Старый протокол TLS: почему устаревшее шифрование блокирует доступ к сайту
Даже с действующим SSL-сертификатом сайт может стать недоступным для части посетителей, если сервер использует устаревшую версию протокола шифрования — TLS 1.0 или 1.1. Современные браузеры и платёжные системы всё чаще просто отказываются устанавливать такое соединение, показывая ошибку вместо сайта.
Что такое версии TLS и почему их несколько?
TLS — это протокол, который отвечает за шифрование данных между браузером и сервером. Он развивается: каждая новая версия закрывает уязвимости предыдущей и добавляет более стойкие алгоритмы шифрования. TLS 1.0 появился ещё в конце 1990-х как преемник протокола SSL, затем вышли версии 1.1, 1.2 и 1.3. Чем новее версия, тем сложнее взломать соединение и тем быстрее оно устанавливается.
Проблема в том, что старые версии годами использовались на серверах по инерции, и многие сайты до сих пор их поддерживают — не потому что это специально настроено, а потому что настройки сервера никто не обновлял с момента установки.
Почему TLS 1.0 и 1.1 вообще стали проблемой?
В этих версиях протокола со временем нашли уязвимости, которые позволяют злоумышленникам перехватывать или подделывать зашифрованные данные. Международная организация по стандартизации интернет-протоколов официально признала TLS 1.0 и 1.1 устаревшими и рекомендовала отказаться от них в пользу версии 1.2 и выше. Это широко известный и задокументированный факт — соответствующее решение было закреплено в стандарте RFC 8996.
После этого крупные браузеры один за другим прекратили поддержку старых протоколов по умолчанию. Сайт, который всё ещё «говорит» только на TLS 1.0, начинает вызывать предупреждения безопасности или вовсе перестаёт открываться у части пользователей.
Что конкретно происходит с сайтом на устаревшем протоколе?
Последствия зависят от браузера и настроек, но чаще всего встречается следующее:
- браузер показывает предупреждение о небезопасном соединении вместо обычной загрузки страницы;
- платёжные системы и банковские шлюзы отказываются проводить операции, потому что требуют минимум TLS 1.2;
- мобильные приложения и API-интеграции перестают подключаться к серверу;
- антивирусы и корпоративные фильтры блокируют доступ к сайту как к «небезопасному ресурсу».
Для интернет-магазина или сервиса с онлайн-оплатой это особенно критично: клиент может дойти до этапа оплаты и просто не суметь её завершить.
Как понять, какую версию TLS использует мой сайт?
Проще всего проверить это через специальные онлайн-сервисы, которые анализируют SSL-настройки сайта: они показывают, какие версии протокола поддерживаются, есть ли устаревшие алгоритмы шифрования и насколько корректно выстроена цепочка сертификатов. Такая проверка занимает пару минут и не требует технических знаний — достаточно ввести адрес сайта.
Если сервис показывает, что сайт поддерживает TLS 1.0 или 1.1 наравне с современными версиями, это сигнал, что настройки сервера пора обновить. В идеале сервер должен поддерживать только TLS 1.2 и 1.3.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Почему нельзя просто «оставить как есть», если сайт вроде бы работает?
Проблема в том, что устаревший протокол работает не для всех одинаково. У кого-то браузер обновлён и молча использует более новую версию, если сервер её предлагает, а у кого-то — настроен строже и просто блокирует соединение. В результате часть посетителей теряется незаметно: они не пишут в поддержку, а просто закрывают вкладку с ошибкой и уходят к конкуренту.
Кроме того, поддержка старых протоколов держит открытой дверь для устаревших методов атаки, даже если основной сертификат в порядке. Безопасность соединения определяется не только наличием сертификата, но и тем, какими способами шифрования сервер готов пользоваться.
Как обновить протокол на сервере?
Технически задача сводится к тому, чтобы в настройках веб-сервера отключить поддержку TLS 1.0 и 1.1 и оставить только современные версии. Дальше стоит заново проверить сайт тем же онлайн-инструментом, чтобы убедиться, что старые протоколы действительно отключены, а новые работают без ошибок.
Важный нюанс: перед отключением старых версий стоит убедиться, что все интеграции сайта — платёжные шлюзы, сторонние API, мобильные приложения — умеют работать с TLS 1.2 и выше. В подавляющем большинстве случаев это уже так, но для старых или самописных систем стоит перепроверить отдельно.
А если у меня не просто сайт, а корпоративная система вроде 1С?
Здесь принцип тот же: обмен данными между сервером 1С, веб-клиентом или мобильным приложением тоже идёт через защищённое соединение, и оно тоже может использовать устаревший протокол. Если система работает в облаке, вопрос настройки шифрования обычно берёт на себя провайдер, который следит за актуальностью протоколов на своей стороне, — это снимает с бизнеса необходимость самостоятельно разбираться в тонкостях TLS.
Например, «Клауд АйСи» изначально настраивает серверную инфраструктуру для арендованных сайтов, баз данных и 1С в облаке с поддержкой современных протоколов шифрования, поэтому клиентам не приходится вручную отслеживать устаревание TLS-версий и вносить правки в конфигурацию сервера.
Как часто нужно проверять актуальность протокола?
Разовой проверки при запуске сайта недостаточно: стандарты безопасности со временем меняются, и то, что считалось нормой несколько лет назад, сегодня может быть уже небезопасным. Разумная практика — проверять SSL-настройки сайта хотя бы раз в год или сразу после смены хостинга, обновления сервера либо переустановки сертификата, чтобы убедиться, что конфигурация не «откатилась» к устаревшим значениям по умолчанию.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
Может ли сайт с действующим SSL-сертификатом всё равно быть небезопасным?
Да. Сертификат подтверждает подлинность сайта, но фактическую защиту соединения обеспечивает протокол TLS. Если сервер использует устаревшую версию протокола, соединение остаётся уязвимым даже при валидном сертификате.
Как быстро проверить, поддерживает ли сайт устаревший TLS?
Достаточно воспользоваться любым онлайн-сервисом проверки SSL-настроек: он покажет поддерживаемые версии протокола и укажет на устаревшие или небезопасные параметры конфигурации.
Нужно ли менять SSL-сертификат при отключении старых версий TLS?
Нет, сертификат и версия протокола — разные вещи. Обновление версии TLS происходит на уровне настроек сервера и не требует переустановки сертификата.
Что делать, если после отключения TLS 1.0 перестала работать старая интеграция?
Значит, сторонний сервис или устройство не поддерживает современные протоколы шифрования. В этом случае нужно обновить или заменить такую интеграцию, а не возвращать небезопасные настройки на сервере.