Kiekvieną kartą, kai lankytojas atidaro jūsų svetainę, naršyklė per kelias milisekundes nusprendžia, ar ji patikima. Tas mažas spynelės simbolis adreso juostoje, HTTPS vietoj HTTP, tiesioginė užšifruota jungtis tarp serverio ir lankytojo, visa tai priklauso nuo vieno dalyko: SSL sertifikato.
Jei dar neįdiegėte SSL sertifikato arba nežinote, nuo ko pradėti, šis gidas skirtas būtent jums. Čia rasite viską: nuo sertifikato pasirinkimo iki galutinio testavimo, su konkrečiais žingsniais skirtingoms platformoms.
Kas yra SSL sertifikatas ir kodėl jis reikalingas
SSL (Secure Sockets Layer) sertifikatas, o tiksliau šiuolaikinė jo versija TLS (Transport Layer Security), yra skaitmeninis dokumentas, kuris užšifruoja duomenis, keliaujančius tarp lankytojo naršyklės ir jūsų serverio. Tai reiškia, kad slaptažodžiai, asmeninė informacija, mokėjimo duomenys ir bet koks kitas turinys lieka neprieinamas trečiosioms šalims.
Praktinės priežastys, kodėl SSL yra būtinas:
- Google reitingavimas. Nuo 2014 metų Google oficialiai patvirtino, kad HTTPS yra reitingavimo signalas. Svetainės be SSL praranda pozicijas paieškos rezultatuose.
- Naršyklių įspėjimai. Chrome, Firefox ir kitos naršyklės rodo „Nesaugu” (Not Secure) žymą svetainėms be SSL. Tai tiesiogiai mažina lankytojų pasitikėjimą.
- Duomenų apsauga. Jei renkate bet kokią informaciją (kontaktines formas, el. pašto adresus, mokėjimus), be SSL ši informacija keliauja atviru tekstu.
- Lankytojų pasitikėjimas. Žmonės atpažįsta spynelės ikoną ir tikisi ją matyti. Be jos, dalis lankytojų tiesiog uždaro puslapį.
SSL sertifikatų tipai: kurį pasirinkti
Prieš pradedant diegimą, svarbu suprasti, koks sertifikatas tinka jūsų situacijai. Yra trys pagrindiniai tipai pagal patvirtinimo lygį ir keli variantai pagal aprėptį.
Pagal patvirtinimo lygį
DV (Domain Validation), domeno patvirtinimas
Paprasčiausias ir greičiausias variantas. Sertifikatų institucija (CA) tik patikrina, ar jūs valdote domeną. Išduodamas per kelias minutes. Tinka asmeniniams tinklaraščiams, portfolio svetainėms, mažiems projektams.
OV (Organization Validation), organizacijos patvirtinimas
Be domeno nuosavybės, tikrinama ir organizacijos tapatybė. Procesas trunka nuo vienos iki trijų dienų. Tinka įmonių svetainėms, kur svarbu parodyti, kad už svetainės stovi reali organizacija.
EV (Extended Validation), išplėstinis patvirtinimas
Griežčiausias patikrinimas. Sertifikatų institucija tikrina juridinius dokumentus, fizinį adresą, telefono numerį. Anksčiau naršyklės rodydavo žalią juostą su įmonės pavadinimu (dabar dauguma naršyklių to neberodo, bet sertifikatas vis tiek suteikia aukščiausio lygio patikimumą). Tinka bankams, e. parduotuvėms, finansinėms institucijoms.
Pagal aprėptį
| Tipas | Ką apsaugo | Pavyzdys |
|---|---|---|
| Vieno domeno | Vieną konkretų domeną | www.jusudomenas.lt |
| Wildcard | Domeną ir visus jo subdomenus | *.jusudomenas.lt |
| Multi-domain (SAN) | Kelis skirtingus domenus vienu sertifikatu | domenas1.lt, domenas2.com |
Pradedančiajam rekomendacija: jei turite vieną svetainę be subdomenų, pradėkite nuo nemokamo DV sertifikato (pavyzdžiui, Let’s Encrypt). Jei naudojate kelis subdomenus (shop.domenas.lt, blog.domenas.lt), rinkitės Wildcard sertifikatą.
Kur gauti SSL sertifikatą
Nemokamos parinktys
Let’s Encrypt
Populiariausia nemokama sertifikatų institucija. Išduoda DV tipo sertifikatus, kurie galioja 90 dienų ir gali būti automatiškai atnaujinami. Dauguma hostingo tiekėjų palaiko Let’s Encrypt tiesiogiai savo valdymo skyduose.
Cloudflare
Jei naudojate Cloudflare kaip CDN (turinio pristatymo tinklą), gausite nemokamą SSL sertifikatą net su nemokamu planu. Cloudflare veikia kaip tarpininkas, užšifruodamas ryšį tarp lankytojo ir Cloudflare serverių.
ZeroSSL
Alternatyva Let’s Encrypt. Siūlo nemokamus sertifikatus su grafine sąsaja, kuri patogesnė pradedantiesiems.
Mokamos parinktys
Jei reikia OV arba EV sertifikato, arba tiesiog norite ilgesnio galiojimo laikotarpio ir techninės pagalbos, populiarūs tiekėjai yra: Comodo (dabar Sectigo), DigiCert, GlobalSign, GeoTrust. Kainos svyruoja nuo kelių eurų per metus už paprastą DV iki kelių šimtų eurų už EV sertifikatą.
Pasiruošimas prieš diegimą
Prieš liečiant bet kokius nustatymus, atlikite šiuos veiksmus:
- Patikrinkite, ar turite prieigą prie hostingo valdymo skydo (cPanel, Plesk, hPanel ar kita platforma). Jei nežinote prisijungimo duomenų, kreipkitės į savo hostingo tiekėją.
- Įsitikinkite, kad domenas nukreiptas į jūsų serverį. DNS A įrašas turi rodyti į jūsų serverio IP adresą. Tai galite patikrinti naudodami komandą terminale:
nslookup jusudomenas.lt
- Padarykite svetainės atsarginę kopiją. Nors SSL diegimas retai sukelia problemų, turėti atsarginę kopiją yra gera praktika prieš bet kokius serverio pakeitimus.
- Patikrinkite, ar jūsų hostingo planas palaiko SSL. Dauguma šiuolaikinių hostingo planų palaiko, bet kai kurie pigiausi planai gali turėti apribojimų.
1 būdas: SSL diegimas per cPanel (populiariausias)
cPanel yra dažniausiai naudojamas hostingo valdymo skydas. Jei jūsų hostingas naudoja cPanel, šis metodas jums.
Žingsnis 1: Prisijunkite prie cPanel
Atidarykite naršyklę ir eikite adresu:
https://jusudomenas.lt:2083
arba
https://jusudomenas.lt/cpanel
Įveskite savo prisijungimo vardą ir slaptažodį.
Žingsnis 2: Raskite SSL/TLS skiltį
cPanel pagrindiniame puslapyje suraskite skiltį „Security” (Saugumas). Joje rasite „SSL/TLS” arba „SSL/TLS Status” piktogramą. Spustelėkite ją.
Žingsnis 3: Sugeneruokite CSR (Certificate Signing Request)
CSR yra užklausa, kurią siunčiate sertifikatų institucijai. Ji turi informaciją apie jūsų domeną ir organizaciją.
- Eikite į „Generate, view, or delete SSL certificate signing requests”
- Užpildykite laukus:
- Key – pasirinkite 2048 bitų arba didesnį
- Domains – įveskite savo domeno pavadinimą (pvz., jusudomenas.lt)
- City, State, Country – jūsų organizacijos vieta
- Company – įmonės pavadinimas (arba jūsų vardas, jei asmeninė svetainė)
- Email – kontaktinis el. pašto adresas
- Spustelėkite „Generate”
- Nukopijuokite gautą CSR tekstą (prasidedantį „—–BEGIN CERTIFICATE REQUEST—–„). Jo reikės užsakant sertifikatą.
Žingsnis 4: Gaukite sertifikatą
Jei naudojate Let’s Encrypt per cPanel:
- Ieškokite „Let’s Encrypt” arba „AutoSSL” skydelyje
- Pasirinkite domeną
- Spustelėkite „Issue” arba „Install”
- Palaukite kelias minutes, kol sertifikatas bus išduotas ir įdiegtas automatiškai
Jei pirkote sertifikatą iš tiekėjo:
- Tiekėjo svetainėje įklijuokite CSR
- Patvirtinkite domeno nuosavybę (dažniausiai per el. paštą arba DNS įrašą)
- Atsisiųskite gautus sertifikato failus (.crt ir CA bundle)
Žingsnis 5: Įdiekite sertifikatą
- Grįžkite į cPanel → SSL/TLS → „Manage SSL sites”
- Pasirinkite domeną iš sąrašo
- Įklijuokite arba įkelkite:
- Certificate (CRT) – pagrindinis sertifikato failas
- Private Key (KEY) – privatus raktas (cPanel dažniausiai jį užpildo automatiškai)
- Certificate Authority Bundle (CABUNDLE) – tarpinių sertifikatų grandinė
- Spustelėkite „Install Certificate”
Jei viskas atlikta teisingai, matysite patvirtinimo pranešimą.
2 būdas: SSL diegimas per Plesk
Žingsnis 1: Prisijunkite prie Plesk valdymo skydo
Eikite adresu, kurį gavote iš hostingo tiekėjo, dažniausiai:
https://jusudomenas.lt:8443
Žingsnis 2: Raskite SSL/TLS nustatymus
- Pasirinkite „Websites & Domains”
- Raskite savo domeną
- Spustelėkite „SSL/TLS Certificates”
Žingsnis 3: Pridėkite sertifikatą
Let’s Encrypt variantas:
- Spustelėkite „Install” šalia Let’s Encrypt
- Pasirinkite, ar sertifikuoti ir www, ir be www versiją
- Patvirtinkite, palaukite kelias minutes
Rankinis diegimas:
- Spustelėkite „Add SSL/TLS Certificate”
- Įkelkite sertifikato failus (CRT, KEY, CA Certificate)
- Spustelėkite „Upload Certificate”
Žingsnis 4: Aktyvuokite sertifikatą
- Grįžkite į „Websites & Domains” → „Hosting Settings”
- Pažymėkite „SSL/TLS support”
- Iš sąrašo pasirinkite ką tik įdiegtą sertifikatą
- Spustelėkite „OK”
3 būdas: SSL diegimas WordPress svetainėje (su hostingo pagalba)
Daugelis populiarių WordPress hostingo tiekėjų (SiteGround, Bluehost, Hostinger ir panašūs) turi integruotus SSL įrankius.
Žingsnis 1: Aktyvuokite SSL per hostingo valdymo skydą
Kiekvienas tiekėjas turi šiek tiek skirtingą sąsają, bet bendra schema tokia:
- Prisijunkite prie hostingo paskyros
- Raskite skiltį „SSL”, „Security” arba „Websites”
- Pasirinkite domeną
- Aktyvuokite SSL (dažniausiai vienas paspaudimas)
- Palaukite iki 24 valandų, kol sertifikatas bus visiškai aktyvuotas (dažniausiai tai vyksta per 5–30 minučių)
Žingsnis 2: Nustatykite WordPress, kad naudotų HTTPS
Prisijunkite prie WordPress administratoriaus skydo (wp-admin):
- Eikite į Nustatymai → Bendrieji (Settings → General)
- Pakeiskite abu adresus:
- WordPress Address (URL):
https://jusudomenas.lt - Site Address (URL):
https://jusudomenas.lt
- Išsaugokite pakeitimus
Žingsnis 3: Įdiekite SSL įskiepį
Rekomenduojamas įskiepis: Really Simple SSL (nemokamas)
- Eikite į „Įskiepiai → Pridėti naują” (Plugins → Add New)
- Paieškoje surinkite „Really Simple SSL”
- Įdiekite ir aktyvuokite
- Spustelėkite „Go ahead, activate SSL!”
Šis įskiepis automatiškai:
- Nukreipia visas HTTP užklausas į HTTPS
- Atnaujina vidines nuorodas
- Ištaiso mišraus turinio (mixed content) problemas
Žingsnis 4: Patikrinkite .htaccess peradresavimą
Jei nenaudojate įskiepio, galite pridėti peradresavimą rankiniu būdu. Atidarykite .htaccess failą šakniniame svetainės kataloge ir pridėkite šias eilutes viršuje:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Tai automatiškai nukreips visus lankytojus iš HTTP į HTTPS versiją.
4 būdas: SSL diegimas per komandinę eilutę (Let’s Encrypt su Certbot)
Šis metodas skirtas tiems, kurie turi prieigą prie serverio per SSH (VPS arba dedikuotas serveris).
Žingsnis 1: Prisijunkite prie serverio
ssh vartotojas@jusu-serverio-ip
Žingsnis 2: Įdiekite Certbot
Ubuntu/Debian:
sudo apt update
sudo apt install certbot python3-certbot-apache
Jei naudojate Nginx vietoj Apache:
sudo apt install certbot python3-certbot-nginx
CentOS/RHEL:
sudo yum install certbot python3-certbot-apache
Žingsnis 3: Gaukite ir įdiekite sertifikatą
Apache serveriui:
sudo certbot --apache -d jusudomenas.lt -d www.jusudomenas.lt
Nginx serveriui:
sudo certbot --nginx -d jusudomenas.lt -d www.jusudomenas.lt
Certbot paprašys jūsų el. pašto adreso, sutikimo su paslaugų sąlygomis ir paklaus, ar norite automatiškai nukreipti HTTP į HTTPS (rekomenduojama pasirinkti „2: Redirect”).
Žingsnis 4: Nustatykite automatinį atnaujinimą
Let’s Encrypt sertifikatai galioja tik 90 dienų, bet Certbot gali juos atnaujinti automatiškai:
sudo certbot renew --dry-run
Ši komanda patikrina, ar atnaujinimo procesas veikia teisingai. Certbot diegimo metu paprastai automatiškai sukuria cron arba systemd timer įrašą, kuris atnaujina sertifikatus kas 60 dienų.
Galite patikrinti, ar timer aktyvus:
sudo systemctl status certbot.timer
SSL diegimas per Cloudflare
Jei naudojate Cloudflare, SSL nustatymas labai paprastas:
- Prisijunkite prie Cloudflare paskyros
- Pasirinkite savo svetainę
- Eikite į „SSL/TLS” skiltį
- Pasirinkite šifravimo režimą:
- Flexible – šifruoja ryšį tik tarp lankytojo ir Cloudflare (netinka, jei renkate jautrius duomenis)
- Full – šifruoja visą ryšį, bet nepareikalauja galiojančio sertifikato serveryje
- Full (Strict) – šifruoja visą ryšį ir reikalauja galiojančio sertifikato serveryje (rekomenduojama)
- Skiltyje „Edge Certificates” įjunkite „Always Use HTTPS”
Svarbu: „Flexible” režimas gali sukelti peradresavimo kilpas su kai kuriais įskiepiais ir CMS. Jei kyla tokia problema, perjunkite į „Full” ir įdiekite Origin sertifikatą savo serveryje.
Po diegimo: patikrinimas ir optimizavimas
Patikrinkite, ar SSL veikia teisingai
1. Naršyklės patikra
Atidarykite savo svetainę naršyklėje. Turėtumėte matyti:
- Adresą, prasidedantį
https:// - Spynelės ikoną adreso juostoje
- Jokio „Not Secure” įspėjimo
2. Internetiniai įrankiai
Naudokite šiuos nemokamus įrankius nuodugniai patikrai:
- SSL Labs Server Test (ssllabs.com/ssltest) – pateikia detalų saugumo įvertinimą nuo A+ iki F
- Why No Padlock (whynopadlock.com) – parodo, kokie elementai blokuoja spynelės rodymą
- SSL Checker (sslshopper.com/ssl-checker.html) – patikrina sertifikato grandinę ir galiojimo datą
3. Terminalo patikra
openssl s_client -connect jusudomenas.lt:443 -servername jusudomenas.lt
Ši komanda parodys sertifikato informaciją, grandinę ir galiojimo datas.
Ištaisykite mišraus turinio klaidas (Mixed Content)
Tai dažniausia problema po SSL diegimo. Ji atsiranda, kai HTTPS puslapis bando įkelti resursus (paveikslėlius, CSS, JavaScript) per HTTP.
Kaip aptikti:
- Atidarykite naršyklės konsolę (F12 → Console)
- Ieškokite „Mixed Content” klaidų
Kaip ištaisyti:
- Duomenų bazėje: jei naudojate WordPress, pakeiskite visas
http://nuorodas įhttps://naudodami įskiepį „Better Search Replace” arba WP-CLI komandą:
wp search-replace 'http://jusudomenas.lt' 'https://jusudomenas.lt' --all-tables
- Tema ir įskiepiai: patikrinkite, ar nėra „hardcoded” HTTP nuorodų temoje ar įskiepių kode.
- Išoriniai resursai: jei naudojate trečiųjų šalių skriptus ar šriftus, įsitikinkite, kad jie kraunami per HTTPS.
Atnaujinkite Google Search Console ir Analytics
- Google Search Console: pridėkite naują savybę su
https://adresu. Pateikite atnaujintą sitemap.xml. - Google Analytics: eikite į Admin → Property Settings ir pakeiskite URL į HTTPS versiją.
- robots.txt: patikrinkite, ar sitemap nuoroda rodo į HTTPS versiją.
Nustatykite HSTS (HTTP Strict Transport Security)
HSTS praneša naršyklėms, kad jūsų svetainė turi būti pasiekiama tik per HTTPS. Pridėkite šią antraštę prie serverio konfigūracijos:
Apache (.htaccess):
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
Nginx:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
Dėmesio: įjunkite HSTS tik tada, kai esate tikri, kad SSL veikia be problemų. Po aktyvavimo naršyklės neleis pasiekti jūsų svetainės per HTTP net jei rankiniu būdu pašalintumėte HTTPS.
Dažniausios klaidos ir jų sprendimai
„Your connection is not private” (NET::ERR_CERT_AUTHORITY_INVALID)
Priežastis: sertifikatas pasirašytas nepripažintos institucijos, arba trūksta tarpinių sertifikatų (CA Bundle).
Sprendimas: Patikrinkite, ar įdiegėte visą sertifikatų grandinę. Dauguma tiekėjų pateikia ne tik pagrindinį sertifikatą, bet ir CA Bundle failą. Įkelkite jį į atitinkamą lauką hostingo skydelyje.
ERR_SSL_PROTOCOL_ERROR
Priežastis: neteisingas SSL konfigūravimas, nepalaikoma protokolo versija arba serverio nustatymų konfliktas.
Sprendimas:
- Patikrinkite, ar serveris palaiko TLS 1.2 ir TLS 1.3 (senesni protokolai, tokie kaip SSL 3.0 ir TLS 1.0, nebėra saugūs)
- Išvalykite naršyklės talpyklą
- Patikrinkite, ar nėra .htaccess konfigūracijos klaidų
Peradresavimo kilpa (ERR_TOO_MANY_REDIRECTS)
Priežastis: kelios peradresavimo taisyklės konfliktuoja tarpusavyje. Dažna su Cloudflare „Flexible” SSL režimu.
Sprendimas:
- Patikrinkite, ar .htaccess neturi dvigubų peradresavimo taisyklių
- Jei naudojate Cloudflare, perjunkite SSL režimą į „Full” arba „Full (Strict)”
- Patikrinkite, ar WordPress wp-config.php neturi konfliktuojančių HTTPS nustatymų
Sertifikatas galioja, bet naršyklė rodo „Not Secure”
Priežastis: mišrus turinys (Mixed Content). Puslapis kraunamas per HTTPS, bet kai kurie resursai, per HTTP.
Sprendimas: peržiūrėkite „Mišraus turinio klaidų taisymas” skyrių aukščiau.
Sertifikatas pasibaigė (NET::ERR_CERT_DATE_INVALID)
Priežastis: sertifikato galiojimo laikas pasibaigė ir jis nebuvo atnaujintas.
Sprendimas:
- Jei naudojate Let’s Encrypt, patikrinkite, ar Certbot automatinis atnaujinimas veikia
- Jei pirkote sertifikatą, atnaujinkite jį per tiekėjo svetainę ir įkelkite naują
- Nustatykite priminimus el. paštu likus 30 dienų iki galiojimo pabaigos
SSL sertifikato atnaujinimas
Automatinis atnaujinimas (Let’s Encrypt)
Jei naudojate Certbot, atnaujinimas vyksta automatiškai. Galite bet kada patikrinti:
sudo certbot renew
Arba peržiūrėti sertifikato galiojimą:
sudo certbot certificates
Rankinis atnaujinimas (mokamas sertifikatas)
- Prisijunkite prie sertifikato tiekėjo paskyros
- Pradėkite atnaujinimo procesą (dažniausiai „Renew” mygtukas)
- Sugeneruokite naują CSR (arba naudokite seną, jei tiekėjas leidžia)
- Atsisiųskite naują sertifikatą
- Įkelkite jį į hostingo skydą (taip pat kaip pirmą kartą)
Patarimas: nustatykite kalendoriaus priminimą likus 30 dienų iki galiojimo pabaigos. Daugelis tiekėjų siunčia el. laiškus, bet pasikliauti vien jais nėra patikima.
Greitas kontrolinis sąrašas
Prieš laikydami darbą baigtu, pereikite per šį sąrašą:
- [ ] Sertifikatas įdiegtas ir galioja (patikrinta per SSL Labs)
- [ ] Svetainė atidaroma per
https://be klaidų - [ ] HTTP automatiškai peradresuojamas į HTTPS (301 peradresavimas)
- [ ] Visos vidinės nuorodos naudoja HTTPS
- [ ] Nėra mišraus turinio klaidų (Mixed Content)
- [ ] Google Search Console atnaujinta su HTTPS adresu
- [ ] Google Analytics URL pakeistas į HTTPS
- [ ] Sitemap.xml naudoja HTTPS nuorodas
- [ ] Automatinis sertifikato atnaujinimas sukonfigūruotas
- [ ] HSTS antraštė pridėta (neprivaloma, bet rekomenduojama)
Ką daryti, jei kažkas nepavyksta
Jei įstrigo diegimo procesas arba kažkas neveikia:
- Kreipkitės į hostingo tiekėjo palaikymo komandą. Dauguma tiekėjų turi 24/7 palaikymą ir gali padėti su SSL klausimais. Tai dažnai greičiausias sprendimas.
- Patikrinkite hostingo tiekėjo žinių bazę. Kiekvienas tiekėjas turi specifines instrukcijas savo platformai.
- Naudokite SSL diagnostikos įrankius. SSL Labs, Why No Padlock ir panašūs įrankiai tiksliai parodo, kur yra problema.
SSL sertifikato diegimas gali atrodyti sudėtingas pirmą kartą, bet dauguma šiuolaikinių hostingo platformų padarė šį procesą labai paprastą. Daugeliu atvejų tai yra kelių paspaudimų klausimas. O kai procesas baigtas, jūsų svetainė tampa saugesnė, patikimesnė ir geriau matoma paieškos rezultatuose, o tai ilgainiui atsispindi ir lankytojų skaičiuje, ir konversijose.
