Какво представлява SSL сертификат?
SSL сертификатът е един вид дигитален сертификат, който осигурява защитата на връзката между един сайт и неговите посетители. Когато един сайт има активен SSL сертификат, той се зарежда чрез защитения протокол HTTPS, например https://forge.bg, вместо чрез незащитения HTTP, като http://forge.bg.
SSL сертификатът криптира информацията, която се обменя между браузъра на потребителя и сървъра, на който се намира сайтът. Това е много важно при изпращане на данни през контактни форми, потребителски профили, онлайн поръчки, административни панели, клиентски зони и други подобни функционалности.
Защо всеки домейн трябва да има SSL сертификат?
SSL сертификатът не е нещо допълнително, а стандарт за всеки уебсайт. Първата и най-важна причина е сигурността. Без SSL връзката между посетителя и сайта не е криптирана, което може да изложи изпратените данни през формуляри или административни панели на риск.
Втората причина е доверието. Съвременните браузъри ясно показват дали даден сайт се зарежда през HTTPS. Ако сайтът няма валиден SSL сертификат, браузърът може да покаже предупреждение, че връзката не е сигурна, което може да отблъсне посетителите, особено ако сайтът събира лични данни, приема поръчки или предлага клиентски вход.
Третата причина е техническата съвместимост. Много външни услуги, платежни системи, API интеграции, SEO инструменти и модерни уеб технологии очакват сайтът да работи през HTTPS.
Може ли SSL сертификатът да засегне имейлите към домейна?
Да, SSL сертификатът може да засегне и имейл услугите, свързани с конкретния домейн, особено когато потребителите използват защитени връзки за входяща и изходяща поща. Например, ако имейлът е office@forge.bg, потребителят често настройва пощенския си клиент с входящ и изходящ сървър като mail.forge.bg.
Ако mail.forge.bg няма валиден SSL сертификат или сертификатът е издаден за друго име на сървър, имейл клиентът ще покаже предупреждение за несъвпадение на сертификата. SSL сертификатът сам по себе си не е единственият фактор за правилната работа на пощата, но е важен за сигурната връзка към mail сървъра.
Какви видове SSL сертификати има?
Най-разпространените варианти са стандартен SSL сертификат, Wildcard SSL сертификат и Let’s Encrypt SSL сертификат. Стандартният SSL сертификат защитава конкретен домейн или конкретни имена към него, например forge.bg или www.forge.bg.
Wildcard SSL сертификатът защитава основния домейн и неговите поддомейни от първо ниво, например *.forge.bg, което покрива blog.forge.bg, shop.forge.bg, mail.forge.bg и други.
Let’s Encrypt е безплатен, автоматизиран Certificate Authority, който позволява бързо издаване на SSL сертификати. Той е подходящ за повечето стандартни сайтове, фирмени страници, блогове, онлайн магазини и малки уеб проекти.
Защо са нужни редиректите от HTTP към HTTPS?
След инсталиране на SSL сертификат сайтът може да бъде достъпен и през HTTP, и през HTTPS, ако няма настроено пренасочване. Това не е добра практика за сигурност, тъй като посетителите трябва автоматично да бъдат пренасочвани към защитената HTTPS версия.
Затова се настройва redirect от http://forge.bg към https://forge.bg, за да се осигури, че всички посетители използват защитена връзка, а търсачките виждат една основна версия на сайта.
Защо са нужни редиректите от www към non-www?
Освен HTTP и HTTPS, сайтът може да има и две версии според това дали използва www, например https://www.forge.bg и https://forge.bg. Това са два различни адреса, и ако двете версии работят без пренасочване, може да се получи дублирано съдържание и объркване за търсачки, потребители и инструменти за статистика.
Затова е добре да се избере една основна версия, например non-www, https://forge.bg, и след това www версията да се пренасочва към нея, например https://www.forge.bg → https://forge.bg.
Какво е HSTS?
HSTS означава HTTP Strict Transport Security, което е допълнителна мярка за сигурност, която казва на браузъра, че даден сайт трябва да се отваря само през HTTPS. Когато HSTS е активиран, браузърът няма да чака сървърът да го пренасочи от HTTP към HTTPS, а вместо това той сам ще се опита да използва HTTPS.
Това помага срещу определени атаки, при които някой се опитва да принуди потребителя да използва незащитена HTTP връзка.
Какво трябва да знаем преди да включим HSTS в DirectAdmin?
HSTS е полезна функция, но трябва да се внимава. Преди да активирате HSTS, трябва да се уверите, че SSL сертификатът е валиден, сайтът работи коректно през HTTPS, няма Mixed Content проблеми, редиректът от HTTP към HTTPS работи правилно, и всички важни поддомейни също имат валиден SSL сертификат, ако HSTS ще важи и за тях.
Ако HSTS бъде активиран, а по-късно SSL сертификатът изтече или сайтът спре да работи правилно през HTTPS, посетителите ще имат проблем с достъпа. Затова за начинаещи е препоръчително първо да се настрои SSL сертификатът, след това редиректите, и едва след успешен тест да се включи HSTS.
