- Что такое ssl-сертификат?
- Что это такое ssl-сертификат и зачем он нужен
- Что проверяется в таких случаях?
- Ev сертификаты
- San сертификаты
- Алгоритмы шифрования
- Виды сертификатов по типу валидации
- Где купить ssl-сертификат?
- Есть ли разница в каком центре сертификации заказывать сертификат?
- Защита для бизнеса и клиентов
- Как выбрать самый дешевый сертификат?
- Какие виды ssl сертификатов существуют?
- Какие данные содержит в себе ssl сертификат?
- Какие данные содержит в себе ssl-сертификат
- Обычные ssl сертификаты
- По какому принципу работает ssl сертификат?
- Процесс выдачи сертификатов ov
- Рукопожатие
- Сертификаты c поддержкой idn
- Сертификаты с валидацией организации.
- Сертификаты, подтверждающие только домен
- Сравнение ssl сертификатов с верификацией домена
- Типы ssl-сертификатов по своим свойствам и ценам
- Типы сертификатов по типу валидации
- Хеш и mac
- Хостинг сайтов и cms, перенос сайта, домен ru бесплатно | infobox
- Чем еще отличаются сертификаты между собой
- Экспертный обзор (2021): результаты тестов, реальные отзывы
Что такое ssl-сертификат?

Многие наверняка слышали про
, но не все чётко представляют, что это такое и для чего они нужны. По сути, SSL-сертификат — цифровая подпись вашего сайта, подтверждающая его подлинность. Использование сертификата позволяет защитить как владельца сайта, так и его клиентов. SSL-сертификат даёт возможность владельцу применить к своему сайту технологию SSL-шифрования.
Что это такое ssl-сертификат и зачем он нужен
SSL (Secure Socket Layer) — «защищенный слой сокетов». Можете не пугаться столь заумных терминов. Простыми словами SSL-сертификат — это digital-подпись ресурса, применяемая для обеспечения защищенного соединения между сервером и браузером.
Благодаря ему все данные передающиеся от посетителя к сайту и наоборот, шифруются так, что они становятся недоступными для чтения мошенников, системных администраторов и даже провайдеров.
Что проверяется в таких случаях?
У разных центров сертификации проверка несколько отличается, поэтому приведу общий список пунктов, которые могут быть проверены или запрошены:
- Наличие организации в международных желтых страницах — проверяется не всеми центрами сертифации
- Наличие в whois домена названия вашей организации — а вот это уже проверят обязательно, и если такое название там не указано от вас скорей всего затребуют гарантийное письмо, в котором нужно указать, что домен действительно принадлежит организации, иногда могут затребовать подтверждение от регистратора
- Свидетельство о государственной регистрации — требуют все реже, чаще сейчас производится проверка через специальные компании, которые производят проверку существования организации по своим каналам. Например для Украины вас могут проверить по базе ЕДРПОУ
- Счет от телефонной компании, в которой содержится название вашей организации и ваш номер телефона, указанный в заказе — таким образом проверяется валидность вашего телефона. Требуют все реже.
- Проверочный звонок — все чаще правильность телефона проверяют осуществляя звонок, на номер телефона, указанный вами в заказе. При звонке спросят сотрудника, указанного в административном контакте. Не у всех центров сертификации есть русскоговорящие сотрудники, поэтому предупредите человека, который отвечает на телефон, что возможен звонок от англоязычной компании.
Ev сертификаты
Это те самые сертификаты с расширенной проверки и зеленой строкой в браузере, о которых мы говорили выше. Получить их может только юридическое лицо, коммерческая, некоммерческая или государственная организация.
Цена: от 250 $ в год.
San сертификаты
Пригодится, если вы хотите использовать один сертификат для нескольких разных доменов, размещенных на одном сервере. Обычно в такой сертификат входит 5 доменов и их количество можно увеличивать с шагом в 5.
Цена: от 395 $ в год
Алгоритмы шифрования
Для симметричного шифрования использовались разные алгоритмы. Первым был блочный
DES, разработанный компанией IBM. В США его утвердили в качестве стандарта в 70-х годах. В основе алгоритма лежит
с 16-ю циклами. Длина ключа составляет 56 бит, а блока данных — 64.
Развитием DES является алгоритм 3DES. Он создавался с целью совершенствования короткого ключа в алгоритме-прародителе. Размер ключа и количество циклов шифрования увеличилось в три раза, что снизило скорость работы, но повысило надежность.
Еще был блочный шифр RC2 с переменной длиной ключа, который работал быстрее DES, а его 128-битный ключ был сопоставим с 3DES по надежности. Потоковый шифр RC4 был намного быстрее блочных и строился на основе генератора псевдослучайных битов. Но сегодня все эти алгоритмы считаются небезопасными или устаревшими.
Самым современным признан стандарт AES, который официально заменил DES в 2002 году. Он основан на блочном алгоритме Rijndael и скорость его работы в 6 раз выше по сравнению с 3DES. Размер блока здесь равен 128 битам, а размер ключа — 128/192/256 битам, а количество раундов шифрования зависит от размера ключа и может составлять 10/12/14 соответственно.
Что касается асимметричного шифрования, то оно чаще всего строится на базе таких алгоритмов, как RSA, DSA или ECC. RSA (назван в честь авторов Rivest, Shamir и Adleman) используется и для шифрования, и для цифровой подписи. Алгоритм основан на сложности факторизации больших чисел и поддерживает все типы SSL-сертификатов.
DSA (Digital Signature Algorithm) используется только для создания цифровой подписи и основан на вычислительной сложности взятия логарифмов в конечных полях. По безопасности и производительности полностью сопоставим с RSA.
ECC (Elliptic Curve Cryptography) определяет пару ключей с помощью точек на кривой и используется только для цифровой подписи. Основным преимуществом алгоритма является более высокий уровень надежности при меньшей длине ключа (256-битный ECC-ключ сопоставим по надежности с 3072-битным RSA-ключом.
Более короткий ключ также влияет на время обработки данных, которое заметно сокращается. Этот факт и то, что алгоритм эффективно обрабатывает большое количество подключений, сделали его удобным инструментом для работы с мобильной связью. В SSL-сертификатах можно использовать сразу несколько методов шифрования для большей защиты.
Виды сертификатов по типу валидации
- DV (Domain Validation) — сертификаты, удостоверяющие только домен;
- OV (Organization Validation) — подтверждающие доменное имя и компанию;
- EV (Extendet Validation) — отличаются своей расширенной проверкой.
Где купить ssl-сертификат?

Приобретают сертификаты обычно не напрямую у удостоверяющего центра, а через партнёров. В России продажей сертификатов известных удостоверяющих центров (УЦ), таких как Comodo, Geotrust, GoDaddy, GlobalSign, Symantec и прочих, занимается множество компаний.
Есть ли разница в каком центре сертификации заказывать сертификат?
Основное отличие между разными центрами сертификации — в цене сертификатов и в том, в каком количестве браузеров установлен их корневой сертификат. Ведь если в браузере нет корневного сертификата этого центра сертификации, то посетитель с таким браузером все равно получит ошибку при входе на сайт с сертификатом от такого центра.
Что касается перечисленных выше центров сертификации, то их корневые сертификаты установлены в, пожалуй, 99,99% всех существующих браузеров.
Чтобы проверить, корневые сертификаты каких центров сертификации установлены в вашем браузере, достаточно в настройках вашего браузера найти такую опцию. (В Chrome Настройки -> показать дополнительные настройки -> управление сертификатами ->
Важный момент — частенько у клиентов возникала ситуация, когда SSL сертификат на серверe установлен, но при заходе на сайт браузер все равно выдает ошибку. Такая ситуация может возникнуть или из-за отсутствия в файле ca-bundle.crt корневого сертификата центра выдавшего сертификат или из-за того, что корневой сертификат устарел. Корневые сертификаты также имеют свой срок действия (в браузерах они обновляются при обновлении браузера).
Защита для бизнеса и клиентов

Каким же сайтам нужна защита SSL? Да практически всем. Особенно тем, которые в наибольшей степени подвержены атакам: ресурсам финансовых учреждений, крупных брендов, сайтам, работающим с персональными данными и платёжной информацией.
Как выбрать самый дешевый сертификат?
У Geotrust самые дешевые SAN сертификаты. Сертификаты с валидацией только сайта, а также wildcard выгоднее всего у RapidSSL. EV сертификаты самые дешевые также у Geotrust. SGC сертификаты есть только у Thawte и Verisign, но у Thawte дешевле.
Какие виды ssl сертификатов существуют?
Между собой сертификаты отличаются свойствами и уровнем валидации.
Какие данные содержит в себе ssl сертификат?
В сертификате хранится следующая информация:
Какие данные содержит в себе ssl-сертификат
В SSL расположены следующие сведения:
- уникальное имя владельца сертификата;
- зашифрованный ключ;
- дата получения SSL;
- дата истечения срока;
- наименование центра сертификации;
- электронная подпись изготовителя.
Обычные ssl сертификаты
Тут все понятно, это сертификаты, которые выпускаются автоматически и подтверждают только домен. Подходят для всех сайтов.
Цена: от 20$ в год
По какому принципу работает ssl сертификат?
Итак для того, чтобы получить SSL сертификат самое первое, что нужно сделать, это сформировать специальный запрос на выпуск сертификата, так называемый (Certificate Signing Request). При формировании этого запроса вам будет задан ряд вопросов, для уточнения деталей о вашем домене и вашей компании. После завершения ваш веб сервер создаст 2 типа криптографических ключей — приватный ключ и публичный ключ.
Публичный ключ не является секретным и он помещается в запрос CSR.Вот пример такого запроса:—–BEGIN CERTIFICATE REQUEST—–MIIC3zCCAccCAQAwgZkxCzAJBgNVBAYTAlVBMQ0wCwYDVQQIEwRLaWV2MQ0wCwYDVQQHEwRLaWV2MRQwEgYDVQQKEwtIb3N0QXV0b21hdDEQMA4GA1UECxMHaG9zdGluZzEmMCQGCSqGSIb3DQEJARYXc3VwcG9ydEBob3N0YXV0b21hdC5jb20xHDAaBgNVBAMTE3d3dy5ob3N0YXV0b21hdC5jb20wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAwggEKAoIBAQDTg7iUv/iX SyZl74GcUVFHjFC5IqlTNEzWgLWrsSmxGxlGzXkUKidNyXWa0O3ayJHOiv1BSX1l672tTqeHxhGuM6F7l5FTRWUyFHUxSU2Kmci6vR6fw5ccgWOMMNdMg7V5bMOD8tfI74oBkVE7hV95Ds3c594u7kMLvHR xui2S3z2JJQEwChmflIojGnSCO/iv64RL9vjZ5B4jAWJwrruIXO5ILTdis41Z1nNIx3bBqkif0H/G4eO5WF6fFb7etm8M d8ebkqEztRAVdhXvTGBZ4Mt2DOV/bV4e/ffmQJxffTYEqWg8wb465GdAJcLhhiSaHgqRzrprKns7QSGjdAgMBAAGgADANBgkqhkiG9w0BAQUFAAOCAQEAuCfJKehyjt7N1IDv44dd V61MIqlDhna0LCXH1uT7R9H8mdlnuk8yevEcCRIkrnWAlA9GT3VkOY3Il4WTGg3wmtq6WAgLkVXQnhIpGDdYAflpAVeMKil8Z46BGIhKQGngL2PjWdhMVLlRTB/01nVSKSEk2jhO8 7yLOY1MoGIvwAEF4CL1lAjov8U4XGNfQldSWT1o8z9sDeGsGSf5DAXpcccx0gCyk90HFJxhbm/vTxjJgchUFro/0goVpBcredpKxtkwBMuCzeSyDnkQft0eLtZ9b9Q4 ZNDWsPPKxo/zWHm6Pa/4F4o2QKvPCPx9x4fm /xHqkhkR79LxJ EHzQ==—–END CERTIFICATE REQUEST—–
Данные которые содержатся в этом ключе можно легко проверить с помощью сервисов CSR Decoder. Как пример: CSR Decoder 1 или CSR Decoder 2. Второй сервис выдает больше информации о CSR и проверяет ее на валидность, поле Signature в результатах проверки.
Если мы вставим такой запрос в форму для его расшифровки, то увидим, какие данные содержатся в публичном ключе.
Процесс выдачи сертификатов ov
После получения запроса на выпуск сертификата с проверкой организации центр сертификации производит проверку, реально ли существует такая организация, как указано в CSR и принадлежит ли ей указанный домен.
Рукопожатие
Когда пользователь заходит на веб-сайт, браузер запрашивает информацию о сертификате у сервера, который высылает копию SSL-сертификата с открытым ключом. Далее, браузер проверяет сертификат, название которого должно совпадать с именем веб-сайта.
Кроме того, проверяется дата действия сертификата и наличие корневого сертификата, выданного надежным центром сертификации. Если браузер доверяет сертификату, то он генерирует предварительный секрет (pre-master secret) сессии на основе открытого ключа, используя максимально высокий уровень шифрования, который поддерживают обе стороны.
Сервер расшифровывает предварительный секрет с помощью своего закрытого ключа, соглашается продолжить коммуникацию и создать общий секрет (master secret), используя определенный вид шифрования. Теперь обе стороны используют симметричный ключ, который действителен только для данной сессии. После ее завершения ключ уничтожается, а при следующем посещении сайта процесс рукопожатия запускается сначала.
Сертификаты c поддержкой idn
Как правило, не у всех центров сертификации указана эта опция в описании сертификата, но не все сертификаты поддерживаются работу с IDN доменами. Поэтому я просто приведу здесь список сертификатов, у которых есть такая поддержка:
Сертификаты с валидацией организации.
В таком сертификате уже будет указано название организации. Такой сертификат частное лицо получить не может. Срок выдачи таких сертификатов как правило от 3 до 10 рабочих дней, зависит от центра сертификации.
Сертификаты, подтверждающие только домен
Это самые простые сертификаты, это ваш выбор если сертификат вам нужен срочно, так как выпускаются они автоматически и моментально.
При проверке такого сертификата отсылается письмо со специальной ссылкой, по которой нужно кликнуть, чтобы подтвердить выпуск сертификата.
Сравнение ssl сертификатов с верификацией домена
После открытия проекта
HTTPS.menu
я решил сделать небольшое сравнение сертификатов разных сертифицирующих центров с верификацией только по доменному имени.

Верификация по домену выглядит довольно просто — на один из адресов электронной почты вида admin@domain.zone, administrator@domain.zone, hostmaster@domain.zone, postmaster@domain.zone, webmaster@domain.zone или e-mail адрес из whois приходит письмо с кодом верификации, а пользователь должен подтвердить владение доменом, кликнув по ссылке и указав секретный ключ, полученный в письме. После этого на почту приходит сам сертификат.
Сегодня в обзоре речь пойдет о 5 различных сертификатах от 3 удостоверяющих центров:
Comodo PositiveSSL
RapidSSL
Comodo EssentialSSL
Thawte SSL123
GeoTrust QuickSSL premium

Самый дешевый из указанных сертификатов — PositiveSSL от COMODO, у реселлеров его можно купить по цене от 4.5 долларов (342 рубля) или 278 рублей при оплате за 3 года. У этого сертификата есть поддержка IDN.
После заказа сертификата на почту приходит письмо с просьбой перейти по ссылке и ввести код проверки, таким образом верифицирующий центр определяет, что сертификат предоставляется лицу, имеющему право на управление доменом.
Переходим на страницу ввода секретного кода:
Указываем код и получаем благодарность. Кнопка “Закрыть окно”, к сожалению, оказалась не рабочей.
Через 5 минут после этого на почту приходит письмо с самим сертификатом. Сертификат приходит обычным текстом прямо в письме, кроме того к письму приложен архив с копией сертификата и дополнительными файлами для его корректной работы.
В цепочку эти файлы нужно объединить в следующем порядке:
COMODORSADomainValidationSecureServerCA.crt
COMODORSAAddTrustCA.crt
AddTrustExternalCARoot.crt
После этого нужно установить сертификат на веб-сервер и получить зеленый текст https перед доменным именем в адресной строке браузера.
Помимо самого сертификата от COMODO приходит еще одно письмо с темой “Your COMODO SSL TrustLogo is ready”. Не совсем понятно зачем это нужно, но сертифицирующий центр предлагает установить на свой сайт картинку, которая поможет посетителям определить, что сайт использует https соединение.


Следующим по стоимости идет сертификат RapidSSL, который можно приобрести по цене от 690 рублей или 8 долларов (620 рублей) при оплате за 3 года. Этот сертификат почти всегда выделяют в отдельный тип, однако выпускает его GeoTrust. Он не поддерживает IDN.
Процесс верификации у этого сертификата немного отличается — на почту приходит письмо со ссылкой, но в ссылку уже “зашит” код верификации, поэтому после перехода по ссылке нас просят нажать на кнопку подтверждения или отклонения выпуска сертификата.
Через несколько минут на почту приходит письмо с сертификатом и Intermediate CA простым текстом.

Далее по стоимости идет сертификат COMODO EssentialSSL, его стоимость начинается от 720 рублей за 1 год или 600 рублей при покупке на 3 года сразу. Сертификат не поддерживает IDN.
Выпуск этого сертификата полностью аналогичен выпуску PositiveSSL. На почту приходит аналогичный архив с сертификатом и дополнительными файлами, а также предложение поставить логотип COMODO на свой сайт.

Цена на сертификат Thawte SSL123 начинается от 1920 рублей при оплате за год и 1931 руб. при оплате за 3 года.
Процесс выпуска этого сертификата идентичен RapidSSL и QuickSSL Premium, за исключением логотипа центра сертификации и сайта, на котором происходит подтверждение. 
После этого приходит письмо с сертификатом и Intermediate CA. Сертификат поддерживает IDN.

Самым дорогим сертификатом из обзора является QuickSSL Premium от GeoTrust, цена которого начинается от $48.50 (3 681 руб.) при оплате за год и $41.66 (3162 руб.) при оплате за 3 года.
Этот сертификат поддерживает IDN домены. Приобретая этот сертификат вы получаете возможность использовать его для нескольких различных доменов.
Процесс выпуска сертификата совпадает с выпуском RapidSSL, письма и форма подтверждения полностью аналогичны, за исключением названия сертификата.
Представленные сертификаты почти полностью идентичны между собой, за исключением поддержки IDN и наличия SAN у QuickSSL Premium. Если вам нужен сертификат, а бесплатные аналоги (StartSSL или Let’s Encrypt) не подходят, то на мой взгляд,
PositiveSSL
будет отличным выбором. Цена сертификата самая низкая на рынке, а преимущества не уступают более дорогим аналогам.
P. S. На прошлой недели в бета-версии открылся сайт по выделенным серверам DEDICATED.menu. Сейчас мы активно ищем хостеров для сотрудничества и добавления тарифов. Напишите нам на info@hosting.cafe или через форму обратной связи чтобы узнать подробности.
P. P. S. Хочу выразить благодарность сотрудникам проекта firstssl.ru за помощь с покупкой и отзывом сертификатов.
Типы ssl-сертификатов по своим свойствам и ценам
Базовые SSL-сертификаты
Автономно производящиеся сертификаты, которые удостоверяют только доменное имя. По параметрам соответствуют для любого ресурса.
Средняя стоимость: от 1 300 рублей в год.
SGC-сертификаты
Отличительны повышенной протекцией в плане степени шифрования. Подходят для браузеров с поддержкой 40-ка или 56-и битного шифрования. Если воспользоваться данным сертификатом, то уровень шифрования автоматически вырастет до 128 бит.
Средняя стоимость: от 21 000 рублей в год.
Wildcard-сертификаты
Типы сертификатов по типу валидации
Разберемся с ними по порядку:
Хеш и mac
Цель хеш-алгоритма —
все содержимое SSL-сертификата в битовую строку фиксированной длины. Для шифрования значения хеша применяется закрытый ключ центра сертификации, который включается в сертификат как подпись.
Хеш-алгоритм также использует величину, необходимую для проверки целостности передаваемых данных — MAC (message authentication code). MAC использует функцию отображения, чтобы представлять данные сообщения как фиксированное значение длины, а затем хеширует сообщение.
В протоколе TLS применяется HMAC (hashed message authentication code), который использует хеш-алгоритм сразу с общим секретным ключом. Здесь ключ прикрепляется к данным, и для подтверждения их подлинности обе стороны должны использовать одинаковые секретные ключи, что обеспечивает большую безопасность.
Все алгоритмы шифрования сегодня поддерживают алгоритм хеширования SHA2, чаще всего именно SHA-256. SHA-512 имеет похожую структуру, но в нем длина слова равна 64 бита (вместо 32), количество раундов в цикле равно 80 (вместо 64), а сообщение разбивается на блоки по 1024 бита (вместо 512 бит). Раньше для тех же целей применялся алгоритм SHA1 и MD5, но сегодня они считаются уязвимыми.
Разговоры об отказе от SHA1 велись достаточно давно, но в конце февраля алгоритм был официально взломан. Исследователям удалось добиться коллизии хешей, то есть одинакового хеша для двух разных файлов, что доказало небезопасность использования алгоритма для цифровых подписей.
Хостинг сайтов и cms, перенос сайта, домен ru бесплатно | infobox
Автоматическая установка CMS доступна из каталога в панели управления хостингом в несколько кликов. Это упростит создание нового сайта или перенос ваших сайтов на наш хостинг.
Услуга оказывается на новом оборудовании с использованием высокочастотных процессоров и супербыстрых SSD-дисков последнего поколения.
Мы проводим круглосуточный мониторинг скорости каждого сервера и гарантируем моментальную загрузку ваших сайтов!
Для нового хостинга мы обновили панель управления.
Современный дизайн панели и множество функций для управления сайтом удовлетворят самого взыскательного клиента.
В панели управления вам доступен каталог, который содержит популярные CMS и приложения последних версий.
Выбранное приложение будет установлено автоматически “в один клик”.
Мы бесплатно зарегистрируем один, два или три домена в зоне .RU или .РФ при оплате основной услуги за год, два или три соответственно.
По вашему запросу мы бесплатно поможем перенести ваши сайты на наш хостинг от стороннего провайдера и сделаем необходимые настройки.
Специалисты службы технической поддержки гарантированно ответят на ваш вопрос в течение 1 часа и будут рады проконсультировать вас по любой нашей услуге.
Чем еще отличаются сертификаты между собой
- Скоростью выпуска. Быстрее всего выпускаются сертификаты с валидацией только домена, дольше всего с EV валидацией, от 7 рабочих дней.
- Количество перевыпусков сертификата — у большинства центров сертификации неограниченно. Требуется, если допустили ошибку в данных об организации.
- Гарантия — для некоторых сертификатов есть гарантия от 10.000 $. Это гарантия скорее не для покупателя сертификата, а для посетителя сайта, где установлен сертификат. В случае если посетитель сайта с таким сертификатом пострадает от фрауда и потеряет деньги, то центр сертификации обязуется их ему компенсировать до суммы указанной в гарантии. То есть центр сертификации как бы дает гарантию на свои сертификаты и что их невозможно установить на «левый» домен. На практике такие случае мне не известны поэтому на этот параметр можно не обращать внимание.
- Бесплатный тестовый период — из платных сертификатов есть у symantec secure site, geotrust rapidssl, comodo positive ssl, thawte ssl web server. Также можете для тестов использовать бесплатные сертификаты: StartSSL™ Free
- Возврат средств — есть почти у всех сертификатов в течении 30 дней, хотя бывают и сертификаты без периода moneyback
Экспертный обзор (2021): результаты тестов, реальные отзывы
Абузоустойчивый хостинг – компании, которые разрешают размещать практически любой контент, даже запрещенный (спам, варез, дорвеи, порнографические материалы). Такие компании не удаляют контент вашего веб-сайта при первой же жалобе (“абузе”).
Безлимитный хостинг – хостинг у которого отсутствуют лимиты на количество сайтов, БД и почтовых ящиков, трафик, дисковое пространство и т.д. Обычно это больше маркетинговый трюк, но можно найти что-то интересное для себя.
Безопасный хостинг – тот, где администрация постоянно обновляет ПО установленное на серверах, устанавливает базовую защиту от DDoS-атак, антивирус и файерволлы, блокирует взломанные сайты и помогает их “лечить”.
Защита от DDOS – компании, которые предоставляют хостинг с защитой от DDoS-атак. Такие пакеты ощутимо дороже обычных, но они стоят своих денег, так как ваш сайт будет защищен от всех видов сетевых атак.
