Turi svetainę, kuri vis dar veikia per http? Naršyklė greičiausiai jau rodo lankytojams užrašą „nesaugu”, o tai atbaido žmones dar prieš jiems perskaičius pirmą sakinį. Gera žinia: perėjimas prie https nėra sudėtingas, jei žinai žingsnius. Šiame tekste žingsnis po žingsnio parodysiu, kaip įdiegti SSL sertifikatą, teisingai perjungti visą svetainę iš http į https ir galutinai atsikratyti erzinančių mixed content klaidų, kurios dažnai lieka po perjungimo.
Kas yra HTTPS ir kodėl jis svarbus
HTTPS yra saugus http protokolo variantas. Ta pati komunikacija tarp naršyklės ir serverio, tik užšifruota. Už šifravimą atsakingas SSL, arba tiksliau TLS, sertifikatas. Kai svetainė veikia per https, duomenys tarp lankytojo ir serverio keliauja užrakinti, todėl niekas pakeliui jų neperskaito.
HTTPS suteikia tris konkrečias naudas:
- Apsaugo lankytojų duomenis – slaptažodžius, formų įrašus, mokėjimų informaciją.
- Kuria pasitikėjimą – spynelė šalia adreso rodo, kad svetainė saugi.
- Padeda SEO – Google atvirai laiko https vienu iš reitingavimo veiksnių.
Todėl perėjimas nėra vien techninė smulkmena, o tiesioginis poveikis tavo lankytojams ir pozicijoms.
HTTP prieš HTTPS: koks realus skirtumas lankytojui
Daugelis lankytojų nesigilina į technines detales, bet visi pastebi vieno dalyko trūkumą. Kai svetainė veikia per http, moderni naršyklė šalia adreso rodo užrašą „nesaugu”, o kartais ir raudoną įspėjimą. Kai svetainė veikia per https, lankytojas mato ramią spynelę, kuri tyliai sako: galima pasitikėti.
Techniniu požiūriu skirtumas dar didesnis. Per http visi duomenys keliauja atviru tekstu, todėl bet kas, prisijungęs prie to paties tinklo, pavyzdžiui viešo wifi kavinėje, gali juos perskaityti. Per https tie patys duomenys užšifruoti, todėl net perimti jie lieka neįskaitomi. Būtent dėl šios priežasties svetainės, kuriose įvedami slaptažodžiai ar mokėjimų duomenys, be https tiesiog nebeturi teisės egzistuoti.
Prieš pradedant: ką reikia žinoti
Prieš liečiant nustatymus, verta pasiruošti:
- Įsitikink, kad turi prieigą prie hostingo valdymo pulto ir prie svetainės turinio valdymo sistemos.
- Pasidaryk pilną atsarginę svetainės kopiją. Jei kas nutiks, galėsi viską atkurti per kelias minutes.
- Išsiaiškink, ar tavo hostingas jau siūlo nemokamą SSL, pavyzdžiui Let’s Encrypt. Daugelis tiekėjų jį įdiegia vienu paspaudimu, ir tada procesas tampa gerokai paprastesnis.
- Susirašyk visus savo poddomenus ir svarbiausius puslapius, kad vėliau galėtum patikrinti, ar visur veikia šifravimas.
Pirmas žingsnis: SSL sertifikato įdiegimas
Viskas prasideda nuo sertifikato, be jo https tiesiog neveiks. Yra keli būdai jį gauti ir įdiegti.
Nemokamas Let’s Encrypt daugumai svetainių yra tinkamiausias pasirinkimas. Daugelyje valdymo pultų, pavyzdžiui cPanel ar Plesk, yra atskira SSL skiltis, kurioje užtenka pasirinkti domeną ir paspausti „įdiegti”. Sistema pati sugeneruoja sertifikatą ir jį aktyvuoja. Jei tavo hostingas siūlo automatinį Let’s Encrypt, visas procesas trunka kelias minutes.
Mokamo sertifikato atveju procesas ilgesnis. Reikia sugeneruoti užklausą, vadinamą CSR, pateikti ją sertifikavimo institucijai, palaukti patikros ir gautą sertifikatą įkelti į serverį kartu su privačiu raktu. Nesvarbu, kurį būdą pasirinksi, rezultatas tas pats: serveris ima priimti saugius https prisijungimus.
Kai sertifikatas įdiegtas, atidaryk savo svetainę su https priešdėliu ir pažiūrėk, ar rodoma spynelė. Jei taip, pagrindas paruoštas.
Antras žingsnis: svetainės perjungimas iš HTTP į HTTPS
Sertifikato įdiegimas dar nereiškia, kad svetainė automatiškai veiks saugiai. Reikia pasakyti sistemai, kad visi lankytojai būtų nukreipiami į https versiją. Kitaip dalis žmonių vis dar pateks į seną, nesaugų adresą.
Pirmiausia atnaujink svetainės pagrindinį adresą savo turinio valdymo sistemos nustatymuose. Pavyzdžiui, WordPress atveju administravimo skiltyje pakeisk svetainės adresą iš http į https.
Toliau nustatyk automatinį nukreipimą. Tai reiškia, kad kai kas nors įves seną http adresą, serveris jį automatiškai nukreips į saugią https versiją. Apache serveriuose tai daroma per htaccess failą, Nginx serveriuose per konfigūracijos failą. Jei nesi tikras, kaip tai padaryti, daugelis hostingų turi mygtuką arba nustatymą, kuris įjungia priverstinį https vienu paspaudimu. Po šio veiksmo patikrink, ar įvedus seną http adresą tave automatiškai permeta į https.
Nukreipimai 301 ir 302: kurį rinktis
Kai perjungi svetainę į https, labai svarbu naudoti teisingą nukreipimo tipą. Yra du pagrindiniai: 301 reiškia nuolatinį nukreipimą, o 302 laikiną. Perjungiant iš http į https visada reikia naudoti 301, nes pokytis yra nuolatinis.
Tai svarbu ne tik lankytojams, bet ir paieškos sistemoms. 301 nukreipimas perduoda naujam https adresui beveik visą seno adreso SEO vertę, todėl tavo pozicijos išlieka. Jei per klaidą naudosi 302, paieškos sistema gali laikyti pokytį laikinu ir neperkelti reitingavimo vertės. Todėl tikrindamas nukreipimus įsitikink, kad jie yra būtent 301 tipo.
WWW ir be WWW versijų suvienodinimas
Daugelis pamiršta, kad svetainė gali būti pasiekiama keturiais skirtingais adresais: su http be www, su http su www, su https be www ir su https su www. Idealiu atveju visos keturios versijos turi vesti į vieną galutinį adresą, pavyzdžiui https be www arba https su www, priklausomai nuo tavo pasirinkimo.
Jei to nepadarysi, paieškos sistemos gali matyti kelias to paties turinio kopijas, o tai kenkia SEO. Todėl nustatydamas nukreipimus pasirink vieną pagrindinę versiją ir nukreipk į ją visas kitas.
Kas yra mixed content klaidos
Čia prasideda dažnai pasitaikanti problema. Įsivaizduok, kad įdiegei sertifikatą, perjungei svetainę į https, bet spynelė vis tiek nerodoma arba naršyklė rodo įspėjimą. Taip nutinka dėl mixed content, tai yra mišraus turinio.
Tai reiškia, kad pats puslapis kraunasi saugiai per https, bet kai kurie jo elementai vis dar įkeliami per seną http. Tokie elementai gali būti paveikslėliai, vaizdo įrašai, skriptai, stiliaus failai arba įterptas turinys iš kitų svetainių. Naršyklei to užtenka, kad ji nustotų laikyti puslapį visiškai saugiu.
Yra du mišraus turinio tipai:
- Pasyvus mišrus turinys – paveikslėliai ir vaizdo įrašai. Jis mažiau pavojingas, bet vis tiek panaikina spynelę.
- Aktyvus mišrus turinys – skriptai ir stiliaus failai. Jis pavojingesnis, nes gali būti išnaudotas atakoms, todėl naršyklės jį dažnai visai blokuoja.
Kodėl atsiranda mixed content
Priežasčių yra kelios. Dažniausia: kai svetainė ilgą laiką veikė per http, visos vidinės nuorodos, paveikslėlių adresai ir įterptys buvo įrašyti su http priešdėliu. Perjungus svetainę į https, tie seni adresai lieka nepakitę.
Kita priežastis: kai naudojami išoriniai šaltiniai, pavyzdžiui reklamos skriptai ar šriftai iš trečiųjų šalių, kurie kraunasi per http. Trečia priežastis gali būti pati tema arba įskiepis, kuris kode užsikoduoja http adresus. Visais atvejais sprendimas panašus: reikia surasti visus http adresus ir pakeisti juos į https.
Kaip rasti mixed content klaidas
Pirmas ir paprasčiausias būdas: atidaryk svetainę naršyklėje, paspausk dešinį pelės mygtuką, pasirink „patikrinti” ir atsidariusioje konsolėje pamatysi įspėjimus apie kiekvieną nesaugų elementą. Naršyklė tiksliai nurodys, kuris failas kraunasi per http.
Antras būdas: naudoti nemokamus internetinius įrankius, kurie nuskaito visą svetainę ir pateikia sąrašą visų problemiškų adresų.
Trečias būdas: jei naudoji WordPress, egzistuoja įskiepiai, kurie automatiškai aptinka ir sutvarko mišrų turinį.
Bet kuriuo atveju tikslas tas pats: surinkti visų nesaugių nuorodų sąrašą, kad galėtum jas pataisyti.
Kaip sutvarkyti mixed content klaidas
Sprendimų yra keli, priklausomai nuo situacijos.
- Rankinis pakeitimas. Jei nesaugių adresų nedaug, tiesiog surask juos turinyje ar temos nustatymuose ir pakeisk http į https.
- Duomenų bazės pakeitimas. Jei svetainė sena ir http adresų labai daug, patogiausia naudoti įrankį, kuris duomenų bazėje vienu metu pakeičia visus http adresus į https. WordPress atveju tai dažnai daroma su specialiu įskiepiu arba komandine eilute.
- Išorinių nuorodų atnaujinimas. Jei problemą kelia trečiųjų šalių skriptai, patikrink, ar jų tiekėjai siūlo https versiją. Beveik visi rimti tiekėjai jau seniai palaiko šifravimą, todėl užtenka pakeisti adreso pradžią.
- Automatinis sprendimas. Kai kurie įskiepiai ir hostingai turi funkciją, kuri priverstinai perrašo visus http adresus į https tiesiogiai puslapio įkėlimo metu. Tai patogu, kai negali arba nenori keisti kiekvieno adreso rankomis.
HTTPS nukreipimų tikrinimas
Kai viską sutvarkei, svarbu įsitikinti, kad nukreipimai veikia teisingai. Patikrink kelis dalykus:
- Ar įvedus http adresą tave permeta į https?
- Ar veikia ir su www, ir be www versija?
- Ar visi vidiniai puslapiai, o ne tik titulinis, kraunasi saugiai?
- Ar mobilioje versijoje spynelė taip pat rodoma?
Papildomai verta patikrinti, ar nėra nukreipimų grandinės, kai adresas keliauja per kelis tarpinius žingsnius prieš pasiekdamas galutinį https. Tokia grandinė lėtina svetainę, todėl geriausia, kai nukreipimas vyksta tiesiogiai, vienu žingsniu.
HSTS: papildomas saugumo sluoksnis
Kai svetainė jau stabiliai veikia per https, gali žengti dar vieną žingsnį – įjungti HSTS. Tai nustatymas, kuris naršyklei nurodo visada jungtis prie tavo svetainės tik per https, net jei kas nors bandytų atidaryti seną http adresą. Taip apsisaugoma nuo situacijų, kai lankytojas netyčia patenka į nesaugią versiją.
HSTS įjungiamas serverio konfigūracijoje arba per hostingo nustatymus. Verta jį aktyvuoti tik tada, kai esi tikras, kad visa svetainė patikimai veikia per https, nes įjungus jį sena http versija tampa nepasiekiama.
Kaip HTTPS veikia svetainės greitį
Sklando mitas, kad https lėtina svetainę. Praeityje šifravimas iš tiesų reikalavo daugiau resursų, bet šiandien situacija pasikeitė. Moderni HTTP antros versijos technologija veikia tik su https ir yra gerokai spartesnė už seną protokolą. Ji leidžia naršyklei atsisiųsti kelis failus vienu metu, todėl puslapiai kraunasi greičiau.
Kitaip tariant, tinkamai sukonfigūruotas https ne tik nesulėtina svetainės, bet dažnai net pagreitina. Todėl argumentas, kad šifravimas kenkia greičiui, šiandien nebegalioja.
Dažnos klaidos perjungiant į HTTPS
- Įdiegus sertifikatą, pamirštama nustatyti nukreipimą, todėl svetainė pasiekiama ir per http, ir per https vienu metu.
- Neatnaujinamas svetainės adresas turinio sistemoje, todėl vidinės nuorodos toliau veda į http.
- Ignoruojamos mixed content klaidos, ir spynelė taip ir lieka nerodyta.
- Pamirštama atnaujinti nuorodas įskiepiuose, analitikos įrankiuose ar reklamos kampanijose.
- Per anksti įjungiamas HSTS, dar nesutvarkius visų problemų, todėl svetainė tampa nepasiekiama.
Ką daryti po perjungimo
Perjungus svetainę darbas dar nesibaigia. Verta atlikti kelis baigiamuosius veiksmus:
- Atnaujink svetainės adresą Google paieškos konsolėje ir pateik naują svetainės žemėlapį, kad paieškos sistema greičiau pastebėtų pokytį.
- Patikrink analitikos įrankio nustatymus, kad duomenys būtų renkami iš https versijos.
- Atnaujink visas išorines nuorodas, kurias kontroliuoji, pavyzdžiui socialiniuose tinkluose ar reklamose.
- Stebėk svetainę kelias dienas, ar niekur neatsirado naujų mixed content klaidų, ypač po turinio atnaujinimų.
Kaip patikrinti, ar viskas veikia teisingai
Pabaigoje verta atlikti galutinį patikrinimą:
- Atidaryk keletą skirtingų puslapių, ne tik titulinį, ir įsitikink, kad kiekvienas rodo spynelę.
- Išbandyk svetainę ir kompiuteryje, ir telefone, nes kartais mobilioje versijoje lieka nesutvarkytų elementų.
- Atidaryk naršyklės konsolę ir patikrink, ar nebeliko jokių mišraus turinio įspėjimų.
- Pasinaudok nemokamu internetiniu SSL tikrinimo įrankiu, kuris parodys, ar sertifikatas įdiegtas teisingai, ar galioja ir ar nėra konfigūracijos klaidų.
Jei visi keturi patikrinimai švarūs, svetainė sėkmingai perkelta.
Dažni klausimai apie HTTPS
Taip. Net jei nerenki jokių duomenų, naršyklės vis tiek pažymės svetainę be šifravimo kaip nesaugią, o tai atbaido lankytojus ir kenkia SEO.
Trumpam gali svyruoti, bet jei nukreipimai teisingi, 301 tipo, pozicijos greitai atsistato, o dažnai net pagerėja.
Ne. Geriausia naudoti įrankį, kuris pakeičia visus http adresus vienu metu duomenų bazėje.
Taip. Nemokamas Let’s Encrypt suteikia tokį patį šifravimą kaip mokamas, todėl https veiks visiškai teisingai.
Techninis perjungimas dažnai užtrunka kelias valandas, o pilnas nusistovėjimas paieškoje kelias savaites.
Kodėl verta neatidėti perėjimo
Kartais svetainių savininkai atideda perėjimą, galvodami, kad tai per sudėtinga arba kad jų svetainei šifravimas nereikalingas. Realybė kitokia. Kiekviena diena be https reiškia, kad dalis lankytojų mato įspėjimą „nesaugu” ir uždaro puslapį. Tai tiesioginiai prarasti lankytojai ir galimi klientai. Be to, paieškos sistemos vertina https svetaines geriau, todėl delsimas kainuoja ir pozicijomis. Perėjimas dažniausiai užtrunka vos kelias valandas, o nauda tęsiasi metus.
Trumpa atmintinė HTTPS perėjimui
- Pasidaryk atsarginę kopiją.
- Įdiek SSL sertifikatą, geriausia nemokamą Let’s Encrypt.
- Pakeisk svetainės adresą turinio sistemoje į https.
- Įjunk automatinį 301 nukreipimą iš http į https.
- Suvienodink www ir be www versijas.
- Surask ir sutvarkyk visas mixed content klaidas.
- Patikrink svetainę kompiuteryje ir telefone.
- Atnaujink adresą paieškos konsolėje ir analitikoje.
Kai visi punktai atlikti, tavo svetainė saugi, greita ir paruošta tiek lankytojams, tiek paieškos sistemoms.
Išvada
HTTPS konfigūravimas susideda iš trijų pagrindinių dalių: sertifikato įdiegimo, svetainės perjungimo iš http į https ir mixed content klaidų sutvarkymo. Kai visi trys žingsniai atlikti teisingai, lankytojai mato žalią spynelę, duomenys keliauja saugiai, o paieškos sistemos vertina svetainę palankiau. Procesas nėra sudėtingas, ypač jei hostingas siūlo nemokamą Let’s Encrypt vienu paspaudimu. Svarbiausia neapsistoti ties sertifikato įdiegimu, o užbaigti darbą iki galo, sutvarkant nukreipimus ir kiekvieną nesaugų elementą. O kaip tavo svetainė? Ar spynelė šalia adreso jau švari, ar dar slepiasi bent viena http nuoroda, kuri neleidžia naršyklei laikyti puslapio visiškai saugiu?
