-10%Переходите к нам от другого подрядчика — дадим скидку на первый этап работ

HTTPS, SSL-сертификаты и безопасные соединения: базовая гигиена

HTTPS и SSL-сертификаты на 1С-Битрикс: редиректы, HSTS, mixed content, автопродление

Сертификат протух ночью, а утром вместо магазина клиенты видят красный экран «подключение не защищено». Или «замочек» пропал после установки новой картинки, потому что она грузится по http. Или поисковик ранжирует две версии сайта — http и https — как разные. Все эти истории — не про хакеров, а про базовую гигиену: правильно настроенный HTTPS, который просто работает и о котором не приходится вспоминать.

Разберём HTTPS для магазина на 1С-Битрикс по-инженерному: как выбрать сертификат, аккуратно перевести сайт, убрать mixed content, включить HSTS и не дать сертификату «протухнуть». Если хочется, чтобы безопасность и производительность привели в порядок разом, это часть нашей услуги аудита и оптимизации 1С-Битрикс.

Коротко

  • HTTPS обязателен: это доверие, фактор ранжирования и условие для быстрого HTTP/2.
  • Большинству магазинов хватит DV-сертификата, в том числе бесплатного Let\'s Encrypt с автопродлением.
  • После перехода настройте 301-редирект с http на https и уберите mixed content, иначе «замочек» пропадёт.
  • Включайте HSTS только после того, как весь сайт стабильно работает по HTTPS.

Почему HTTPS — это гигиена, а не опция

Ещё несколько лет назад HTTPS считался «желательным». Сегодня это фундамент, без которого магазин просто не выглядит нормальным. Браузеры прямо помечают HTTP-сайты как «не защищённые», а формы с паролями и оплатой на таких страницах вызывают предупреждения. Для магазина, который принимает данные и деньги, это неприемлемо.

HTTPS решает три задачи сразу: шифрует трафик между пользователем и сайтом (никто не перехватит логин, адрес и данные заказа), подтверждает подлинность домена и служит сигналом доверия для клиента и поисковика. Поэтому речь не о том, «включать ли HTTPS», а о том, как включить его правильно и без побочных эффектов.

Как вообще работает SSL/TLS

За «замочком» стоит протокол TLS (исторически его называют SSL). При открытии сайта браузер и сервер выполняют рукопожатие: сервер предъявляет сертификат, подтверждающий, что он действительно владелец домена, стороны согласуют ключи и дальше обмениваются зашифрованными данными. Пользователю это невидимо — он просто видит https и замок.

Сертификат выдаёт удостоверяющий центр (CA), которому доверяют браузеры. Именно поэтому нельзя «сделать сертификат самому»: самоподписанный сертификат не входит в цепочку доверия, и браузер его отвергнет. Задача администратора — получить сертификат у доверенного CA, правильно установить его вместе с цепочкой и вовремя продлевать.

Эшелоны защиты магазина на 1С-Битрикс WAF и фильтрацияотсекает вредные запросыАутентификация и 2FAкто получает доступВалидация вводазащита от инъекцийШифрование данныхTLS и хранениеЛоги и мониторингвидим атаки вовремя
Схема: безопасность строится слоями — от WAF на входе до мониторинга внутри. Пробить один слой мало: за ним стоит следующий.

Какой сертификат выбрать

Сертификаты различаются по уровню проверки и по охвату доменов. На практике выбор проще, чем кажется.

ТипЧто подтверждаетКому подходит
DV (доменный)Контроль над доменомБольшинству магазинов
OV (организационный)Домен + организацияКрупным брендам по требованиям
EV (расширенный)Строгая проверка юрлицаРедко, визуального плюса больше нет
WildcardДомен и все поддоменыПроектам с множеством поддоменов

Для типового интернет-магазина рабочий выбор — DV-сертификат. EV с «зелёной строкой» давно потерял смысл: современные браузеры не показывают название компании в адресной строке, поэтому переплата за EV ничего не даёт визуально. Wildcard берут, когда у сайта много поддоменов (региональные, кабинеты, поддомены услуг) и удобно закрыть их одним сертификатом.

Let\'s Encrypt или платный

Бесплатные сертификаты Let\'s Encrypt дают ровно то же шифрование, что и платные DV: браузер не отличает их по уровню защиты. Разница — в сроке жизни и сопутствующих услугах. Let\'s Encrypt выдаётся на короткий срок и требует автопродления, зато настраивается один раз и дальше работает сам.

Платный сертификат имеет смысл, когда нужны гарантии и страховка вендора, поддержка при инцидентах или сертификат требует конкретная площадка/эквайринг. Для остальных случаев бесплатный сертификат с автопродлением — полностью рабочее и надёжное решение. Главное — не забыть про автопродление, о котором ниже.

Перевод на HTTPS пошагово

Перевод сайта на HTTPS — процедура из нескольких обязательных шагов. Пропуск любого оставляет «дыры» вроде пропавшего замочка или двух версий сайта в индексе.

  1. Получите и установите сертификат. Выпустите DV/wildcard-сертификат, установите его вместе с промежуточной цепочкой на веб-сервере.
  2. Проверьте работу по https. Убедитесь, что сайт открывается по https без ошибок цепочки и предупреждений.
  3. Настройте редирект. Постоянный 301-редирект со всех http-адресов на https на уровне веб-сервера.
  4. Уберите mixed content. Переведите внутренние ссылки и подключения на https или относительные пути.
  5. Обновите адреса в настройках. В настройках сайта, sitemap, robots и внешних сервисах пропишите https-адрес.
  6. Сообщите поисковикам. Обновите основное зеркало и sitemap в вебмастере, проверьте индексацию.
  7. Включите HSTS. После того как всё стабильно работает по https, добавьте заголовок HSTS.

Инфраструктурная часть — сертификаты, веб-сервер, редиректы — тесно связана с настройкой окружения. Как устроена среда Битрикс на уровне сервера, мы разбирали в статье про хостинг и инфраструктуру BitrixVM.

Редиректы и канонические адреса

После перехода на HTTPS у сайта фактически появляются две версии: http и https. Если не свести их в одну, поисковики будут видеть дубли, а часть пользователей продолжит ходить по незащищённым адресам. Решение — жёстко направить весь трафик на одну каноническую версию.

Аккуратные редиректы важны и для деплоя: правила веб-сервера — часть конфигурации, которую нужно переносить между окружениями предсказуемо. Как выстроить надёжный процесс выкладки изменений, мы описывали в материале про CI/CD и деплой на Битрикс.

Mixed content: как найти и убрать

Mixed content — самая частая причина «пропавшего замочка» после перехода на HTTPS. Страница открыта по https, но подтягивает ресурсы по http: старые картинки из контента, скрипты сторонних виджетов, шрифты, фоны в CSS. Браузер помечает такое соединение как небезопасное и может блокировать ресурсы.

Ищут mixed content через консоль браузера — она прямо показывает заблокированные http-ресурсы. Дальше:

Проверяйте не только главную: mixed content часто живёт в старых статьях блога, описаниях товаров и на страницах, куда редко заходят. Пройдитесь по типовым шаблонам страниц, а не только по витрине.

HSTS и заголовки безопасности

HSTS (HTTP Strict Transport Security) — заголовок, который заставляет браузер всегда обращаться к сайту по HTTPS, даже если пользователь ввёл http или перешёл по старой ссылке. Это закрывает окно, в котором возможна подмена на первом незашифрованном шаге, и слегка ускоряет соединение.

Включать HSTS нужно осторожно и только после того, как весь сайт и все поддомены стабильно работают по HTTPS. Если включить его, а часть сайта осталась на http, браузеры «запомнят» требование HTTPS и временно перестанут открывать проблемные адреса. Помимо HSTS, к базовой гигиене относят и другие защитные заголовки, ограничивающие встраивание, поведение при загрузке ресурсов и передачу реферера. Эти заголовки — часть более широкой темы защиты, к которой примыкает и безопасность интеграций, разобранная в статье про REST, вебхуки и безопасность в Битрикс.

Автопродление и мониторинг срока

Самая обидная авария с HTTPS — просроченный сертификат. Сайт работал, ничего не меняли, но однажды утром браузер показывает всем клиентам предупреждение об опасности. Причина — сертификат «протух», а продлить его забыли. Защита от этого — процесс, а не память сотрудника.

  1. Автопродление. Для Let\'s Encrypt настраивают автоматическое продление; оно происходит без участия человека.
  2. Мониторинг срока. Отдельно следят за датой окончания и получают оповещение заранее, а не в день истечения.
  3. Проверка после продления. Убеждаются, что новый сертификат подхватился и цепочка корректна.
  4. Ответственный процесс. Продление и мониторинг закреплены за поддержкой, а не «за тем, кто вспомнит».

HTTPS, скорость и HTTP/2

Есть миф, что HTTPS замедляет сайт из-за шифрования. На современном железе накладные расходы ничтожны, а выгода — прямая: протокол HTTP/2, который заметно ускоряет загрузку за счёт мультиплексирования запросов, работает только поверх HTTPS. То есть без HTTPS вы просто не получаете быстрый транспорт.

Поэтому перевод на HTTPS стоит рассматривать не как «расход на безопасность», а как условие для скорости. В связке с композитным кэшем и правильной инфраструктурой это часть общей производительности витрины, которую мы поднимаем в рамках аудита и оптимизации.

Специфика 1С-Битрикс

В 1С-Битрикс есть несколько мест, которые нужно учесть при переходе на HTTPS. Во-первых, в настройках главного модуля и настройках сайта указывается адрес — он должен быть https, иначе часть ссылок и писем будет генерироваться со старым протоколом. Во-вторых, у Битрикса есть встроенная проактивная защита и веб-фаервол — их настройки логично привести в порядок заодно с HTTPS.

В-третьих, обмен с 1С и внешние интеграции ходят по тем же адресам: после перехода на HTTPS проверьте, что обмен, платёжные и другие обработчики обращаются к https-адресам и не спотыкаются о редиректы. Интеграционные сценарии — обмен, платежи, доставка — часто завязаны на автоматизацию бизнес-процессов; такие связки мы настраиваем в рамках автоматизации на 1С, чтобы после смены протокола ничего не отвалилось.

Частые ошибки

Чек-лист внедрения

  1. Сертификат установлен. DV/wildcard с полной цепочкой, сайт открывается по https без ошибок.
  2. Редирект настроен. Постоянный 301 с http на https на уровне веб-сервера, выбран один хост.
  3. Mixed content убран. Внутренние ссылки, контент и сторонние подключения переведены на https.
  4. Адреса обновлены. Настройки сайта, sitemap, robots и внешние сервисы указывают на https.
  5. HSTS включён вовремя. Заголовок добавлен только после стабильной работы по https.
  6. Автопродление и мониторинг. Сертификат продлевается автоматически, срок отслеживается с оповещением.
  7. Интеграции проверены. Обмен с 1С, платежи и обработчики работают по https без сбоев.
  8. Индексация проверена. В вебмастере обновлено основное зеркало, https-версия индексируется.

Вывод

HTTPS — это не «фича безопасности на потом», а базовая гигиена, без которой магазин выглядит подозрительно и теряет доверие с первого экрана. Большинству проектов достаточно DV-сертификата, в том числе бесплатного, а вся сложность — в аккуратности: редиректы, отсутствие mixed content, вовремя включённый HSTS и настроенное автопродление.

Сделайте эти шаги один раз правильно — и HTTPS перестанет быть источником тревог: замочек не пропадёт, сертификат не протухнет, а сайт получит и доверие пользователей, и бонус к скорости через HTTP/2. Именно так безопасность и должна работать — незаметно и надёжно.

Частые вопросы

Какой SSL-сертификат нужен интернет-магазину?

Большинству магазинов достаточно доменного сертификата (DV) — он подтверждает контроль над доменом и шифрует соединение. Уровень EV с зелёной строкой давно не даёт визуального преимущества в браузерах, поэтому переплачивать за него ради «замочка» не нужно. Если у вас много поддоменов, удобнее wildcard-сертификат на весь домен.

Бесплатный Let's Encrypt подходит для коммерческого сайта?

Да, для большинства магазинов бесплатный сертификат Let's Encrypt закрывает задачу полностью: то же шифрование, что и у платных DV-сертификатов. Главное — настроить автопродление, потому что срок жизни у него короткий. Платный сертификат берут, когда нужны гарантии вендора, страховка или специфические требования площадки.

Что такое mixed content и почему из-за него «замочек» пропадает?

Mixed content — это когда страница открыта по HTTPS, но внутри тянет ресурсы (картинки, скрипты, стили) по HTTP. Браузер считает такое соединение небезопасным, показывает предупреждение и может блокировать ресурсы. Лечится тем, что все внутренние ссылки и подключения переводят на HTTPS или относительные пути, а сторонние ресурсы — на защищённые адреса.

Нужен ли редирект с HTTP на HTTPS и как его делать правильно?

Да, обязательно: после перехода на HTTPS весь HTTP-трафик должен перенаправляться постоянным редиректом 301 на HTTPS. Это важно и для безопасности, и для SEO — иначе поисковики видят две версии сайта. Настраивают редирект на уровне веб-сервера, а не только в коде, чтобы он срабатывал раньше и надёжнее.

Что такое HSTS и стоит ли его включать?

HSTS — это заголовок, который говорит браузеру всегда обращаться к сайту только по HTTPS, даже если пользователь ввёл http. Он защищает от подмены на первом шаге и ускоряет соединение. Включать стоит, но осторожно: сначала убедитесь, что весь сайт стабильно работает по HTTPS, иначе ошибочная настройка временно «закроет» доступ к сайту.

Влияет ли HTTPS на SEO и позиции?

HTTPS — подтверждённый фактор ранжирования, и современные браузеры прямо маркируют HTTP-сайты как «не защищённые», что бьёт по доверию и конверсии. Кроме того, HTTP/2, дающий прирост скорости, работает только поверх HTTPS. Так что перевод на HTTPS — это не только безопасность, но и плюс к скорости и поисковой репутации.

Кто отвечает за продление сертификата, чтобы он не «протух»?

Ответственность лучше закрепить процессом, а не человеком «по памяти». Настраивают автопродление (для Let's Encrypt это стандарт) и мониторинг срока действия с оповещением заранее. Просроченный сертификат мгновенно роняет доверие: браузер показывает страшное предупреждение, и часть клиентов уходит, так и не увидев сайт.

Поделиться:

Нужно правильно перевести магазин на HTTPS?

Настроим сертификаты, редиректы и заголовки безопасности, уберём mixed content и проверим интеграции. Оценим работу по вашему сайту на 1С-Битрикс.

Игорь Воскресенский

Команда B2Bsite. С 2014 года разрабатываем и сопровождаем магазины на 1С-Битрикс: настраиваем безопасность, HTTPS, инфраструктуру и производительность для среднего и крупного бизнеса.

← Все статьи блога