Top.Mail.Ru
КОНФИГУРАТОР Серверы ▶
Сетевое оборудование ▶
СХД ▶
IP-телефоны IP-камеры Источники бесперебойного питания (ИБП) Комплектующие Готовые решения Серверы под задачу
О компании Купить в лизинг Блог Отзывы Доставка Гарантия Контакты Работа у нас Реквизиты Спецпредложения Игровые ПК на ISKRAPC Заявка в тех поддержку
Эксперты в подборе IT-оборудования

Как установить безопасное соединение с сервером

18 сентября 2026

Безопасное соединение с сервером - способ выхода в сеть, при котором данные между вами и сервером шифруются. Перехватить их по дороге можно, прочитать - нет. Именно поэтому браузер ругается, когда шифрования нет: он не знает, кто на том конце провода.

Дальше - три разных разговора, и вам нужен только один из них.

  • Чужой сайт не открывается, браузер пишет «Ваше подключение не защищено». Смотрите раздел про коды ошибок: там таблица, по которой за минуту понятно, ваша это проблема или владельца сайта.
  • Не заходит банк-клиент, торговая площадка или госпортал. Это отдельная история с российским шифрованием по ГОСТу, ей посвящён свой раздел. Обычные советы вроде «обнови браузер» тут не помогают.
  • Вы поднимаете свой сервер и настраиваете на нём HTTPS. Вам в конец, в раздел про настройку.

Что такое защищенное соединение

Защищенное соединение - это канал между двумя узлами, например между браузером и сервером, где данные шифруются, а стороны проверяют друг друга по сертификату. Шифрование даёт конфиденциальность: посторонний видит только поток случайных байтов. Сертификат даёт целостность и подлинность: подменить содержимое или притвориться чужим сайтом не выйдет.

Работает всё это на протоколе TLS (Transport Layer Security). Его часто по привычке называют SSL - по имени предшественника, но SSL как протокол мёртв: последнюю версию, SSL 3.0, официально запретили ещё в 2015 году (RFC 7568). Живут сегодня две версии:

  • TLS 1.2 (2008) - рабочая лошадка, поддерживается везде.
  • TLS 1.3 (2018) - быстрее за счёт укороченного рукопожатия, из него выкинуты старые уязвимые шифры. По оценкам на 2026 год его поддерживают около 90 % браузеров и примерно три четверти крупных сайтов.

А вот TLS 1.0 и 1.1 браузеры отключили ещё в 2020-м, а в марте 2021-го их формально похоронил RFC 8996. Если сервер умеет только их, для нынешних браузеров такого сайта просто не существует.

Сертификат живёт недолго, и с каждым годом всё меньше. CA/Browser Forum утвердил график сокращения: с 15 марта 2026 года максимальный срок жизни - 200 дней, с 15 марта 2027-го - 100 дней, с 15 марта 2029-го - всего 47. Ручное продление раз в год превращается в ручное продление раз в полтора месяца. Отсюда и мораль в разделе про настройку: автоматизация обязательна.

Недостаток использования только одного метода для установления безопасного соединения с сервером

TLS закрывает канал. Он не закрывает всё остальное, и вот тут начинаются иллюзии.

Что защищённое соединение делает: прячет содержимое трафика от того, кто сидит между вами и сервером, и подтверждает, что домен принадлежит владельцу сертификата.

Что оно не делает:

  • Не проверяет, честный ли сайт. Мошеннический ресурс получает бесплатный сертификат за пару минут. Замочек в адресной строке говорит «канал зашифрован», а не «этим людям можно доверять деньги».
  • Не спасает от слабого пароля. Если админский вход в панель угадывается перебором, шифрование канала просто аккуратно доставит атакующему его сессию.
  • Не защищает данные на самом сервере. После расшифровки они лежат в базе как есть.
  • Не мешает вредоносному коду. Заражённый сайт раздаёт свою заразу по HTTPS ничуть не хуже.

Отсюда практический вывод: одного HTTPS мало. К нему нужны нормальные пароли и двухфакторная аутентификация, межсетевой экран, ограничение доступа к панели управления по списку адресов и регулярные обновления. Каждый пункт закрывает свою дыру, и ни один не заменяет остальные.

Поддержка бизнеса

Для компании HTTPS давно перестал быть вопросом вкуса.

Это требование закона. Если сайт собирает персональные данные - хотя бы имя и телефон в форме заявки, - вы оператор персональных данных по 152-ФЗ и обязаны защищать их при передаче. Открытая форма на http такой защиты не даёт.

Это требование платёжных систем. Интернет-эквайринг к сайту без действующего сертификата не подключат.

Это влияет на посещаемость. Браузер помечает страницы без HTTPS как небезопасные, и часть посетителей разворачивается на этом экране, не дочитав до формы заявки.

Это условие для удалённой работы. Сотрудник, который подключается к рабочим системам из дома или из командировки, идёт через незнакомые сети - от гостиничного Wi-Fi до мобильного интернета. Шифрование канала здесь единственное, что стоит между корпоративной почтой и любопытным соседом по кофейне. Подробнее про организацию таких подключений - в статье о том, как подключиться к удалённому серверу.

Бесплатные сервисы и утилиты

Набор, которого хватает малому и среднему бизнесу. Всё перечисленное бесплатно и работает годами.

  • Let's Encrypt - удостоверяющий центр, который выдаёт TLS-сертификаты бесплатно и автоматически. По умолчанию сертификат живёт 90 дней, но центр уже переходит на более короткие сроки вслед за требованиями отрасли: с мая 2026 года профиль tlsserver выдаёт 45-дневные сертификаты, а с января 2026-го доступны шестидневные и сертификаты на IP-адрес. Продлевать такое вручную нереально - ставьте клиент с автопродлением и забывайте.
  • OpenVPN - шифрованный туннель для удалённого доступа к рабочей сети. Пригодится, когда нужно пустить сотрудника к внутренним системам, не выставляя их в интернет.
  • Fail2ban - читает логи и банит адреса, которые перебирают пароли. Ставится за десять минут, отсекает основную массу автоматических атак на SSH и панели управления.
  • ClamAV - антивирусный сканер для файлов, которые пользователи загружают на сервер.
  • Nmap - сканер сети. Покажет, какие порты сервера видны снаружи. Полезно хотя бы раз убедиться, что наружу смотрит только то, что должно.
  • Wireshark - анализатор трафика. Инструмент для разбора, когда соединение не устанавливается, а причина непонятна.

Nmap и Wireshark применяйте только к своей инфраструктуре или там, где есть письменное разрешение владельца. Прямого запрета на сканирование в законе нет, но если за ним последует доступ к чужим данным, разговор пойдёт уже по статье 272 УК.

Как исправить ошибки подключения SSL

Этот раздел - для владельца сайта или администратора сервера. Если вы просто не можете открыть чужую страницу, вам в следующий.

Порядок разбора такой:

  1. Посмотрите, что вообще отдаёт сервер. Откройте сайт и загляните в сертификат в браузере: кому выдан, кем, до какого числа. Половина проблем видна прямо здесь.
  2. Проверьте срок. Истёкший сертификат - причина номер один. Если продление настроено вручную, значит, однажды его забудут.
  3. Сверьте имя. Сертификат, выписанный на example.ru, не подойдёт для www.example.ru, если второе имя в него не вписано. Нужен либо сертификат с обоими именами, либо редирект на одно каноническое.
  4. Цепочка сертификатов. Частая беда: сервер отдаёт только свой сертификат и забывает промежуточный. На компьютере всё открывается, а на телефоне ошибка. Проверяется любым онлайн-сервисом проверки SSL.
  5. Проверьте версии протокола. Оставьте TLS 1.2 и 1.3, всё старое выключите. Если клиенты жалуются на ERR_SSL_VERSION_OR_CIPHER_MISMATCH, чаще всего сервер и браузер не нашли общего набора шифров.
  6. Поищите смешанный контент. Страница отдаётся по HTTPS, а картинки и скрипты на ней подтягиваются по http - браузер снимет замочек и может заблокировать часть содержимого.

Если после этого ошибка остаётся, смотрите логи веб-сервера в момент неудачного подключения. Они почти всегда называют причину прямым текстом.

Ошибка «Подключение к сайту не защищено»: как исправить

А это раздел для посетителя. Браузер показывает большой предупреждающий экран - «Ваше подключение не защищено», «Подключение к сайту не защищено» - и мелким шрифтом код ошибки. Код и есть главное: по нему сразу видно, чья это проблема.

Код ошибкиЧто произошлоЧья проблемаЧто делать
ERR_CERT_DATE_INVALIDСрок сертификата истёк или на вашем устройстве сбита датаЧаще владельца сайта, иногда вашаСначала проверьте дату и время у себя. Верны - значит, сертификат просрочен на стороне сайта
ERR_CERT_AUTHORITY_INVALIDБраузер не доверяет тому, кто выдал сертификатЗависит от сайтаУ госпорталов и банков это штатная ситуация, см. раздел про ГОСТ. У обычного сайта - самоподписанный сертификат или перехват трафика
ERR_CERT_COMMON_NAME_INVALIDСертификат выписан на другое имяВладельца сайтаПопробуйте адрес с www и без него. Не помогло - починит только владелец
ERR_CERT_REVOKEDСертификат отозван досрочноВладельца сайтаНе заходить. Отзывают, когда ключ скомпрометирован
ERR_SSL_PROTOCOL_ERRORБраузер и сервер не договорились о версии протоколаОбычно владельца сайтаНа очень старом сайте поможет только обновление на его стороне
ERR_SSL_VERSION_OR_CIPHER_MISMATCHНет общего набора шифровВладельца сайта, реже вашаПроверьте, что браузер обновлён. Дальше - к владельцу
ERR_CERT_WEAK_SIGNATURE_ALGORITHMСертификат подписан устаревшим алгоритмомВладельца сайтаЗаходить не стоит

Что проверить у себя, прежде чем писать в поддержку сайта:

  • Дата и время. Сбитые часы ломают проверку сертификатов мгновенно, а причина совершенно неочевидна. Включите синхронизацию времени по сети.
  • Другой браузер и другая сеть. Если на телефоне через мобильный интернет сайт открывается, а на рабочем ноутбуке нет, дело в вашей сети или в корпоративном фильтре трафика.
  • Расширения браузера. Блокировщики и «ускорители» иногда вмешиваются в соединение. Отключите на время и проверьте.
  • Корпоративный антивирус или прокси. Многие из них вскрывают HTTPS для проверки и подставляют собственный сертификат. Если он не установлен в системе как доверенный, вы получите ERR_CERT_AUTHORITY_INVALID. Разбирается это с вашим системным администратором.

Чего делать не нужно: отключать антивирус и брандмауэр, чтобы предупреждение исчезло. Оно вполне может быть настоящим - именно так выглядит попытка вклиниться в ваше соединение. Выключив защиту, вы уберёте не проблему, а сообщение о ней.

Когда предупреждение обходить нельзя ни при каких условиях: сайт банка, госуслуги, любая страница с формой оплаты, вход в почту или личный кабинет, а также любой сайт, открытый через публичный Wi-Fi. В этих случаях кнопку «всё равно перейти» не трогают. Закрыли вкладку, зашли позже или из другой сети.

Обойти предупреждение допустимо разве что на своём тестовом стенде с самоподписанным сертификатом, где вы сами знаете, что там и почему.

Сайт банка или госпортала не открывается: ГОСТ-шифрование и сертификаты Минцифры

Отдельный сюжет, который обычные инструкции не покрывают. Симптомы узнаваемые: не открывается интернет-банк, торговая площадка или ведомственный портал; браузер пишет, что сертификат выдан неизвестным центром; на некоторых сайтах вместо страницы появляется сообщение вроде «вы используете интернет-обозреватель, который не поддерживает шифрование защищённых соединений».

Причин ровно две, и лечатся они по-разному.

Причина первая: сертификат выдан НУЦ Минцифры. После 2022 года многие российские сайты перешли на сертификаты Национального удостоверяющего центра Минцифры. Зарубежные браузеры о нём не знают, поэтому и ругаются. Что делать:

  1. Проще всего открыть сайт в браузере, где корневой сертификат уже вшит. Это Яндекс Браузер и Atom: в них ставить ничего не надо.
  2. Если нужен Chrome, Firefox, Safari, Edge или Opera, корневой сертификат НУЦ ставится вручную. Скачивают его с портала госуслуг, где для каждой системы есть своя инструкция.
  3. На «Госуслугах» же лежат сертификаты и инструкции для мобильных устройств: на телефоне порядок действий свой.

С 1 марта 2027 года вступают в силу нормы о предустановке российских корневых сертификатов в отдельных браузерах и средствах криптографической защиты, так что ручных установок со временем станет меньше.

Причина вторая: сайт требует шифрования по ГОСТу. Это не то же самое, что сертификат Минцифры. Здесь по российским криптографическим стандартам работает сам протокол, и обычный браузер такого рукопожатия не умеет в принципе - отсюда и сообщение про «интернет-обозреватель, который не поддерживает шифрование». Встречается на налоговых сервисах, электронных торговых площадках, порталах закупок и в ведомственных системах. Нужен криптопровайдер: КриптоПро CSP в связке с поддерживаемым браузером либо сборка Chromium-GOST. Иногда к ним прилагается плагин и носитель с ключом - конкретный набор всегда указан в инструкции самой площадки.

Здесь важно не перепутать: если у площадки есть своя инструкция по подключению, идите по ней. Универсального «поставьте вот это» для ГОСТ-сервисов не существует, у налоговой, ЭТП и банка требования отличаются.

Корневой сертификат скачивают только из официального источника - с госуслуг или с сайта самой организации. Корневой сертификат из случайной ссылки в поисковой выдаче даёт его владельцу возможность читать ваш шифрованный трафик.

Что настроить на своём сервере

Короткий чек-лист для того, кто поднимает HTTPS сам. Порядок примерно такой.

Сертификат и его продление. Берите Let's Encrypt, если нет причин покупать платный. Главное - настроить автопродление сразу же: при сроке жизни в 200 дней сегодня и 47 днях к 2029 году ручное продление однажды гарантированно пропустят. И проверьте, что оно реально отрабатывает. Запись в планировщике ещё не гарантия.

Версии протокола. Включены TLS 1.2 и TLS 1.3, всё остальное выключено. TLS 1.3 стоит включать, даже если основная масса клиентов ходит по 1.2: он быстрее и не тянет за собой старые шифры.

Редирект и HSTS. Весь http перенаправляется на https постоянным редиректом. Заголовок HSTS говорит браузеру ходить на ваш домен только по HTTPS. Вводите его осторожно: начните с небольшого срока действия, убедитесь, что на сайте не осталось ничего работающего по http, и только потом увеличивайте.

Смешанный контент. Пройдите по страницам с открытой консолью браузера и вычистите ссылки на http в картинках, стилях и скриптах.

Доступ к самому серверу. HTTPS закрывает канал до сайта, а не вход в систему. Панель управления и SSH не должны смотреть в интернет для всех подряд: ограничение по списку адресов, ключи вместо паролей, Fail2ban на переборы. Подробный разбор - в материалах о защите системы на Linux и удалённого сервера на Windows.

Проверка результата. Прогоните домен через любой онлайн-тест SSL-конфигурации. Он покажет цепочку сертификатов, набор шифров и слабые места одним экраном.

Коротко: частые вопросы

Что значит «соединение с сервером установлено»? Клиент и сервер договорились и обмениваются данными. Если следом появляется ошибка, соединение установилось, но дальше не прошли проверка сертификата или авторизация - смотрите код ошибки в таблице выше.

Как установить безопасное соединение с сайтом, если он открывается только по http? Со стороны посетителя никак: шифрование включает владелец сайта. Вы можете лишь не вводить на такой странице пароли и платёжные данные.

Как отключить предупреждение о небезопасном соединении? Не стоит. Предупреждение - это индикатор, и гасят обычно именно его, пока причина остаётся на месте. Единственный разумный случай - собственный тестовый стенд.

Бесплатный сертификат хуже платного? По шифрованию нет: криптография одна и та же. Разница в том, что платный сертификат может подтверждать саму организацию, тогда как бесплатный ручается только за владение доменом. Плюс к платному идёт поддержка. Для сайта-визитки и корпоративного портала бесплатного достаточно.

Почему сайт открывается на компьютере, но не на телефоне? Классический признак неполной цепочки сертификатов на сервере: настольный браузер догружает недостающее звено, мобильный нет.

По теме

Поднимаете свои сервисы и не хотите зависеть от чужой площадки?

Инженеры ITTELO подберут конфигурацию под вашу нагрузку - почта, сайт, 1С, файловое хранилище, - соберут и протестируют под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.

Сервер купить для офиса · +7 (800) 551-80-12 · info@ittelo.ru

ПОДПИСКА

НА РАССЫЛКУ
ПОЛЕЗНЫЕ СТАТЬИ, АКЦИИ
И ЗАКРЫТЫЕ РАСПРОДАЖИ
Котик подписка
Похожие статьи
Вам также может быть интересно

ТОП-5 ошибок при выборе сервера
Товар добавлен в список сравнения
Перейти в сравнение
Продолжить просмотр
Заявка в тех поддержку
Загрузка формы…
Не удалось загрузить форму. Обновите страницу или свяжитесь с нами по телефону.
Консультация
ИТ-специалиста
Оставьте контакты — свяжемся с вами в течение нескольких минут и подготовим коммерческое предложение
IT-архитектор подберет сервер под вашу задачу
Заполните форму — наш специалист свяжется с вами в течение 15 минут, уточнит задачу и подготовит коммерческое предложение
Заказать сервер
Отправим конфигурацию вам на почту. Менеджер перезвонит в течение 15 минут
Зарегистрироваться в бонусной программе
Консультация
ИТ-специалиста
Оставьте контакты — свяжемся с вами в течение нескольких минут и подготовим коммерческое предложение