Безопасное соединение с сервером - способ выхода в сеть, при котором данные между вами и сервером шифруются. Перехватить их по дороге можно, прочитать - нет. Именно поэтому браузер ругается, когда шифрования нет: он не знает, кто на том конце провода.
Дальше - три разных разговора, и вам нужен только один из них.
Защищенное соединение - это канал между двумя узлами, например между браузером и сервером, где данные шифруются, а стороны проверяют друг друга по сертификату. Шифрование даёт конфиденциальность: посторонний видит только поток случайных байтов. Сертификат даёт целостность и подлинность: подменить содержимое или притвориться чужим сайтом не выйдет.
Работает всё это на протоколе TLS (Transport Layer Security). Его часто по привычке называют SSL - по имени предшественника, но SSL как протокол мёртв: последнюю версию, SSL 3.0, официально запретили ещё в 2015 году (RFC 7568). Живут сегодня две версии:
А вот TLS 1.0 и 1.1 браузеры отключили ещё в 2020-м, а в марте 2021-го их формально похоронил RFC 8996. Если сервер умеет только их, для нынешних браузеров такого сайта просто не существует.
Сертификат живёт недолго, и с каждым годом всё меньше. CA/Browser Forum утвердил график сокращения: с 15 марта 2026 года максимальный срок жизни - 200 дней, с 15 марта 2027-го - 100 дней, с 15 марта 2029-го - всего 47. Ручное продление раз в год превращается в ручное продление раз в полтора месяца. Отсюда и мораль в разделе про настройку: автоматизация обязательна.
TLS закрывает канал. Он не закрывает всё остальное, и вот тут начинаются иллюзии.
Что защищённое соединение делает: прячет содержимое трафика от того, кто сидит между вами и сервером, и подтверждает, что домен принадлежит владельцу сертификата.
Что оно не делает:
Отсюда практический вывод: одного HTTPS мало. К нему нужны нормальные пароли и двухфакторная аутентификация, межсетевой экран, ограничение доступа к панели управления по списку адресов и регулярные обновления. Каждый пункт закрывает свою дыру, и ни один не заменяет остальные.
Для компании HTTPS давно перестал быть вопросом вкуса.
Это требование закона. Если сайт собирает персональные данные - хотя бы имя и телефон в форме заявки, - вы оператор персональных данных по 152-ФЗ и обязаны защищать их при передаче. Открытая форма на http такой защиты не даёт.
Это требование платёжных систем. Интернет-эквайринг к сайту без действующего сертификата не подключат.
Это влияет на посещаемость. Браузер помечает страницы без HTTPS как небезопасные, и часть посетителей разворачивается на этом экране, не дочитав до формы заявки.
Это условие для удалённой работы. Сотрудник, который подключается к рабочим системам из дома или из командировки, идёт через незнакомые сети - от гостиничного Wi-Fi до мобильного интернета. Шифрование канала здесь единственное, что стоит между корпоративной почтой и любопытным соседом по кофейне. Подробнее про организацию таких подключений - в статье о том, как подключиться к удалённому серверу.
Набор, которого хватает малому и среднему бизнесу. Всё перечисленное бесплатно и работает годами.
Nmap и Wireshark применяйте только к своей инфраструктуре или там, где есть письменное разрешение владельца. Прямого запрета на сканирование в законе нет, но если за ним последует доступ к чужим данным, разговор пойдёт уже по статье 272 УК.
Этот раздел - для владельца сайта или администратора сервера. Если вы просто не можете открыть чужую страницу, вам в следующий.
Порядок разбора такой:
Если после этого ошибка остаётся, смотрите логи веб-сервера в момент неудачного подключения. Они почти всегда называют причину прямым текстом.
А это раздел для посетителя. Браузер показывает большой предупреждающий экран - «Ваше подключение не защищено», «Подключение к сайту не защищено» - и мелким шрифтом код ошибки. Код и есть главное: по нему сразу видно, чья это проблема.
| Код ошибки | Что произошло | Чья проблема | Что делать |
|---|---|---|---|
| ERR_CERT_DATE_INVALID | Срок сертификата истёк или на вашем устройстве сбита дата | Чаще владельца сайта, иногда ваша | Сначала проверьте дату и время у себя. Верны - значит, сертификат просрочен на стороне сайта |
| ERR_CERT_AUTHORITY_INVALID | Браузер не доверяет тому, кто выдал сертификат | Зависит от сайта | У госпорталов и банков это штатная ситуация, см. раздел про ГОСТ. У обычного сайта - самоподписанный сертификат или перехват трафика |
| ERR_CERT_COMMON_NAME_INVALID | Сертификат выписан на другое имя | Владельца сайта | Попробуйте адрес с www и без него. Не помогло - починит только владелец |
| ERR_CERT_REVOKED | Сертификат отозван досрочно | Владельца сайта | Не заходить. Отзывают, когда ключ скомпрометирован |
| ERR_SSL_PROTOCOL_ERROR | Браузер и сервер не договорились о версии протокола | Обычно владельца сайта | На очень старом сайте поможет только обновление на его стороне |
| ERR_SSL_VERSION_OR_CIPHER_MISMATCH | Нет общего набора шифров | Владельца сайта, реже ваша | Проверьте, что браузер обновлён. Дальше - к владельцу |
| ERR_CERT_WEAK_SIGNATURE_ALGORITHM | Сертификат подписан устаревшим алгоритмом | Владельца сайта | Заходить не стоит |
Что проверить у себя, прежде чем писать в поддержку сайта:
Чего делать не нужно: отключать антивирус и брандмауэр, чтобы предупреждение исчезло. Оно вполне может быть настоящим - именно так выглядит попытка вклиниться в ваше соединение. Выключив защиту, вы уберёте не проблему, а сообщение о ней.
Когда предупреждение обходить нельзя ни при каких условиях: сайт банка, госуслуги, любая страница с формой оплаты, вход в почту или личный кабинет, а также любой сайт, открытый через публичный Wi-Fi. В этих случаях кнопку «всё равно перейти» не трогают. Закрыли вкладку, зашли позже или из другой сети.
Обойти предупреждение допустимо разве что на своём тестовом стенде с самоподписанным сертификатом, где вы сами знаете, что там и почему.
Отдельный сюжет, который обычные инструкции не покрывают. Симптомы узнаваемые: не открывается интернет-банк, торговая площадка или ведомственный портал; браузер пишет, что сертификат выдан неизвестным центром; на некоторых сайтах вместо страницы появляется сообщение вроде «вы используете интернет-обозреватель, который не поддерживает шифрование защищённых соединений».
Причин ровно две, и лечатся они по-разному.
Причина первая: сертификат выдан НУЦ Минцифры. После 2022 года многие российские сайты перешли на сертификаты Национального удостоверяющего центра Минцифры. Зарубежные браузеры о нём не знают, поэтому и ругаются. Что делать:
С 1 марта 2027 года вступают в силу нормы о предустановке российских корневых сертификатов в отдельных браузерах и средствах криптографической защиты, так что ручных установок со временем станет меньше.
Причина вторая: сайт требует шифрования по ГОСТу. Это не то же самое, что сертификат Минцифры. Здесь по российским криптографическим стандартам работает сам протокол, и обычный браузер такого рукопожатия не умеет в принципе - отсюда и сообщение про «интернет-обозреватель, который не поддерживает шифрование». Встречается на налоговых сервисах, электронных торговых площадках, порталах закупок и в ведомственных системах. Нужен криптопровайдер: КриптоПро CSP в связке с поддерживаемым браузером либо сборка Chromium-GOST. Иногда к ним прилагается плагин и носитель с ключом - конкретный набор всегда указан в инструкции самой площадки.
Здесь важно не перепутать: если у площадки есть своя инструкция по подключению, идите по ней. Универсального «поставьте вот это» для ГОСТ-сервисов не существует, у налоговой, ЭТП и банка требования отличаются.
Корневой сертификат скачивают только из официального источника - с госуслуг или с сайта самой организации. Корневой сертификат из случайной ссылки в поисковой выдаче даёт его владельцу возможность читать ваш шифрованный трафик.
Короткий чек-лист для того, кто поднимает HTTPS сам. Порядок примерно такой.
Сертификат и его продление. Берите Let's Encrypt, если нет причин покупать платный. Главное - настроить автопродление сразу же: при сроке жизни в 200 дней сегодня и 47 днях к 2029 году ручное продление однажды гарантированно пропустят. И проверьте, что оно реально отрабатывает. Запись в планировщике ещё не гарантия.
Версии протокола. Включены TLS 1.2 и TLS 1.3, всё остальное выключено. TLS 1.3 стоит включать, даже если основная масса клиентов ходит по 1.2: он быстрее и не тянет за собой старые шифры.
Редирект и HSTS. Весь http перенаправляется на https постоянным редиректом. Заголовок HSTS говорит браузеру ходить на ваш домен только по HTTPS. Вводите его осторожно: начните с небольшого срока действия, убедитесь, что на сайте не осталось ничего работающего по http, и только потом увеличивайте.
Смешанный контент. Пройдите по страницам с открытой консолью браузера и вычистите ссылки на http в картинках, стилях и скриптах.
Доступ к самому серверу. HTTPS закрывает канал до сайта, а не вход в систему. Панель управления и SSH не должны смотреть в интернет для всех подряд: ограничение по списку адресов, ключи вместо паролей, Fail2ban на переборы. Подробный разбор - в материалах о защите системы на Linux и удалённого сервера на Windows.
Проверка результата. Прогоните домен через любой онлайн-тест SSL-конфигурации. Он покажет цепочку сертификатов, набор шифров и слабые места одним экраном.
Что значит «соединение с сервером установлено»? Клиент и сервер договорились и обмениваются данными. Если следом появляется ошибка, соединение установилось, но дальше не прошли проверка сертификата или авторизация - смотрите код ошибки в таблице выше.
Как установить безопасное соединение с сайтом, если он открывается только по http? Со стороны посетителя никак: шифрование включает владелец сайта. Вы можете лишь не вводить на такой странице пароли и платёжные данные.
Как отключить предупреждение о небезопасном соединении? Не стоит. Предупреждение - это индикатор, и гасят обычно именно его, пока причина остаётся на месте. Единственный разумный случай - собственный тестовый стенд.
Бесплатный сертификат хуже платного? По шифрованию нет: криптография одна и та же. Разница в том, что платный сертификат может подтверждать саму организацию, тогда как бесплатный ручается только за владение доменом. Плюс к платному идёт поддержка. Для сайта-визитки и корпоративного портала бесплатного достаточно.
Почему сайт открывается на компьютере, но не на телефоне? Классический признак неполной цепочки сертификатов на сервере: настольный браузер догружает недостающее звено, мобильный нет.
Поднимаете свои сервисы и не хотите зависеть от чужой площадки?
Инженеры ITTELO подберут конфигурацию под вашу нагрузку - почта, сайт, 1С, файловое хранилище, - соберут и протестируют под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.
Сервер купить для офиса · +7 (800) 551-80-12 · info@ittelo.ru