SSL-сертификаты в РФ 2026: Let's Encrypt, ГОСТ, автопродление
Базовый HTTPS в 2026 бесплатен, но вокруг него хватает граблей. Типы сертификатов, Let's Encrypt и автопродление через certbot, когда нужен ГОСТ-TLS, редирект на HTTPS с HSTS и борьба с mixed content.
SSL-сертификат — это тот замочек в адресной строке, без которого браузер пишет «Не защищено», а поисковики понижают сайт. В 2026 году базовый HTTPS бесплатен и ставится за пять минут, но вокруг него хватает нюансов: автопродление, которое тихо ломается, ГОСТ-сертификаты для госсектора и «частично защищённые» страницы из-за mixed content. Разложим по полочкам.
Типы сертификатов: DV, OV, EV
Все они шифруют трафик одинаково. Разница — в том, что проверяет удостоверяющий центр:
- DV (Domain Validation) — подтверждает только владение доменом. Выдаётся за минуты, бесплатен (Let's Encrypt). Подходит большинству сайтов.
- OV (Organization Validation) — проверяет и организацию. Уместен для крупного бизнеса и порталов.
- EV (Extended Validation) — расширенная проверка юрлица. Сегодня почти потерял смысл: браузеры больше не показывают зелёную строку с названием компании.
Для 95% сайтов достаточно DV. Платить за OV/EV стоит только под конкретное требование.
Let's Encrypt и автопродление
Let's Encrypt выдаёт бесплатные DV-сертификаты сроком на 90 дней. Короткий срок — не баг, а стимул к автоматизации: продление вешается на certbot и происходит само.
# получить сертификат
certbot --nginx -d internet10k.com -d www.internet10k.com
# проверить автопродление вхолостую
certbot renew --dry-run
certbot ставит таймер (systemd или cron) и обновляет сертификат за месяц до истечения. Один раз настроили — дальше не думаете. Главное — убедиться, что таймер действительно работает.
Когда нужен ГОСТ-TLS
Обычные сертификаты выпускают зарубежные УЦ. Для части задач в РФ этого мало:
- Госсектор, интеграции с государственными системами, порталы на инфраструктуре, требующей отечественной криптографии.
- Здесь нужен ГОСТ-TLS — сертификат от аккредитованного российского УЦ на алгоритмах ГОСТ.
Нюанс: ГОСТ-шифрование понимают не все браузеры «из коробки» — может потребоваться отечественный браузер или плагин. Поэтому ГОСТ ставят там, где он обязателен, а не «на всякий случай».
Редирект http→https и HSTS
Сертификат сам по себе не заставляет пользоваться HTTPS — сайт остаётся доступен и по http. Закрываем это:
# nginx: весь http-трафик на https
server {
listen 80;
server_name internet10k.com;
return 301 https://$host$request_uri;
}
# и заголовок HSTS в https-блоке
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
HSTS говорит браузеру ходить на сайт только по HTTPS, даже если пользователь набрал http, — это защита от подмены на первом запросе.
Mixed content
Частая причина «жёлтого» замочка вместо зелёного — mixed content: страница отдаётся по HTTPS, а картинки, скрипты или стили тянутся по http. Браузер ругается и может блокировать такие ресурсы.
- Проверьте консоль браузера на предупреждения Mixed Content.
- Замените абсолютные http-ссылки на https или протокол-относительные.
- После переезда на HTTPS обновите ссылки в базе — в старом контенте.
Мониторинг срока и грабли
- Протух сертификат. Классика: автопродление «настроили», но таймер не запущен — и в один день сайт встречает клиентов ошибкой. Мониторьте срок SSL отдельной проверкой с запасом 14 дней.
- Обновили только один домен. www и без-www, поддомены — у каждого свой охват сертификата. Проверяйте все.
- Certbot молча падает. Изменился конфиг nginx, кончилось место — продление ломается тихо. Смотрите логи и dry-run.
Вывод
Для коммерческого сайта схема простая: DV от Let's Encrypt, работающее автопродление через certbot, жёсткий редирект на HTTPS с HSTS и никакого mixed content. ГОСТ-TLS — отдельная история для госсектора. Всё это нужно не разово настроить, а держать под присмотром, чтобы сертификат не протух в самый неподходящий момент. Возьмём это на себя — настроим SSL, автопродление и мониторинг срока в рамках технической поддержки сайта.