, Apache или IIS и автопродление, помогут с ГОСТ-шифрами. Подберем сервер под задачу с запасом под TLS-нагрузку. Оставьте заявку.