БесплатноБазовая интеграция с 1С в подарок при заказе интернет-магазина под ключ

Настройка SSL, HTTP/2 и HTTP/3 на сервере магазина

Настройка SSL, HTTP/2 и HTTP/3 на сервере интернет-магазина на 1С-Битрикс: сертификаты, редиректы, HSTS, BitrixVM

Покупатель видит в адресной строке «Не защищено» — и закрывает вкладку, так и не дойдя до корзины. Или магазин формально на HTTPS, но грузится медленно, потому что сервер до сих пор работает по протоколу из прошлого десятилетия. И то, и другое — вопрос правильной настройки SSL и современных протоколов передачи данных, о которой часто вспоминают в последнюю очередь.

В этой статье пошагово разберём настройку SSL/TLS, HTTP/2 и HTTP/3 на сервере интернет-магазина на 1С-Битрикс: как выпустить сертификат, корректно перенаправить трафик на HTTPS без потери SEO, включить новые протоколы и не наделать типичных ошибок конфигурации. Если сервер уже отдаёт ошибки или предупреждения безопасности, поможет услуга исправления HTTP-ошибок 500, 404, 403, 502, 504.

Коротко

  • SSL/TLS сегодня обязателен для всего магазина: без него — предупреждения браузера, потеря доверия и SEO.
  • HTTP/2 ускоряет загрузку за счёт мультиплексирования, HTTP/3 (QUIC) выигрывает на нестабильной мобильной сети.
  • Переезд на HTTPS требует 301-редиректов один-к-одному, чистки mixed content и правильного протокола в настройках.
  • BitrixVM поддерживает HTTPS и HTTP/2 из коробки; настройка сводится к аккуратной конфигурации и обновлениям.

Зачем магазину SSL и новые протоколы

Здесь сходятся сразу три причины, и все они прямо влияют на выручку. Безопасность: магазин принимает оплату и обрабатывает персональные данные, а передавать их без шифрования недопустимо. Доверие: браузеры помечают сайты без HTTPS как небезопасные, и покупатель уходит. SEO: поисковые системы отдают предпочтение защищённым и быстрым сайтам.

Новые протоколы добавляют к безопасности скорость. HTTP/2 и HTTP/3 ускоряют загрузку тяжёлых страниц каталога, особенно на мобильных, где сеть нестабильна. А скорость — это и конверсия, и позиции. Всё вместе это часть инфраструктурного фундамента магазина, тесно связанного с темой хостинга и инфраструктуры BitrixVM.

SSL/TLS: что это и как устроено

За аббревиатурой «SSL» сегодня скрывается протокол TLS — механизм шифрования соединения между браузером и сервером. Когда пользователь открывает HTTPS-страницу, браузер и сервер устанавливают защищённый канал, внутри которого данные нельзя перехватить или подменить.

Ключевые понятия без углубления в криптографию:

Для магазина важно, чтобы сертификат покрывал все используемые домены и поддомены, а сервер поддерживал современные версии TLS и не предлагал устаревших. Это база, на которую дальше накладываются HTTP/2 и HTTP/3.

Слои приложения на 1С-Битрикс (D7) ЗапросбраузерКомпонентшаблон, логикаAPI-ядро D7бизнес-логикаДанныеинфоблоки, БДСлои разделены: шаблон не лезет в базу напрямую, логика — в ядре D7
Схема: запрос обрабатывает компонент, бизнес-логика живёт в ядре D7, а данные — в инфоблоках. Чёткие слои держат код поддерживаемым и тестируемым.

Выбор и выпуск сертификата

Первый практический шаг — получить сертификат. Для большинства магазинов выбор проще, чем кажется.

ТипЧто проверяетКому подходит
DV (Let's Encrypt и др.)Владение доменомБольшинству магазинов, бесплатно
OVОрганизацию-владельцаСреднему и крупному бизнесу
EVРасширенную проверку компанииКрупному бизнесу, где важна валидация
WildcardДомен и все поддоменыСайтам с множеством поддоменов

Важный момент: уровень шифрования у DV и EV одинаковый — разница только в глубине проверки владельца. Поэтому для типового магазина бесплатного DV-сертификата с автопродлением обычно достаточно. Главное — настроить автоматическое продление, чтобы сертификат не «протух» и не уронил магазин с ошибкой безопасности в самый неподходящий момент.

Редирект с HTTP на HTTPS без потери SEO

Установить сертификат мало — нужно, чтобы весь трафик шёл по HTTPS, и при этом не пострадали позиции. Здесь важна аккуратность с редиректами.

  1. 301-редирект один-к-одному. Каждый HTTP-адрес перенаправляется на свою HTTPS-версию, а не все на главную.
  2. Правильный протокол в настройках. В 1С-Битрикс прописывается HTTPS как основной протокол сайта.
  3. Канонические адреса и sitemap. Все канонические URL и карта сайта указывают на HTTPS.
  4. Внутренние ссылки. Ссылки внутри сайта ведут на HTTPS, без смешивания протоколов.

При аккуратной настройке переезд на HTTPS не роняет SEO: поисковые системы корректно переносят вес по постоянным 301-редиректам. Ошибки же — вроде редиректа всех страниц на главную или потери части URL — способны обвалить трафик. Такие правила выкатываются вместе с релизом, и здесь пригождается дисциплина CI/CD и деплоя в Битрикс.

Mixed content и внутренние ссылки

Частая проблема после перехода на HTTPS — смешанное содержимое (mixed content): защищённая страница тянет часть ресурсов (картинки, скрипты, стили) по незащищённому HTTP. Браузер ругается, а иногда и блокирует такие ресурсы, ломая вёрстку.

После настройки стоит пройтись по ключевым страницам и убедиться, что предупреждений о смешанном содержимом нет. Один забытый HTTP-скрипт способен вызвать предупреждение безопасности на странице оплаты — а это прямая потеря заказа.

HSTS и усиление безопасности

Когда HTTPS стабильно работает, его усиливают заголовком HSTS. Он говорит браузеру всегда обращаться к сайту только по HTTPS, даже если пользователь набрал адрес без протокола, закрывая окно для атак с понижением соединения.

Осторожно с HSTS: включайте его только после того, как весь сайт и все поддомены стабильно работают по HTTPS. Сначала задайте небольшой срок действия, убедитесь, что всё в порядке, и лишь затем увеличивайте. Ошибка с HSTS на неготовом сайте способна сделать его недоступным на весь срок действия заголовка.

Помимо HSTS, безопасность сервера усиливают и другие заголовки, отключение устаревших версий TLS и слабых шифров. Это уже часть более широкой темы защиты, к которой примыкают вопросы безопасности REST-вебхуков в Битрикс — там тоже всё держится на защищённом транспорте.

HTTP/2: мультиплексирование и скорость

После того как HTTPS настроен, открывается путь к ускорению. HTTP/2 работает только поверх защищённого соединения и решает главную проблему старого HTTP/1.1 — последовательную загрузку ресурсов.

Что даёт HTTP/2 магазину:

Для страниц каталога и карточек, где много мелких ресурсов, эффект особенно заметен. При этом код магазина трогать не нужно — HTTP/2 включается в конфигурации nginx, что на BitrixVM делается штатно.

HTTP/3 и QUIC: выигрыш на мобильных

HTTP/3 — следующий шаг. Он работает поверх протокола QUIC на базе UDP и решает проблемы, которые остаются даже у HTTP/2 при нестабильной сети.

Для магазина, у которого значительная доля трафика мобильная, HTTP/3 даёт заметный прирост отзывчивости именно там, где связь плохая. Поддержка HTTP/3 требует современного окружения и настройки на стороне сервера, поэтому её включают после того, как HTTPS и HTTP/2 уже стабильны.

Настройка на BitrixVM

Хорошая новость: на типовом сервере с BitrixVM большая часть уже готова из коробки. Окружение построено на nginx и Apache и поддерживает HTTPS и HTTP/2 штатно, а современные версии — и HTTP/3 при настройке.

  1. Управление сертификатами. Меню BitrixVM позволяет выпустить и автоматически продлевать сертификат Let's Encrypt.
  2. Включение HTTPS. После выпуска сертификата сайт переводится на HTTPS с редиректом.
  3. HTTP/2 из коробки. Поддержка включается в конфигурации nginx окружения.
  4. Актуальность окружения. Штатные обновления BitrixVM держат стек современным и безопасным.

Поэтому на BitrixVM задача сводится не к сборке всего с нуля, а к аккуратной конфигурации и поддержанию окружения в актуальном состоянии. Регулярные обновления и резервное копирование — обязательная гигиена, о которой мы подробно писали в материале про инфраструктуру BitrixVM. При сбоях конфигурации сервера выручает исправление HTTP-ошибок.

Пересмотр старых оптимизаций под новые протоколы

Важный нюанс, о котором забывают: некоторые приёмы ускорения, придуманные под HTTP/1.1, под новыми протоколами больше не нужны, а иногда и вредят.

Код магазина при этом переписывать не нужно — речь о настройках сборки статики и конфигурации сервера. Правильная работа с оптимизацией под современные протоколы — это часть более широкой архитектурной культуры, к которой относятся и темы вроде D7 ORM в Битрикс.

Проверка и мониторинг

После настройки всё нужно проверить — «вроде работает» здесь недопустимо. Набор проверок простой, но обязательный.

Финальная проверка — что оплата и формы работают без предупреждений безопасности. Дальше настраивают мониторинг срока сертификата, чтобы заранее узнать о приближении окончания, а не получить упавший магазин. Ошибки сервера, всплывающие после изменений, оперативно закрывает исправление HTTP-ошибок 500, 404, 403, 502, 504.

Частые ошибки

Чек-лист настройки

  1. Сертификат выпущен. Покрывает все домены, настроено автопродление.
  2. HTTPS на всём сайте. Весь магазин работает по защищённому протоколу, не только оплата.
  3. 301 один-к-одному. HTTP-адреса корректно перенаправлены на HTTPS.
  4. Mixed content вычищен. Нет ресурсов по HTTP на защищённых страницах.
  5. HSTS включён аккуратно. После проверки стабильности HTTPS, с ростом срока действия.
  6. HTTP/2 включён. Страницы отдаются по HTTP/2, при готовности — HTTP/3.
  7. Старые оптимизации ревизованы. Настройки сборки статики пересмотрены под новые протоколы.
  8. Проверка и мониторинг. Протокол, сертификат и оплата проверены, срок сертификата под наблюдением.

Вывод

SSL, HTTP/2 и HTTP/3 — это не отдельные «галочки», а связанный фундамент безопасности и скорости магазина. Без HTTPS сегодня нельзя ни принимать оплату, ни рассчитывать на доверие и позиции. А современные протоколы поверх него ускоряют загрузку каталога, особенно на мобильных, где решается судьба большинства заказов.

На сервере с BitrixVM всё это настраивается штатными средствами: выпуск сертификата с автопродлением, аккуратные 301-редиректы, чистка mixed content, осторожный HSTS и включение HTTP/2 и HTTP/3. Главное — довести настройку до конца и проверить результат, а не остановиться на «замок вроде зелёный». Тогда магазин будет и защищённым, и быстрым.

Частые вопросы

Обязателен ли SSL для интернет-магазина?

Да, сегодня это фактически обязательное требование. Без HTTPS браузеры помечают сайт как небезопасный, формы оплаты и передача персональных данных без шифрования недопустимы, а поисковые системы отдают предпочтение защищённым сайтам. Для магазина, который принимает оплату и обрабатывает данные покупателей, работа без SSL — это и юридический риск, и прямая потеря доверия и конверсии. Поэтому SSL/TLS ставят на весь сайт целиком, а не только на страницу оплаты.

Чем HTTP/2 и HTTP/3 отличаются от HTTP/1.1?

HTTP/1.1 загружает ресурсы по сути последовательно и упирается в ограничения на число соединений, из-за чего страница с множеством файлов грузится медленнее. HTTP/2 добавляет мультиплексирование — множество запросов в одном соединении параллельно, что заметно ускоряет загрузку тяжёлых страниц каталога. HTTP/3 идёт дальше и работает поверх QUIC (UDP), лучше переживая потери пакетов и нестабильную мобильную сеть. Для магазина это ощутимый прирост скорости, особенно на мобильных.

Нужно ли что-то менять в коде сайта при переходе на HTTP/2 или HTTP/3?

Сам код магазина на 1С-Битрикс менять не требуется — HTTP/2 и HTTP/3 включаются на уровне веб-сервера и не затрагивают прикладную логику. Но стоит пересмотреть старые оптимизации под HTTP/1.1: например, агрессивная склейка файлов и «доменное шардирование» под новыми протоколами уже не нужны и иногда даже вредят. То есть код не переписывают, но настройки сборки статики и конфигурацию сервера имеет смысл ревизировать под возможности новых протоколов.

Какой SSL-сертификат выбрать для магазина?

Для большинства магазинов достаточно доменного сертификата (DV), в том числе бесплатного от Let's Encrypt с автопродлением. Он обеспечивает шифрование и зелёный замок в браузере. Сертификаты с расширенной проверкой организации (OV, EV) нужны реже и в основном крупному бизнесу, которому важна дополнительная валидация. Технически уровень шифрования у DV и EV одинаковый — разница только в проверке владельца. Главное для магазина — чтобы сертификат покрывал все нужные домены и вовремя продлевался.

Как настроить редирект с HTTP на HTTPS, чтобы не потерять SEO?

Нужен постоянный 301-редирект со всех HTTP-адресов на их HTTPS-версии, один к одному по URL, а не всех на главную. Также важно, чтобы внутри сайта все ссылки, канонические адреса и sitemap указывали на HTTPS, а в 1С-Битрикс был прописан правильный протокол в настройках. Дополнительно включают HSTS, чтобы браузер сразу шёл по HTTPS. При аккуратной настройке переезд на HTTPS не роняет позиции: поисковые системы корректно переносят вес по 301-редиректам.

Что такое HSTS и стоит ли его включать?

HSTS (HTTP Strict Transport Security) — это заголовок, который говорит браузеру всегда обращаться к сайту только по HTTPS, даже если пользователь набрал адрес без протокола. Это закрывает окно для атак с понижением до незащищённого соединения. Включать HSTS стоит, но осторожно: сначала убедитесь, что весь сайт и все поддомены стабильно работают по HTTPS, и только потом задавайте большой срок действия. Ошибка с HSTS на неготовом сайте способна сделать его недоступным на время действия заголовка.

Поддерживает ли BitrixVM современные протоколы?

Да. Стандартное окружение BitrixVM основано на nginx и Apache и поддерживает HTTPS и HTTP/2 из коробки, а современные версии — и HTTP/3 при соответствующей настройке. Управление сертификатами, включая выпуск и автопродление Let's Encrypt, доступно через меню BitrixVM. Поэтому на типовом сервере с BitrixVM настройка SSL и HTTP/2 сводится к аккуратной конфигурации, а не к сборке всего с нуля. Важно поддерживать окружение в актуальном состоянии через штатные обновления.

Как проверить, что всё настроено правильно?

После настройки проверяют несколько вещей: сертификат валиден и покрывает все домены, срок его действия и автопродление; все HTTP-адреса отдают 301 на HTTPS; страницы реально работают по HTTP/2 или HTTP/3; нет ошибок смешанного содержимого (mixed content), когда защищённая страница тянет ресурсы по HTTP. Для этого используют онлайн-проверки SSL, инструменты разработчика в браузере (вкладка сети показывает протокол) и внешние тесты. Финальная проверка — что оплата и формы работают без предупреждений безопасности.

Поделиться:

Нужна корректная настройка HTTPS и скорости сервера?

Настроим SSL, HTTP/2 и HTTP/3 на вашем магазине 1С-Битрикс, исправим ошибки сервера и предупреждения безопасности — чтобы сайт был защищённым и быстрым.

Исправление HTTP-ошибок

Игорь Воскресенский

Команда B2Bsite. С 2014 года разрабатываем и обслуживаем магазины на 1С-Битрикс: настройка серверов и BitrixVM, SSL и современные протоколы, скорость и стабильность инфраструктуры.

← Все статьи блога