Основные тезисы статьи
-
Ошибка SSL-сертификата возникает, когда браузер не может установить или подтвердить доверенное защищенное соединение с сайтом.
-
Сбой SSL-подключения может быть связан с истекшим сертификатом, неверным доменом, неполной цепочкой доверия, конфигурацией сервера, DNS или локальными настройками устройства.
-
Ошибка SSL — что это в конкретном случае? Чтобы понять, сначала проверьте, появляется ли она у других пользователей и в других сетях.
-
Посетителю стоит проверить дату и время, браузер, кэш, антивирус и подключение. Владельцу сайта — сертификат, цепочку, продление, веб-сервер, редиректы и mixed content.
-
Универсального ответа на вопрос как исправить ошибку SSL нет: порядок действий зависит от того, где именно нарушается HTTPS-соединение.
Что такое ошибка SSL-сертификата
Ошибка SSL — это ситуация, при которой браузер не может безопасно соединиться с сервером или подтвердить, что сертификат действительно принадлежит запрошенному сайту и выдан доверенным удостоверяющим центром. В результате пользователь видит предупреждение, код ошибки или сообщение о невозможности открыть страницу.

Ошибка просроченного сертификата
Сертификат подтверждает подлинность домена и участвует в шифровании данных между браузером и сервером. На практике современные сайты используют протокол TLS (сокращение от Transport Layer Security — безопасность транспортного уровня), а название SSL (аббревиатура расшифровывается как Secure Sockets Layer — уровень защищенных сокетов) сохранилось как привычный термин — его по-прежнему применяют в интерфейсах, документации и поисковых запросах.
При появлении любых сомнений в исправности защиты регистрироваться на сайте или вводить ранее выданные логин и пароль не рекомендуется. Тем более не стоит осуществлять онлайн-оплату с банковских карт или электронных кошельков, ведь не исключено, что проблема возникла из-за взлома ресурса злоумышленниками.
Важно отличать сертификатную ошибку от обычной недоступности сайта. Если сервер отвечает кодом 504 Gateway Time-out, проблема связана не с проверкой сертификата, а с тем, что шлюз не дождался ответа от вышестоящего сервера.
Как понять, что проблема именно в SSL
На проблему с сертификатом или защищенным соединением указывают следующие признаки:
-
браузер сообщает, что подключение не защищено, сертификат недействителен или злоумышленники могут попытаться похитить данные;
-
сайт открывается по HTTP, но не загружается по HTTPS;
-
в сведениях о сертификате указано, что срок действия истек или еще не начался;
-
домен в сертификате не совпадает с адресом сайта, например, сертификат выдан для example.com, а пользователь открывает www.example.com;
-
браузер не может построить цепочку доверия до корневого сертификата;
-
отображаются коды NET::ERR_CERT_DATE_INVALID, NET::ERR_CERT_AUTHORITY_INVALID, ERR_CERT_COMMON_NAME_INVALID, SSL_ERROR_BAD_CERT_DOMAIN или ERR_SSL_PROTOCOL_ERROR.
Если одна и та же страница не открывается на разных устройствах и через разные сети, вероятнее всего, причина находится на стороне сайта. Когда предупреждение появляется только на одном компьютере, в одном браузере или в корпоративной сети, сначала нужно исключить локальный сбой.
Почему возникают ошибки SSL
Проблемы с SSL-сертификатом возникают не только из-за истекшего срока. Браузер проверяет сразу несколько условий: период действия, соответствие домену, подпись удостоверяющего центра, цепочку доверия и параметры соединения. Ошибка на любом этапе может привести к блокировке страницы.
Истек или еще не начал действовать сертификат. Каждый сертификат имеет даты начала и окончания действия. С 15 марта 2026 года максимальный срок публичных TLS-сертификатов составляет 200 дней, а некоторые удостоверяющие центры выпускают их на 90 дней. Поэтому надежнее использовать автоматическое продление, а не рассчитывать на ручную замену.
Сертификат выпущен для другого домена. В поле Subject Alternative Name (SAN) должны присутствовать все адреса, для которых используется сертификат. Сертификат для основного домена не всегда распространяется на поддомен www, а wildcard-сертификат вида *.example.com защищает только поддомены первого уровня и не распространяется на сам домен example.com или более глубокие поддомены.
Неполная или неверная цепочка доверия. Сервер должен передавать не только сертификат сайта, но и необходимые промежуточные сертификаты. Если цепочка доверия собрана неправильно, часть браузеров и устройств не сможет связать сертификат сайта с доверенным корневым удостоверяющим центром. Предупреждение также появится, если сертификат выпущен центром, которому браузер не доверяет.
Не сработало автоматическое продление. Причиной бывают ошибки ACME-клиента, недоступный challenge-файл, закрытый порт, изменение DNS-записей, превышение лимитов удостоверяющего центра или сбой планировщика. Иногда новый сертификат уже выпущен, но веб-сервер продолжает отдавать старый файл, потому что после обновления не была перезагружена конфигурация.
Сервер использует неподходящие параметры TLS. Устаревшая версия протокола, несовместимый набор шифров, неверно настроенный SNI, ошибочный виртуальный хост или конфликт конфигураций могут вызвать сбой SSL-подключения еще до проверки сертификата.
Часть ресурсов загружается по HTTP. Если сама страница открыта по HTTPS, но скрипты, стили, изображения, шрифты или API запрашиваются по незащищенному адресу, возникает mixed content. Браузер может автоматически заменить протокол для некоторых ресурсов, а потенциально опасные запросы — заблокировать. Из-за этого страница отображается некорректно, хотя основной сертификат исправен.
Сбой DNS. После смены хостинга домен может продолжать вести на старый сервер, где установлен другой или уже просроченный сертификат. Возможна и ситуация, когда записи A, AAAA или CNAME указывают на разные узлы, из-за чего разные пользователи получают разные сертификаты.
Проблема находится на устройстве пользователя. Неверные дата и время, устаревший браузер или операционная система, поврежденный кэш, расширение, антивирусная проверка HTTPS и корпоративный прокси способны нарушить проверку сертификата. Если ошибка SSL произошла только у одного посетителя, серверный сертификат не обязательно неисправен.

Основные причины возникновения ошибок SSL
Ошибка SSL на стороне пользователя: что проверить
Если сайт нормально открывается у других людей, локальную диагностику удобнее проводить от простого к сложному. Не отключайте защиту надолго и не добавляйте неизвестный сертификат в доверенные только ради доступа к странице.
Дата и время
Сравните дату, время и часовой пояс с реальными. При сильном расхождении браузер может решить, что сертификат уже истек или еще не вступил в силу. Включите автоматическую синхронизацию времени и заново откройте страницу. Если настройки сбрасываются после каждого выключения компьютера, причиной может быть батарейка системной платы.
Браузер и кэш
Наличие проблемы с браузером проще всего определить открытием сайта на другом устройстве или в другой программе. Иногда решение заключается в банальном обновлении версии приложения до актуальной. То же относится к операционной системе, если используется интегрированный браузер вроде Edge. Пакеты обновлений для того и выпускаются, чтобы устранять неполадки в ПО.
Обновите браузер и ОС, затем перезапустите устройство. Если это не помогло, откройте сайт в приватном режиме, временно отключите расширения и очистите кэш для проблемного домена. Полная переустановка браузера обычно не нужна: сначала проверьте новый профиль без дополнений. Не игнорируйте предупреждение через кнопку «Продолжить», особенно на странице авторизации или оплаты.
Антивирус и брандмауэр
Некоторые защитные программы перехватывают HTTPS-трафик, расшифровывают его для проверки и подписывают локальным сертификатом. При сбое такого механизма браузер сообщает, что удостоверяющий центр неизвестен, или показывает ошибку безопасности SSL.
Временно отключите именно проверку защищенных соединений и повторите попытку. Если сайт открылся, обновите антивирус, восстановите его корневой сертификат по инструкции разработчика или обратитесь к системному администратору. Полностью выключать защиту и продолжать обычную работу в интернете небезопасно.
Проверка на другом устройстве или в другой сети
Откройте страницу со смартфона через мобильный интернет, а затем через Wi-Fi. Такой тест помогает отличить проблему устройства от сбоя роутера, провайдера, корпоративного прокси или фильтрации сети. Если не удалось установить SSL-соединение только в одной сети, перезагрузите роутер, проверьте настройки DNS и VPN. В корпоративной среде лучше не менять сертификаты самостоятельно — запросите проверку у администратора.
Когда браузер показывает ошибку подключения SSL на всех устройствах и в любых сетях, дальнейшие действия должен выполнять владелец сайта.
Ошибка SSL на стороне сайта: что проверить администратору
Срок действия и домен сертификата
Откройте сведения о сертификате в браузере или используйте внешний диагностический сервис. Проверьте даты Not Before и Not After, имя издателя и список доменов в Subject Alternative Name. В список должны входить основной домен и все используемые варианты, включая www и необходимые поддомены.
Убедитесь, что запрос приходит на нужный сервер. При использовании CDN, балансировщика, reverse proxy или нескольких узлов сертификат необходимо корректно развернуть на каждой точке завершения TLS. Иначе часть посетителей будет получать исправный сертификат, а часть — старый или чужой.
Цепочка доверия
Проверьте, передает ли сервер полный набор промежуточных сертификатов и в правильном ли порядке. Корневой сертификат обычно хранится в доверенном хранилище браузера и не должен подменять intermediate-сертификат в серверном файле.
Самоподписанный сертификат допустим во внутренней среде, где корневой центр заранее установлен на устройства. Для публичного сайта он вызовет предупреждение у обычных посетителей. То же произойдет, если сертификат выпущен центром, которому браузер не доверяет, отозван или признан криптографически небезопасным.
Продление и перевыпуск
Проверьте журнал ACME-клиента, задания cron или systemd timer, доступность challenge-файла и права на каталог проверки. Сначала выполните тестовое продление, затем убедитесь, что новый сертификат действительно установлен и используется веб-сервером.
Не перевыпускайте сертификат без необходимости. Если проблема связана с DNS, цепочкой доверия, настройками виртуального хоста или конфигурацией веб-сервера, выпуск нового сертификата ее не решит. После успешного продления обязательно перезагрузите конфигурацию Nginx, Apache, HAProxy или другого веб-сервера и повторно проверьте сертификат из внешней сети.
Настройки веб-сервера и HTTPS
Проверьте, какой сертификат указан в активной конфигурации, а не только какой файл лежит на диске. Частая причина — дублирующиеся server block или VirtualHost, из-за которых запрос попадает в конфигурацию по умолчанию. Для нескольких HTTPS-сайтов на одном IP важно корректно настроить SNI.
Убедитесь, что порт 443 открыт, приватный ключ соответствует сертификату, файлы доступны процессу веб-сервера, а конфигурация проходит проверку синтаксиса. Оставьте поддерживаемые версии TLS и современные наборы шифров; старые SSL-протоколы включать ради совместимости не следует.
Mixed content и редиректы
Все внутренние ресурсы страницы должны загружаться по HTTPS. Найти HTTP-запросы можно в консоли разработчика и на вкладке Network. Исправьте абсолютные ссылки в шаблонах, CSS, JavaScript, настройках CMS и адресах внешних API. После перехода сайта на HTTPS обновите canonical, карту сайта и структурированные данные. Заодно полезно проверить микроразметку и не остались ли в ней старые HTTP-адреса.
Настройте единый постоянный редирект с HTTP на HTTPS и выберите основной вариант домена. Избегайте циклов и цепочек вида HTTP → HTTPS → другой домен → HTTP. Перед включением HSTS убедитесь, что HTTPS стабильно работает на основном домене и нужных поддоменах: для HSTS-сайта браузер не позволяет обойти часть сертификатных предупреждений.
Частые формулировки ошибок SSL и что они значат
Сообщения различаются в зависимости от браузера, операционной системы и приложения, но обычно описывают один из нескольких этапов сбоя.
|
Сообщение |
Что оно означает |
|
SSL connect error |
Клиент не смог установить защищенное соединение с сервером: стороны не смогли согласовать параметры шифрования или проверить сертификат. |
|
An SSL error has occurred |
Общее сообщение приложения: защищенное соединение не установлено. Для точной причины нужен код из журнала или браузера. |
|
The SSL certificate error |
Сертификат просрочен, не соответствует домену, не считается доверенным либо его цепочка неполна. |
|
Ошибка соединения SSL |
Соединение оборвалось до завершения проверки или обмена данными. Нужно проверить и сеть, и серверные параметры. |
|
Не удалось установить SSL-соединение |
Клиент и сервер не согласовали защищенный канал либо проверка сертификата завершилась неудачно. |
|
NET::ERR_CERT_DATE_INVALID |
Дата сертификата недействительна либо на устройстве установлено неправильное время. |
|
NET::ERR_CERT_AUTHORITY_INVALID |
Браузер не доверяет удостоверяющему центру или не может построить цепочку доверия. |
|
ERR_CERT_COMMON_NAME_INVALID |
Запрошенный домен отсутствует в списке имен сертификата. |
Фраза «произошла ошибка SSL» сама по себе не указывает источник неисправности. Ищите дополнительный код, просматривайте сведения о сертификате и проверяйте, воспроизводится ли сбой на других устройствах.
Как исправить ошибку SSL-сертификата
Если вы столкнулись с ошибкой подключения SSL и хотите понять, как исправить проблему, действуйте по следующему алгоритму:
-
Определите масштаб. Откройте сайт в другом браузере, на другом устройстве и через другую сеть. Если ошибка воспроизводится везде, переходите к серверной диагностике.
-
Зафиксируйте сообщение. Запишите код браузера, домен, время появления и страницу, на которой возник сбой.
-
Проверьте сертификат. Сопоставьте срок действия, список доменов, издателя и цепочку доверия.
-
Исключите локальный сбой. Синхронизируйте время, обновите браузер и ОС, временно отключите расширения, VPN и проверку HTTPS-трафика в антивирусе. Некоторые антивирусы анализируют защищенные соединения, из-за чего при сбоях могут ошибочно блокировать сайт или вызывать предупреждения о сертификате.
-
Проверьте DNS и маршрут запроса. Убедитесь, что домен ведет на актуальный сервер. Если сайт работает сразу на нескольких серверах или использует CDN, проверьте, что на всех из них установлен один и тот же актуальный сертификат.
-
Проверьте серверную конфигурацию. Убедитесь, что сервер не использует старый сертификат, виртуальный хост настроен правильно, SNI работает корректно, порт 443 открыт, а параметры TLS совместимы с современными браузерами.
-
Проверьте продление. Изучите журналы автоматизации, установите новый сертификат и перезагрузите конфигурацию.
-
Устраните mixed content и ошибки редиректов. После этого повторите внешнюю проверку и тест с нескольких устройств.
Перевыпуск нужен, если сертификат истек, отозван, скомпрометирован, выпущен не для того домена или его закрытый ключ утрачен. При ошибке цепочки, DNS либо веб-сервера сначала исправляют конфигурацию.

Последовательность диагностики ошибки SSL
Частые ошибки при диагностике SSL
Первая распространенная ошибка — сразу перевыпускать сертификат. Это не поможет, если сервер продолжает отдавать старый файл, домен направлен на другой IP или отсутствует промежуточный сертификат.
Вторая — считать любую недоступность страницы сертификатной проблемой. Сбой DNS, циклический редирект, закрытый порт 443, ошибка приложения и тайм-аут сервера требуют другой диагностики.
Третья — считать, что значок замка в адресной строке означает полное отсутствие проблем с HTTPS. На самом деле браузер может открыть страницу по защищенному соединению, но одновременно заблокировать загрузку отдельных ресурсов по HTTP. Такая ситуация называется mixed content, поэтому для диагностики стоит проверить консоль разработчика и сетевой журнал браузера.
Четвертая — отключать антивирус, игнорировать предупреждение или вручную добавлять неизвестный сертификат в доверенные. Такие действия маскируют симптом и создают риск перехвата данных.
Наконец, администраторы иногда проверяют только сертификат, установленный на сервере, но не убеждаются, что именно этот сертификат видят посетители сайта. Поэтому после любых изменений стоит проверить работу HTTPS с внешнего устройства или с помощью онлайн-сервисов проверки сертификатов.
Что в итоге
Ошибка SSL-сертификата — это не одна неисправность, а группа проблем, из-за которых браузер не может установить или подтвердить защищенное соединение. Причина может находиться в сертификате, цепочке доверия, DNS, настройках сервера или устройстве пользователя. Поэтому исправление начинают с определения масштаба сбоя и проверки фактической конфигурации, а не с хаотичного перевыпуска сертификата.