Бесплатный ssl сертификат что это
Бесплатный SSL vs платный SSL-сертификат: какой выбрать?
Вспомним теорию
SSL-сертификат — это цифровая подпись сайта, которая обеспечивает безопасное шифрованное соединение пользователя с вашей платформой. Без такого сертификата данные, которые вводят на сайте посетители, могут быть перехвачены мошенниками, например, электронные адреса, пароли, данные банковских карт и другие.
Для установки безопасного соединения нужен ключ, который зашифровывает и расшифровывает сообщения. SSL-сертификат использует три ключа:
Если говорить о способах получения сертификата, то здесь также существуют три способа:
Давайте рассмотрим плюсы и минусы каждого способа.
Самоподписанные сертификаты
Самоподписанный (self-signed) сертификат — тот, который пользователь создаёт самостоятельно. Поэтому такие сертификаты ещё называют самозаверенными и самоизданными.
Преимущества самоподписанных SSL-сертификатов
Во-первых, это бесплатно.
Во-вторых, вы получаете возможность самостоятельно создавать неограниченное количество сертификатов без обращения к поставщикам.
Также стоит отметить быстроту создания самоподписанных SSL. Но плюсом это станет только в том случае, если вы уже знакомы с процессом создания SSL-сертификатов и необходимыми утилитами. Если же нет, то на изучение вопроса придётся потратить приличное количество времени.
Звучит заманчиво? Но не будем спешить.
Недостатки самоподписанных SSL
В большинстве браузеров для них отображается предупреждение безопасности. Эти предупреждения информируют о том, что сертификат не прошел проверку доверенного центра сертификации.
Согласитесь, что такое предупреждение может не только отпугнуть потенциальных клиентов, опасающихся за сохранность своих данных, но и ударить по репутации компании.
Также нельзя исключать возможные ошибки в оформлении и отображении сертификата, если вы создавали сертификат в первый раз и сделали что-то неправильно.
Конечно можно использовать такой вариант для экспериментов на внутренних ресурсах компании, но всё-таки рекомендуем исключить возможные риски и отказаться от него совсем. Если вы только учитесь создавать сайты и хотите протестировать SSL — лучше обратите внимание на бесплатные сертификаты.
Бесплатные SSL от специальных сервисов
Такие SSL-сертификаты можно оформить довольно быстро. Часто ими пользуются новички в IT, чтобы понять, что вообще такое SSL, поэтому бесплатные сертификаты — просто ступенька перед покупкой SSL от удостоверяющего центра.
Возможно вы задаёте вопрос: «Зачем что-то покупать, когда можно взять бесплатно и сэкономить?». Дело в том, что установка такого сертификата позволит сэкономить, но, как правило, у него будет низкий уровень безопасности, что подвергает риску работу вашего сайта. Давайте также отметим плюсы и минусы этого типа получения SSL.
Преимущества таких сертификатов
Недостатки бесплатных SSL
Низкий уровень доверия от крупных компаний и пользователей. Дело в том, что бесплатные сертификаты бывают только одного вида — DV SSL (Domain Validation), которые удостоверяют только доменное имя. Зачастую именно такой бесплатный сертификат выбирают злоумышленники. Поэтому просим вас сохранять бдительность (особенно «чёрные» дни недели и другие распродажи) — если вы видите, что перед вами «крупный» сайт с бесплатным сертификатом, например, от центра Cloudflare или Let’s Encrypt — задумайтесь, довольно часто их выбирают мошенники, чтобы вызвать доверие пользователей.
Небольшой срок действия. Например, сертификаты Cloudflare и Let’s Encrypt нужно перевыпускать каждые три месяца. Если не проверять сроки, можно пропустить время продления, и сертификаты будут аннулированы, что приведёт к снижению трафика и потере клиентов, ведь браузер начнет кричать о том, что страница небезопасна.
Отсутствие поддержки. SSL-сертификат нуждается в полноценной поддержке для корректной работы, которая недоступна для бесплатных SSL. Если вдруг столкнётесь с проблемой, то придётся самостоятельно найти ответ или нужную инструкцию в Сети.
Отсутствие гарантии сохранности данных сайта и печати доверия — специальной отметки УЦ, которая подтверждает, что сайт проверен и данные надёжно защищены.
Некоторые сертификаты, например SSL от Cloudflare, выдаются на 49 случайных доменов сразу, не принадлежащих вам, что несёт за собой определённые риски.
Бесплатные сертификаты поддерживается далеко не во всех браузерах. Даже с сертификатом ваш сайт может не открыться у части клиентов. В итоге они увидят предупреждающее об опасности окно и, скорее всего, уйдут с вашей страницы.
Как видите, минусов у бесплатных сертификатов всё-таки больше. Это может быть тестовый инструмент, чтобы познакомиться с технологией. Но серьёзному проекту лучше присмотреться к коммерческим сертификатам (спойлер: там тоже есть пробные бесплатные версии). Рассказываем прямо сейчас.
Платные или коммерческие сертификаты
Самый безопасный способ получить SSL — приобрести его в специальных удостоверяющих центрах или их партнёрах-распространителях, например, как REG.RU. Эти центры подтверждают подлинность ключей шифрования с помощью сертификатов электронной подписи. Возможно вы уже встречали такие названия таких УЦ, как: GlobalSign, Symantec, Comodo, Thawte, GeoTrust, DigiCert. Главный плюс в том, что при покупке вы сами можете выбрать нужный тип сертификата.
Типы сертифкатов по проверке сайта:
Как мы уже отметили ранее, сертификат DV (Domain Validation) подтверждает домен, а также шифрует и защищает данные при передаче с помощью протокола https. Выпускается он обычно не больше трёх часов.
Второй тип — это OV (Organization Validation) SSL. Помимо защиты информации на сайте он подтверждает владение доменом конкретной компании. Сертификат выдаётся только компаниям с подтвержденным номером телефона и юридическим адресом.Выпускается этот тип SSL как правило в течение трёх дней.
Сертификат EV (Extended Validation) — по сути то же самое, что и OV-сертификат. Главное отличие в том, что при клике на замочек появляется название компании. Компания подтверждает факт существования и все официальные каналы связи с ней, а её владельцы — свои полномочия. Выпускается EV SSL как правило в течение 5 дней.
Платный сертификат — настоящий гарант надёжности для пользователя. Все эти данные можно увидеть в один клик. Это и есть главное отличие данного типа сертификатов от других. OV и EV сертификаты подойдут для сайтов финансовых организаций и интернет-ресурсов других представителей крупного и среднего бизнеса.
Какие же плюсы и минусы у платных SSL?
Преимущества платных сертификатов
Высокий уровень защиты. Ключи платных сертификатов состоят из большего количества символов, чем у бесплатных SSL. А значит, что злоумышленникам будет очень тяжело расшифровать ключи и перехватить данные ваших клиентов.
Печать доверия — особый знак, позволяющий пользователям видеть, что соединение с вашим сайтом и все передаваемые данные надёжно защищены.
Это удобно. Вам не нужно ставить никакие напоминаний и заниматься переоформлением каждые три месяца — обновлять платные сертификаты нужно раз в год.
Многие УЦ предоставляют гарантии от взлома. Это означает, что если ваш SSL-сертификат всё же взломают, вы получите гарантированное возмещение.
Поддержка в чате, по телефону или email по вопросам установки и работы с SSL на всех этапах использования. Например, в REG.RU процесс установки сертификата полностью автоматизирован, но если у вас возникнут другие вопросы, вы всегда сможете найти нужную инструкцию в нашей Базе знаний или обратиться к сотрудникам технической поддержки.
Недостатки платных сертификатов
Единственный минус, который вытекает из самого названия — это платно. Стоимость зависит от выбранного вами типа сертификата и количества доменов, и начинается от 1 000 рублей в год. Но уверяем, все вложенные деньги быстро окупятся, ведь вы получите доверие пользователей, которые предоставляют вам свои личные данные.
И приятный бонус: в REG.RU вы можете получить бесплатный SSL-сертификат от GlobalSign с доменом или хостингом на год — этого времени должно хватить для старта интернет-проекта, а по мере его роста можно перейти на платный тариф. Этот сертификат обладает преимуществами платного сертификата и лишён всех минусов сертификатов от Cloudflare или Let’s Encrypt.
Если посчитать плюсы и минусы, то в этой схватке для коммерческих проектов однозначно побеждают платные SSL. Сертификат от авторитетного УЦ может не только заслужить доверие пользователей и надёжно защищать их данные, но и внести огромный вклад в стабильное развитие сайта.
Цифровые SSL сертификаты. Разновидности, как выбрать?
Существует достаточно много цифровых сертификатов, каждый из которых служит для своих целей. Самые распространенный тип сертификатов это естественно SSL сертификаты, которые также имеют несколько подвидов. Также существуют Code Signing сертификаты, Website Anti Malware Scanner сертификаты и Unified Communications сертификаты.
Поскольку мы занимаемся продажей всех видов сертификатов, то накопилось некоторое количество опыта по сертификатам и знаний как правильно подобрать нужный сертификат для конкретной ситуации. Постараюсь в нескольких постах поделиться этой информацией.
Так что если у вас стоит задача поднять защищенное https соединение для вашего сайта, то в этом посте я постараюсь раскрыть все тонкости и особенности SSL сертификатов, чтобы сделать правильный выбор было проще.
Начнем с самых распространенных SSL сертификатов.
SSL сертификаты самый распространенный на данный момент тип сертификатов в Интернет. Чаще всего они используются в интернет-магазинах, то есть на сайтах, где есть функция заказа и где клиент вводит свои персональные данные. Для того, чтобы эти данные в момент передачи из браузера на сервер невозможно было перехватить используется специальный протокол HTTPS, который шифрует все передаваемые данные.
Для того, чтобы активировать возможность работы протокола HTTPS как раз и нужны цифровые SSL сертификаты (также потребуется выделенный IP для конкретного сайта).
Что такое SSL сертификат?
SSL — это сокращение от Secure Socket Layer — это стандартная интернет технология безопасности, которая используется, чтобы обеспечить зашифрованное соединение между веб-сервером (сайтом) и браузером. SSL сертификат позволяет нам использовать https протокол. Это безопасное соединение, которое гарантирует, что информация которая передается от вашего браузера на сервер остается приватной; то есть защищенной от хакеров или любого, кто хочет украсть информацию. Один из самых распространенных примеров использования SSL — это защита клиента во время онлайн транзакции (покупки товара, оплаты).
Как получить SSL сертификат?
Самый простой и бесплатный способ — это использовать, так называемый, самоподписной сертификат (self-signed), который можно сгенерировать прямо на веб-сервере. К слову во всех самых популярных панелях управления хостингом (Cpanel, ISPmanager, Directadmin) эта возможность доступна по умолчанию, поэтому техническую сторону процесса создания сертификата мы сейчас опустим.
Плюс самоподписного сертификата — это его цена, точнее ее отсутствие, так как вы не платите ни копейки, за такой сертификат. А вот из минусов — это то, что на такой сертификат все браузеры будут выдавать ошибку, с предупреждением, что сайт не проверен.
То есть для служебных целей и для внутреннего использования такие сертификаты подходят, а вот для публичных сайтов, а тем более для сайтов, которые продают услуги, такие сертификаты противопоказаны. Посудите сами, хотели бы вы, чтобы ваш клиент при заказе услуги увидел вот такую ошибку на весь экран? Как показывает практика, большинство клиентов такая страничка вводит в ступор и отбивает желание продолжать заказ дальше.
Почему же браузеры выдают такое предупреждение для самоподписных сертификатов и как этого избежать? Чтобы ответить на этот вопрос потребуется немного рассказать про сами принципы работы SSL сертификатов.
По какому принципу работает SSL сертификат?
Итак для того, чтобы получить SSL сертификат самое первое, что нужно сделать, это сформировать специальный запрос на выпуск сертификата, так называемый (Certificate Signing Request). При формировании этого запроса вам будет задан ряд вопросов, для уточнения деталей о вашем домене и вашей компании. После завершения ваш веб сервер создаст 2 типа криптографических ключей — приватный ключ и публичный ключ.
Публичный ключ не является секретным и он помещается в запрос CSR.
Вот пример такого запроса:
——BEGIN CERTIFICATE REQUEST——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——END CERTIFICATE REQUEST——
Данные которые содержатся в этом ключе можно легко проверить с помощью сервисов CSR Decoder. Как пример: CSR Decoder 1 или CSR Decoder 2. Второй сервис выдает больше информации о CSR и проверяет ее на валидность, поле Signature в результатах проверки.
Если мы вставим такой запрос в форму для его расшифровки, то увидим, какие данные содержатся в публичном ключе.
CSR Information:
Common Name: tuthost.ua — доменное имя, которое мы защищаем таким сертификатом
Organization: TutHost — название организации, которой принадлежит домен
Organization Unit: Hosting department — подразделение организации
Locality: Kiev — город, где находится офис организации
State: Kiev — область или штат
Country: UA — двухбуквенный код, страны офиса.
Email: support@tuthost.com — контактный email технического администратора или службы поддержки
Важный момент — обратите внимание на поле Country — формат этого поля подразумевает только двухбуквенный код по стандарту ISO 3166-1, если вы не уверены в коде вашей страны, то проверить его можно например тут: Таблица ISO-3166-1. Я обращаю внимание на это поле, потому, что самая частая ошибка у наших клиентов при генерации запроса CSR — это неправильный код страны. И как следствие с такой CSR произвести выпуск сертификата невозможно.
После того как CSR сгенерирован вы можете приступать к оформлению заявки на выпуск сертификата. Во время этого процесса центр сертификации (CA — Certification Authority) произведет проверку введенных вами данных, и после успешной проверки выпустит SSL сертификат с вашими данными и даст возможность вам использовать HTTPS. Ваш сервер автоматически сопоставит выпущенный сертификат, со сгенерированным приватным ключем. Это означает, что вы готовы предоставлять зашифрованное и безопасное соединение между вашим сайтом и браузером клиентов.
Какие данные содержит в себе SSL сертификат?
Что такое центры сертификации (CA)?
Это организация, которая обладает правом выдачи цифровых сертификатов. Она производит проверку данных, содержащихся в CSR, перед выдачей сертификата. В самых простых сертификатах проверяется только соотвествие доменного имени, в самых дорогих производится целый ряд проверок самой организации, которая запрашивает сертификат. Об этом мы поговорим ниже.
Так вот, разница между самоподписными бесплатным и платными сертификатами, выданными центром сертификации как раз и заключается в том, что данные в сертификате проверены центром сертификации и при использовании такого сертификата на сайте ваш посетитель никогда не увидит огромную ошибку на весь экран.
Говоря в общем, SSL сертификаты содержат и отображают (как минимум одно из) ваше доменное имя, ваше название организации, ваш адрес, город и страницу. Также сертификат всегда имеет дату окончания и данные о центре сертификации, ответственного за выпуск сертификата. Браузер подключается к защищенному сайту, получает от него SSL сертификат и делает ряд проверок: он не просрочен ли сертификат, потом он проверяет, выпущен ли сертификат известным ему центром сертификации (CA) используется ли сертификат на сайте, для которого он был выпущен.
Если один из этих параметров не проходит проверку, браузер отображает предупреждение посетителю, чтобы уведомить, что этот сайт не использует безопастное соединение SSL. Он предлагает покинуть сайт или продолжить просмотр, но с большой осторожностью. Это последнее, что вы должны увидеть ваши потенциальные клиенты.
Центров сертификации существует достаточно много, вот перечень самых популярных:
Comodo — работает с 1998 штабквартира в Jersey City, New Jersey, США.
Geotrust — основан в 2001, в 2006 продан Verisign, штабквартира Mountain View, California, США
Symantec — бывший Verisign в состав которого входит и Geotrust. Купил всех в 2010 году.
Thawte — основан в 1995, продан Verisign в 1999.
Trustwave — работает с 1995, штабквартира Chicago, Illinois, США.
Как видим самый крупный игрок на рынке SSL сертификатов это Symantec, который владеет тремя крупнейшими центрами сертификации — Thawte, Verisgin и Geotrust.
Есть ли разница в каком центре сертификации заказывать сертификат?
Основное отличие между разными центрами сертификации — в цене сертификатов и в том, в каком количестве браузеров установлен их корневой сертификат. Ведь если в браузере нет корневного сертификата этого центра сертификации, то посетитель с таким браузером все равно получит ошибку при входе на сайт с сертификатом от такого центра.
Что касается перечисленных выше центров сертификации, то их корневые сертификаты установлены в, пожалуй, 99,99% всех существующих браузеров.
Важный момент — частенько у клиентов возникала ситуация, когда SSL сертификат на серверe установлен, но при заходе на сайт браузер все равно выдает ошибку. Такая ситуация может возникнуть или из-за отсутствия в файле ca-bundle.crt корневого сертификата центра выдавшего сертификат или из-за того, что корневой сертификат устарел. Корневые сертификаты также имеют свой срок действия (в браузерах они обновляются при обновлении браузера).
С июля 2010 года сертификационные центры перешли на использование ключей 2048bit RSA Keys, поэтому для корректной работы всех новых сертификатов необходимо устанавливать новые корневые сертификаты.
Если новые корневые сертификаты не установлены — это может вызвать проблемы с корректной установкой сертификата и распознаванием его некоторыми из браузеров.
Ссылки на странички центров сертификации, где можно скачать новые корневые сертификаты даны ниже.
Итак мы вплотную подошли к видам SSL сертификатов.
Какие виды SSL сертификатов существуют?
Между собой сертификаты отличаются свойствами и уровнем валидации.
Типы сертификатов по типу валидации
Сертификаты, подтверждающие только домен
Это самые простые сертификаты, это ваш выбор если сертификат вам нужен срочно, так как выпускаются они автоматически и моментально.
При проверке такого сертификата отсылается письмо со специальной ссылкой, по которой нужно кликнуть, чтобы подтвердить выпуск сертификата.
Важный момент, что это письмо может быть отправлено только на так называемый approver email, который вы указываете при заказе сертификата. И к адресу approver email есть определенные требования, он должен быть либо в том же домене для которого вы заказываете сертификат, либо он должен быть указан в whois домена.
Если вы указываете email в том же домене, что и сертификат, то указывать любой emal тоже нельзя, он должен соответствовать одному из шаблонов:
admin@
administrator@
hostmaster@
postmaster@
webmaster@
Еще один Важный момент: иногда сертификаты с моментальным выпуском попадают на дополнительную ручную проверку Центром сертификации, сертификаты для проверки выбираются случайным образом. Так что всегда стоит помнить, что есть небольшой шанс, что ваш сертификат будет выпущен не моментально.
Сертификаты SSL с валидацией домена выпускаются, когда центр сертификации проверил, что заявитель имеет права на указанное доменное имя. Проверка информации об организации не проводится и никакая информация об организации в сертификате не отображается.
Сертификаты с валидацией организации.
В таком сертификате уже будет указано название организации. Такой сертификат частное лицо получить не может. Срок выдачи таких сертификатов как правило от 3 до 10 рабочих дней, зависит от центра сертификации.
Процесс выдачи сертификатов OV
После получения запроса на выпуск сертификата с проверкой организации центр сертификации производит проверку, реально ли существует такая организация, как указано в CSR и принадлежит ли ей указанный домен.
Что проверяется в таких случаях?
У разных центров сертификации проверка несколько отличается, поэтому приведу общий список пунктов, которые могут быть проверены или запрошены:
Сертификаты с расширенной проверкой.
Это самые дорогие сертификаты и получить их сложнее всего. В таких сертификатах есть так называемый «green bar» — то есть при входе не сайт, где установлен такой сертификат в адресной строке браузера посетителя появится зеленая строка, в которой будет указано название организации, получившей сертификат.
Вот как это выглядит на сайте у Thawte.
Такие сертификаты обладают наибольшим уровнем доверия, среди продвинутых посетителей вашего сайта, поскольку сертификат указывает, что компания реально существует, прошла полную проверку и сайт действительно принадлежит ей.
Список того, что конкретно будут проверять такой же как и для сертификатов с проверкой организации.
EV сертификаты используются для всех типов бизнеса, в том числе для государственных и некоммерческих организаций. Для выпуска необходимо 10-14 дней.
Вторая часть правил актуальная для центра сертификации и описывает критерии, которым центр сертификации должен соответствовать перед тем, как получить разрешение на выпуск EV сертификата. Она называется, EV правила аудита, и каждый год происходит проверка на соответствие этим правилам.
Типы SSL сертификатов по своим свойствам.
Обычные SSL сертификаты
Тут все понятно, это сертификаты, которые выпускаются автоматически и подтверждают только домен. Подходят для всех сайтов.
Цена: от 20$ в год
SGC сертификаты
Wildcard сертификаты
Нужны в том случае, когда вам кроме основного домена нужно обеспечить шифрование также на всех поддоменах одного домена. Например: есть домен domain.com и вам нужно установить такой же сертификат на support.domain.com, forum.domain.com и billing.domain.com
Совет: посчитайте количество поддоменов, на которые нужен сертификат, иногда бывает выгодней купить отдельно несколько обычных сертификатов.
Цена: от 180$ в год. Как видите, если у вас меньше 9 поддоменов, то дешевле купить обычный сертификат, хотя в использовании будет удобней один wildcard.
SAN сертификаты
EV сертификаты
Сертификаты c поддержкой IDN
Как выбрать самый дешевый сертификат?
У Geotrust самые дешевые SAN сертификаты. Сертификаты с валидацией только сайта, а также wildcard выгоднее всего у RapidSSL. EV сертификаты самые дешевые также у Geotrust. SGC сертификаты есть только у Thawte и Verisign, но у Thawte дешевле.
Чем еще отличаются сертификаты между собой
Полезные утилиты:
В следующих частях постараюсь рассказать про остальные виды сертификатов.