SSL/TLS-сертификат

Глобальный переход на HTTPS

🔐

С 2017 года работающие по HTTP сайты, начнут отмечать, как небезопасные в Google Chrome и Mozilla Firefox. Особенно это касается сайтов с платёжными формами. Также Google заявляет, что наличие HTTPS будет учитываться при ранжировании в результатах поиска.

Цель Google и остальных компаний — сделать интернет более безопасным местом (и дороги/платным). Поэтому со временем штрафы для сайтов без HTTPS будут только усиливаться.

Решите вопрос в этом году, чтобы не болела голова в следующем — установите на сайт SSL-сертификат. Для простого интернет-магазина подойдет бесплатный SSL-сертификат уровня Domain Validation (DV) от Let's Encrypt, для известного бренда — Organization Validation (OV) и т.д.

HTTPS – это безопасный протокол передачи гипертекста/данных (HyperText Transfer Protocol Secure), расширенная версиея протокола HTTP, которая поддерживает шифрование посредством криптографических протоколов SSL и TLS.

SSL – старое название, но привычное понятие, означало: уровень защищённых сокетов (Secure Sockets Layer).

TLS – новое название сертификат, означает: защита транспортного уровня (Transport Layer Security).

Зачем устанавливать сертификаты?

  • Для безопасного доступа к сайту с любых устройств
  • Для защиты передаваемых личных данных
  • Для корректной работы сервисов

Для чего подходит?

Сертификаты Let's Encrypt подходят для защиты веб-сайтов. Сертификат не получится использовать для подписи кода и шифрования email.

Какие ограничения?

Сертификаты Let's Encrypt не поддерживают IDN — доменные имена с использованием символов национальных алфавитов. Не получится использовать сертификат для кириллических доменов вида мойсайт.рф. Возможно, поддержка появится в будущем.

Какие типы проверки выполняются?

Только проверка домена (DV, domain validation). Поддержка проверок OV и EV отсутствует и не планируется.

Как быстро выпускается?

Сертификат Let's Encrypt выпускается и начинает работать в течение нескольких минут. Главное условие — домен, к которому привязывается сертификат, должен быть делегирован.
Проверить просто: напишите доменное имя сайта в адресной строке браузера и нажмите Enter. Если вы увидите свой сайт, то всё в порядке — можно приступать к получению сертификата.

Сколько действует сертификат?

Сертификаты Let's Encrypt выпускаются на 3 месяца. Плагин certbot обновляет сертификат автоматически за 7 дней до окончания очередного срока.
Если не поставить certbot, то при окончании очередных 3-х месяцев сертификат не обновится и перестанет определяться браузерами — появится перечеркнутый значок HTTPS и предупреждение о небезопасном подключении.
В этом случае обновлять сертификат придется вручную каждые 3 месяца, либо самостоятельно настроить авто-обновление с помощью стороннего ПО например certbot.

Будет ли сертификат определяться браузерами как доверенный?

Да, будет. Поддерживается большинство современных браузеров. Детальную информацию о совместимости можно найти на официальном форуме поддержки.

Можно ли использовать в коммерческих целях?

Да, можно. Именно для таких целей сертификат и создавался.

Поддерживаются ли поддомены (wildcard)?

Поддержка wildcard присутствует. Не придётся выпускать сертификаты отдельно для каждого поддомена.

Поддерживается ли мультидомен (SAN)?

Нет. Сам сертификат поддерживает SAN до 100 разных доменов, но автоматизированный процесс привязки в панели исключает использование этой возможности.

Официальный сайт Let's Encrypt «давайте шифровать»

Как установить бесплатный SSL-сертификат Let's Encrypt без панели управления ISPmanager (manual mode)

Как настроить автоматический редирект на HTTPS?

Даже если на сайте установлен сертификат, посетитель может набрать в браузере адрес через http://..., либо перейти по старой ссылке в поисковой системе. В этом случае его подключение не будет безопасным, и он не узнает, что сайт использует SSL-сертификат для шифрования передаваемых данных. Чтобы все запросы посетителей сайта шифровались сертификатом, необходимо настроить редирект HTTP → HTTPS.

Редирект на чистом Apache 2

Добавьте код в конце первого блока VirtualHost (перед первой строкой) или в .htaccess

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule (.*) https://%{HTTP_HOST}%{REQUEST_URI}  

Готово! Все запросы к сайту теперь проходят через безопасное подключение HTTPS.

Схема работы HTTPS

Как устанавливается безопасное соединение и как работает протокол HTTPS, пошагово рассмотрим механизм на примере, когда пользователь хочет перейти на сайт:

  1. Браузер пользователя просит предоставить SSL-сертификат.
  2. Сайт на HTTPS отправляет сертификат.
  3. Браузер проверяет подлинность сертификата в центре сертификации.
  4. Браузер и сайт договариваются о симметричном ключе при помощи асимметричного шифрования.
  5. Браузер и сайт передают зашифрованную информацию.

Сертификаты и санкции

Проверить, не попал ли домен под блокировку

Команда для Certbot тестового выпуска сертификата:

certbot certonly --dry-run -d ваш-домен.ru

Если команда завершилась сообщением:

  • The dry run was successful - никаких санкционных или региональных ограничений на домене нет.
  • Unauthorized, Blocked или Policy - домен либо забанен по политическим причинам, либо неверно настроена DNS-запись.

Сетевая проверка доступности серверов Let's Encrypt из вашей сети

curl -I https://letsencrypt.org

Если ответ:

  • 200 OK - всё работает.
  • Connection timed out или Could not resolve host - проблема может быть с сетевыми блокировками государственных регуляторов РФ, а не с санкциями.

Установка сертификатов НУЦ Минцифры РФ

Для получения защищённого доступа ко всем сайтам и онлайн-сервисам используйте браузеры с поддержкой российских сертификатов, например, скачайте на ваше устройство «Яндекс.Браузер» или «Атом», у них уже предустановлены корневые сертификаты НУЦ, поэтому если вы пользуетесь этими браузерами, то устанавливать новые сертификаты не нужно.

Используйте один из них как основной веб-браузер для безопасного выхода в интернет.

Некоторые иностранные браузеры могут некорректно работать с сайтами, защищенными сертификатами безопасности НУЦ Минцифры.

Установите российские сертификаты для стабильного доступа к веб-сайтам и онлайн-сервисам. В ближайшее время большинство российских сайтов будет работать, используя сертификаты безопасности Национального удостоверяющего центра (НУЦ) Министерства цифрового развития и массовых коммуникаций Российской Федерации (Минцифры). Поэтому рекомендуем установить их уже сейчас.

Зачем устанавливать российские сертификаты?

В связи с тем, что зарубежные компании отзывают сертификаты безопасности у российских сайтов и работа многих браузеров с иностранными сертификатами ограничена, ваши личные данные могут оказаться под угрозой.

Удостоверяющий центр GlobalSign не подписывает новые и принудительно отзывает ранее выпущенные сертификаты из-за санкций.

Если вы привыкли работать в других браузерах или возникли проблемы с работой сторонних программ, вы можете установить корневой сертификат в операционную систему. Установка новых российских сертификатов НУЦ Минцифры гарантирует безопасный доступ ко всем сайтам с любых устройств.

Сертификаты необходимо установить в веб-браузеры на все устройства, смартфоны и компьютеры, чтобы обеспечить надёжное и защищённое подключение, которое позволит всегда иметь доступ для работы с российскими сервисами и сайтами.

Как установить сертификаты в веб-браузер

Cамостоятельно установить сертификаты. Воспользуйтесь страницей установки и подробной инструкцией на портале Госуслуг.

Инструкция по установке сертификатов для Android OS

Инструкция, как установить сертификаты на телефон или планшет с системой Android. Для корректной работы установите два сертификата — корневой и выпускающий.

Установите корневой сертификат

Скачайте корневой сертификат «Russian Trusted Root CA.cer» → перейдите в «Настройки» → в поиске введите «Сертификат» → выберите «Сертификат CA» (или «Сертификат центра сертификации»).

Если появится окно «Укажите название сертификата», введите «Russian Trusted Root CA» → выберите «VPN и приложения» → нажмите «ОК».

Установите выпускающий сертификат

Скачайте выпускающий сертификат «Russian Trusted Sub CA.cer» → перейдите в «Настройки» → в поиске введите «Сертификат» → выберите «Сертификат CA» (или «Сертификат центра сертификации») → в предупреждении выберите «Все равно установить» или «Установить в любом случае».

Проверьте, что установка сертификата прошла успешно

В поиске в «Настройках» введите «Надежные сертификаты» или «Надежные учетные данные» → перейдите на вкладку «Пользователь» → в списке появится два установленных сертификата Минцифры «Russian Trusted Root CA» и «Russian Trusted Sub CA».

Важно: после установки сертификатов очистите кэш вашего браузера. Это необходимо для корректной работы с веб-ресурсами, ащищенными сертификатами Национального УЦ Минцифры России.

Не могу установить сертификат. Что делать?

Зайдите на портал Госуслуги и воспользуйтесь инструкцией по установке сертификата.

Если у вас останутся вопросы, то Вы можете обратиться в службу поддержки портала Госуслуги.

На устройстве iOS сайты открываются с ошибкой, хотя сертификаты безопасности установлены по инструкции.

Убедитесь, что включено доверие сертификатам Russian Trusted Root CA в настройках телефона.

Для этого перейдите в раздел «Настройки» → «Основные» → «Об этом устройстве» → «Доверие сертификатам» → включите доверие сертификату «Russian Trusted Root CA» передвинув переключатель вправо. Появится оповещение «Корневой сертификат» → выберите «Дальше».

После установки корневых сертификатов НУЦ необходимо очистить кэш вашего браузера:
Выберите «Настройки» → «Safari» → «Очистить историю и данные».
После этого откройте страницу ещё раз.

Ваша конфидициальность под угрозой

Сертификаты ЦС используются веб-сайтами, приложениями и VPN для шифрования. Устанавливайте сертификаты ЦС только организаций, которым доверяете.

При установки сертификата ЦС владелец сертификата получит доступ к вашей информации, такой как пароли, сообщения и данные кредитных карт, от посещяемых веб-сайтов и используемых приложений, даже если эта информация зашифрована.

Это значит, что используя японский, бельгийский или американский сертификат они знают все ваши данные.

0.00598 ...