SSL sertifikato įdiegimas

SSL sertifikato įdiegimas: žingsnis po žingsnio gidas pradedančiajam

Kiekvieną kartą, kai lankytojas atidaro jūsų svetainę, naršyklė per kelias milisekundes nusprendžia, ar ji patikima. Tas mažas spynelės simbolis adreso juostoje, HTTPS vietoj HTTP, tiesioginė užšifruota jungtis tarp serverio ir lankytojo, visa tai priklauso nuo vieno dalyko: SSL sertifikato.

Jei dar neįdiegėte SSL sertifikato arba nežinote, nuo ko pradėti, šis gidas skirtas būtent jums. Čia rasite viską: nuo sertifikato pasirinkimo iki galutinio testavimo, su konkrečiais žingsniais skirtingoms platformoms.

Kas yra SSL sertifikatas ir kodėl jis reikalingas

SSL (Secure Sockets Layer) sertifikatas, o tiksliau šiuolaikinė jo versija TLS (Transport Layer Security), yra skaitmeninis dokumentas, kuris užšifruoja duomenis, keliaujančius tarp lankytojo naršyklės ir jūsų serverio. Tai reiškia, kad slaptažodžiai, asmeninė informacija, mokėjimo duomenys ir bet koks kitas turinys lieka neprieinamas trečiosioms šalims.

Praktinės priežastys, kodėl SSL yra būtinas:

  • Google reitingavimas. Nuo 2014 metų Google oficialiai patvirtino, kad HTTPS yra reitingavimo signalas. Svetainės be SSL praranda pozicijas paieškos rezultatuose.
  • Naršyklių įspėjimai. Chrome, Firefox ir kitos naršyklės rodo „Nesaugu” (Not Secure) žymą svetainėms be SSL. Tai tiesiogiai mažina lankytojų pasitikėjimą.
  • Duomenų apsauga. Jei renkate bet kokią informaciją (kontaktines formas, el. pašto adresus, mokėjimus), be SSL ši informacija keliauja atviru tekstu.
  • Lankytojų pasitikėjimas. Žmonės atpažįsta spynelės ikoną ir tikisi ją matyti. Be jos, dalis lankytojų tiesiog uždaro puslapį.

SSL sertifikatų tipai: kurį pasirinkti

Prieš pradedant diegimą, svarbu suprasti, koks sertifikatas tinka jūsų situacijai. Yra trys pagrindiniai tipai pagal patvirtinimo lygį ir keli variantai pagal aprėptį.

Pagal patvirtinimo lygį

DV (Domain Validation), domeno patvirtinimas
Paprasčiausias ir greičiausias variantas. Sertifikatų institucija (CA) tik patikrina, ar jūs valdote domeną. Išduodamas per kelias minutes. Tinka asmeniniams tinklaraščiams, portfolio svetainėms, mažiems projektams.

OV (Organization Validation), organizacijos patvirtinimas
Be domeno nuosavybės, tikrinama ir organizacijos tapatybė. Procesas trunka nuo vienos iki trijų dienų. Tinka įmonių svetainėms, kur svarbu parodyti, kad už svetainės stovi reali organizacija.

EV (Extended Validation), išplėstinis patvirtinimas
Griežčiausias patikrinimas. Sertifikatų institucija tikrina juridinius dokumentus, fizinį adresą, telefono numerį. Anksčiau naršyklės rodydavo žalią juostą su įmonės pavadinimu (dabar dauguma naršyklių to neberodo, bet sertifikatas vis tiek suteikia aukščiausio lygio patikimumą). Tinka bankams, e. parduotuvėms, finansinėms institucijoms.

Pagal aprėptį

TipasKą apsaugoPavyzdys
Vieno domenoVieną konkretų domenąwww.jusudomenas.lt
WildcardDomeną ir visus jo subdomenus*.jusudomenas.lt
Multi-domain (SAN)Kelis skirtingus domenus vienu sertifikatudomenas1.lt, domenas2.com

Pradedančiajam rekomendacija: jei turite vieną svetainę be subdomenų, pradėkite nuo nemokamo DV sertifikato (pavyzdžiui, Let’s Encrypt). Jei naudojate kelis subdomenus (shop.domenas.lt, blog.domenas.lt), rinkitės Wildcard sertifikatą.

Kur gauti SSL sertifikatą

Nemokamos parinktys

Let’s Encrypt
Populiariausia nemokama sertifikatų institucija. Išduoda DV tipo sertifikatus, kurie galioja 90 dienų ir gali būti automatiškai atnaujinami. Dauguma hostingo tiekėjų palaiko Let’s Encrypt tiesiogiai savo valdymo skyduose.

Cloudflare
Jei naudojate Cloudflare kaip CDN (turinio pristatymo tinklą), gausite nemokamą SSL sertifikatą net su nemokamu planu. Cloudflare veikia kaip tarpininkas, užšifruodamas ryšį tarp lankytojo ir Cloudflare serverių.

ZeroSSL
Alternatyva Let’s Encrypt. Siūlo nemokamus sertifikatus su grafine sąsaja, kuri patogesnė pradedantiesiems.

Mokamos parinktys

Jei reikia OV arba EV sertifikato, arba tiesiog norite ilgesnio galiojimo laikotarpio ir techninės pagalbos, populiarūs tiekėjai yra: Comodo (dabar Sectigo), DigiCert, GlobalSign, GeoTrust. Kainos svyruoja nuo kelių eurų per metus už paprastą DV iki kelių šimtų eurų už EV sertifikatą.

Pasiruošimas prieš diegimą

Prieš liečiant bet kokius nustatymus, atlikite šiuos veiksmus:

  1. Patikrinkite, ar turite prieigą prie hostingo valdymo skydo (cPanel, Plesk, hPanel ar kita platforma). Jei nežinote prisijungimo duomenų, kreipkitės į savo hostingo tiekėją.
  2. Įsitikinkite, kad domenas nukreiptas į jūsų serverį. DNS A įrašas turi rodyti į jūsų serverio IP adresą. Tai galite patikrinti naudodami komandą terminale:
nslookup jusudomenas.lt
  1. Padarykite svetainės atsarginę kopiją. Nors SSL diegimas retai sukelia problemų, turėti atsarginę kopiją yra gera praktika prieš bet kokius serverio pakeitimus.
  2. Patikrinkite, ar jūsų hostingo planas palaiko SSL. Dauguma šiuolaikinių hostingo planų palaiko, bet kai kurie pigiausi planai gali turėti apribojimų.

1 būdas: SSL diegimas per cPanel (populiariausias)

cPanel yra dažniausiai naudojamas hostingo valdymo skydas. Jei jūsų hostingas naudoja cPanel, šis metodas jums.

Žingsnis 1: Prisijunkite prie cPanel

Atidarykite naršyklę ir eikite adresu:

https://jusudomenas.lt:2083

arba

https://jusudomenas.lt/cpanel

Įveskite savo prisijungimo vardą ir slaptažodį.

Žingsnis 2: Raskite SSL/TLS skiltį

cPanel pagrindiniame puslapyje suraskite skiltį „Security” (Saugumas). Joje rasite „SSL/TLS” arba „SSL/TLS Status” piktogramą. Spustelėkite ją.

Žingsnis 3: Sugeneruokite CSR (Certificate Signing Request)

CSR yra užklausa, kurią siunčiate sertifikatų institucijai. Ji turi informaciją apie jūsų domeną ir organizaciją.

  1. Eikite į „Generate, view, or delete SSL certificate signing requests”
  2. Užpildykite laukus:
  • Key – pasirinkite 2048 bitų arba didesnį
  • Domains – įveskite savo domeno pavadinimą (pvz., jusudomenas.lt)
  • City, State, Country – jūsų organizacijos vieta
  • Company – įmonės pavadinimas (arba jūsų vardas, jei asmeninė svetainė)
  • Email – kontaktinis el. pašto adresas
  1. Spustelėkite „Generate”
  2. Nukopijuokite gautą CSR tekstą (prasidedantį „—–BEGIN CERTIFICATE REQUEST—–„). Jo reikės užsakant sertifikatą.

Žingsnis 4: Gaukite sertifikatą

Jei naudojate Let’s Encrypt per cPanel:

  1. Ieškokite „Let’s Encrypt” arba „AutoSSL” skydelyje
  2. Pasirinkite domeną
  3. Spustelėkite „Issue” arba „Install”
  4. Palaukite kelias minutes, kol sertifikatas bus išduotas ir įdiegtas automatiškai

Jei pirkote sertifikatą iš tiekėjo:

  1. Tiekėjo svetainėje įklijuokite CSR
  2. Patvirtinkite domeno nuosavybę (dažniausiai per el. paštą arba DNS įrašą)
  3. Atsisiųskite gautus sertifikato failus (.crt ir CA bundle)

Žingsnis 5: Įdiekite sertifikatą

  1. Grįžkite į cPanel → SSL/TLS → „Manage SSL sites”
  2. Pasirinkite domeną iš sąrašo
  3. Įklijuokite arba įkelkite:
  • Certificate (CRT) – pagrindinis sertifikato failas
  • Private Key (KEY) – privatus raktas (cPanel dažniausiai jį užpildo automatiškai)
  • Certificate Authority Bundle (CABUNDLE) – tarpinių sertifikatų grandinė
  1. Spustelėkite „Install Certificate”

Jei viskas atlikta teisingai, matysite patvirtinimo pranešimą.

2 būdas: SSL diegimas per Plesk

Žingsnis 1: Prisijunkite prie Plesk valdymo skydo

Eikite adresu, kurį gavote iš hostingo tiekėjo, dažniausiai:

https://jusudomenas.lt:8443

Žingsnis 2: Raskite SSL/TLS nustatymus

  1. Pasirinkite „Websites & Domains”
  2. Raskite savo domeną
  3. Spustelėkite „SSL/TLS Certificates”

Žingsnis 3: Pridėkite sertifikatą

Let’s Encrypt variantas:

  1. Spustelėkite „Install” šalia Let’s Encrypt
  2. Pasirinkite, ar sertifikuoti ir www, ir be www versiją
  3. Patvirtinkite, palaukite kelias minutes

Rankinis diegimas:

  1. Spustelėkite „Add SSL/TLS Certificate”
  2. Įkelkite sertifikato failus (CRT, KEY, CA Certificate)
  3. Spustelėkite „Upload Certificate”

Žingsnis 4: Aktyvuokite sertifikatą

  1. Grįžkite į „Websites & Domains” → „Hosting Settings”
  2. Pažymėkite „SSL/TLS support”
  3. Iš sąrašo pasirinkite ką tik įdiegtą sertifikatą
  4. Spustelėkite „OK”

3 būdas: SSL diegimas WordPress svetainėje (su hostingo pagalba)

Daugelis populiarių WordPress hostingo tiekėjų (SiteGround, Bluehost, Hostinger ir panašūs) turi integruotus SSL įrankius.

Žingsnis 1: Aktyvuokite SSL per hostingo valdymo skydą

Kiekvienas tiekėjas turi šiek tiek skirtingą sąsają, bet bendra schema tokia:

  1. Prisijunkite prie hostingo paskyros
  2. Raskite skiltį „SSL”, „Security” arba „Websites”
  3. Pasirinkite domeną
  4. Aktyvuokite SSL (dažniausiai vienas paspaudimas)
  5. Palaukite iki 24 valandų, kol sertifikatas bus visiškai aktyvuotas (dažniausiai tai vyksta per 5–30 minučių)

Žingsnis 2: Nustatykite WordPress, kad naudotų HTTPS

Prisijunkite prie WordPress administratoriaus skydo (wp-admin):

  1. Eikite į Nustatymai → Bendrieji (Settings → General)
  2. Pakeiskite abu adresus:
  • WordPress Address (URL): https://jusudomenas.lt
  • Site Address (URL): https://jusudomenas.lt
  1. Išsaugokite pakeitimus

Žingsnis 3: Įdiekite SSL įskiepį

Rekomenduojamas įskiepis: Really Simple SSL (nemokamas)

  1. Eikite į „Įskiepiai → Pridėti naują” (Plugins → Add New)
  2. Paieškoje surinkite „Really Simple SSL”
  3. Įdiekite ir aktyvuokite
  4. Spustelėkite „Go ahead, activate SSL!”

Šis įskiepis automatiškai:

  • Nukreipia visas HTTP užklausas į HTTPS
  • Atnaujina vidines nuorodas
  • Ištaiso mišraus turinio (mixed content) problemas

Žingsnis 4: Patikrinkite .htaccess peradresavimą

Jei nenaudojate įskiepio, galite pridėti peradresavimą rankiniu būdu. Atidarykite .htaccess failą šakniniame svetainės kataloge ir pridėkite šias eilutes viršuje:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Tai automatiškai nukreips visus lankytojus iš HTTP į HTTPS versiją.

4 būdas: SSL diegimas per komandinę eilutę (Let’s Encrypt su Certbot)

Šis metodas skirtas tiems, kurie turi prieigą prie serverio per SSH (VPS arba dedikuotas serveris).

Žingsnis 1: Prisijunkite prie serverio

ssh vartotojas@jusu-serverio-ip

Žingsnis 2: Įdiekite Certbot

Ubuntu/Debian:

sudo apt update
sudo apt install certbot python3-certbot-apache

Jei naudojate Nginx vietoj Apache:

sudo apt install certbot python3-certbot-nginx

CentOS/RHEL:

sudo yum install certbot python3-certbot-apache

Žingsnis 3: Gaukite ir įdiekite sertifikatą

Apache serveriui:

sudo certbot --apache -d jusudomenas.lt -d www.jusudomenas.lt

Nginx serveriui:

sudo certbot --nginx -d jusudomenas.lt -d www.jusudomenas.lt

Certbot paprašys jūsų el. pašto adreso, sutikimo su paslaugų sąlygomis ir paklaus, ar norite automatiškai nukreipti HTTP į HTTPS (rekomenduojama pasirinkti „2: Redirect”).

Žingsnis 4: Nustatykite automatinį atnaujinimą

Let’s Encrypt sertifikatai galioja tik 90 dienų, bet Certbot gali juos atnaujinti automatiškai:

sudo certbot renew --dry-run

Ši komanda patikrina, ar atnaujinimo procesas veikia teisingai. Certbot diegimo metu paprastai automatiškai sukuria cron arba systemd timer įrašą, kuris atnaujina sertifikatus kas 60 dienų.

Galite patikrinti, ar timer aktyvus:

sudo systemctl status certbot.timer

SSL diegimas per Cloudflare

Jei naudojate Cloudflare, SSL nustatymas labai paprastas:

  1. Prisijunkite prie Cloudflare paskyros
  2. Pasirinkite savo svetainę
  3. Eikite į „SSL/TLS” skiltį
  4. Pasirinkite šifravimo režimą:
  • Flexible – šifruoja ryšį tik tarp lankytojo ir Cloudflare (netinka, jei renkate jautrius duomenis)
  • Full – šifruoja visą ryšį, bet nepareikalauja galiojančio sertifikato serveryje
  • Full (Strict) – šifruoja visą ryšį ir reikalauja galiojančio sertifikato serveryje (rekomenduojama)
  1. Skiltyje „Edge Certificates” įjunkite „Always Use HTTPS”

Svarbu: „Flexible” režimas gali sukelti peradresavimo kilpas su kai kuriais įskiepiais ir CMS. Jei kyla tokia problema, perjunkite į „Full” ir įdiekite Origin sertifikatą savo serveryje.

Po diegimo: patikrinimas ir optimizavimas

Patikrinkite, ar SSL veikia teisingai

1. Naršyklės patikra
Atidarykite savo svetainę naršyklėje. Turėtumėte matyti:

  • Adresą, prasidedantį https://
  • Spynelės ikoną adreso juostoje
  • Jokio „Not Secure” įspėjimo

2. Internetiniai įrankiai
Naudokite šiuos nemokamus įrankius nuodugniai patikrai:

  • SSL Labs Server Test (ssllabs.com/ssltest) – pateikia detalų saugumo įvertinimą nuo A+ iki F
  • Why No Padlock (whynopadlock.com) – parodo, kokie elementai blokuoja spynelės rodymą
  • SSL Checker (sslshopper.com/ssl-checker.html) – patikrina sertifikato grandinę ir galiojimo datą

3. Terminalo patikra

openssl s_client -connect jusudomenas.lt:443 -servername jusudomenas.lt

Ši komanda parodys sertifikato informaciją, grandinę ir galiojimo datas.

Ištaisykite mišraus turinio klaidas (Mixed Content)

Tai dažniausia problema po SSL diegimo. Ji atsiranda, kai HTTPS puslapis bando įkelti resursus (paveikslėlius, CSS, JavaScript) per HTTP.

Kaip aptikti:

  • Atidarykite naršyklės konsolę (F12 → Console)
  • Ieškokite „Mixed Content” klaidų

Kaip ištaisyti:

  1. Duomenų bazėje: jei naudojate WordPress, pakeiskite visas http:// nuorodas į https:// naudodami įskiepį „Better Search Replace” arba WP-CLI komandą:
wp search-replace 'http://jusudomenas.lt' 'https://jusudomenas.lt' --all-tables
  1. Tema ir įskiepiai: patikrinkite, ar nėra „hardcoded” HTTP nuorodų temoje ar įskiepių kode.
  2. Išoriniai resursai: jei naudojate trečiųjų šalių skriptus ar šriftus, įsitikinkite, kad jie kraunami per HTTPS.

Atnaujinkite Google Search Console ir Analytics

  1. Google Search Console: pridėkite naują savybę su https:// adresu. Pateikite atnaujintą sitemap.xml.
  2. Google Analytics: eikite į Admin → Property Settings ir pakeiskite URL į HTTPS versiją.
  3. robots.txt: patikrinkite, ar sitemap nuoroda rodo į HTTPS versiją.

Nustatykite HSTS (HTTP Strict Transport Security)

HSTS praneša naršyklėms, kad jūsų svetainė turi būti pasiekiama tik per HTTPS. Pridėkite šią antraštę prie serverio konfigūracijos:

Apache (.htaccess):

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"

Nginx:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

Dėmesio: įjunkite HSTS tik tada, kai esate tikri, kad SSL veikia be problemų. Po aktyvavimo naršyklės neleis pasiekti jūsų svetainės per HTTP net jei rankiniu būdu pašalintumėte HTTPS.

Dažniausios klaidos ir jų sprendimai

„Your connection is not private” (NET::ERR_CERT_AUTHORITY_INVALID)

Priežastis: sertifikatas pasirašytas nepripažintos institucijos, arba trūksta tarpinių sertifikatų (CA Bundle).

Sprendimas: Patikrinkite, ar įdiegėte visą sertifikatų grandinę. Dauguma tiekėjų pateikia ne tik pagrindinį sertifikatą, bet ir CA Bundle failą. Įkelkite jį į atitinkamą lauką hostingo skydelyje.

ERR_SSL_PROTOCOL_ERROR

Priežastis: neteisingas SSL konfigūravimas, nepalaikoma protokolo versija arba serverio nustatymų konfliktas.

Sprendimas:

  1. Patikrinkite, ar serveris palaiko TLS 1.2 ir TLS 1.3 (senesni protokolai, tokie kaip SSL 3.0 ir TLS 1.0, nebėra saugūs)
  2. Išvalykite naršyklės talpyklą
  3. Patikrinkite, ar nėra .htaccess konfigūracijos klaidų

Peradresavimo kilpa (ERR_TOO_MANY_REDIRECTS)

Priežastis: kelios peradresavimo taisyklės konfliktuoja tarpusavyje. Dažna su Cloudflare „Flexible” SSL režimu.

Sprendimas:

  1. Patikrinkite, ar .htaccess neturi dvigubų peradresavimo taisyklių
  2. Jei naudojate Cloudflare, perjunkite SSL režimą į „Full” arba „Full (Strict)”
  3. Patikrinkite, ar WordPress wp-config.php neturi konfliktuojančių HTTPS nustatymų

Sertifikatas galioja, bet naršyklė rodo „Not Secure”

Priežastis: mišrus turinys (Mixed Content). Puslapis kraunamas per HTTPS, bet kai kurie resursai, per HTTP.

Sprendimas: peržiūrėkite „Mišraus turinio klaidų taisymas” skyrių aukščiau.

Sertifikatas pasibaigė (NET::ERR_CERT_DATE_INVALID)

Priežastis: sertifikato galiojimo laikas pasibaigė ir jis nebuvo atnaujintas.

Sprendimas:

  1. Jei naudojate Let’s Encrypt, patikrinkite, ar Certbot automatinis atnaujinimas veikia
  2. Jei pirkote sertifikatą, atnaujinkite jį per tiekėjo svetainę ir įkelkite naują
  3. Nustatykite priminimus el. paštu likus 30 dienų iki galiojimo pabaigos

SSL sertifikato atnaujinimas

Automatinis atnaujinimas (Let’s Encrypt)

Jei naudojate Certbot, atnaujinimas vyksta automatiškai. Galite bet kada patikrinti:

sudo certbot renew

Arba peržiūrėti sertifikato galiojimą:

sudo certbot certificates

Rankinis atnaujinimas (mokamas sertifikatas)

  1. Prisijunkite prie sertifikato tiekėjo paskyros
  2. Pradėkite atnaujinimo procesą (dažniausiai „Renew” mygtukas)
  3. Sugeneruokite naują CSR (arba naudokite seną, jei tiekėjas leidžia)
  4. Atsisiųskite naują sertifikatą
  5. Įkelkite jį į hostingo skydą (taip pat kaip pirmą kartą)

Patarimas: nustatykite kalendoriaus priminimą likus 30 dienų iki galiojimo pabaigos. Daugelis tiekėjų siunčia el. laiškus, bet pasikliauti vien jais nėra patikima.

Greitas kontrolinis sąrašas

Prieš laikydami darbą baigtu, pereikite per šį sąrašą:

  • [ ] Sertifikatas įdiegtas ir galioja (patikrinta per SSL Labs)
  • [ ] Svetainė atidaroma per https:// be klaidų
  • [ ] HTTP automatiškai peradresuojamas į HTTPS (301 peradresavimas)
  • [ ] Visos vidinės nuorodos naudoja HTTPS
  • [ ] Nėra mišraus turinio klaidų (Mixed Content)
  • [ ] Google Search Console atnaujinta su HTTPS adresu
  • [ ] Google Analytics URL pakeistas į HTTPS
  • [ ] Sitemap.xml naudoja HTTPS nuorodas
  • [ ] Automatinis sertifikato atnaujinimas sukonfigūruotas
  • [ ] HSTS antraštė pridėta (neprivaloma, bet rekomenduojama)

Ką daryti, jei kažkas nepavyksta

Jei įstrigo diegimo procesas arba kažkas neveikia:

  1. Kreipkitės į hostingo tiekėjo palaikymo komandą. Dauguma tiekėjų turi 24/7 palaikymą ir gali padėti su SSL klausimais. Tai dažnai greičiausias sprendimas.
  2. Patikrinkite hostingo tiekėjo žinių bazę. Kiekvienas tiekėjas turi specifines instrukcijas savo platformai.
  3. Naudokite SSL diagnostikos įrankius. SSL Labs, Why No Padlock ir panašūs įrankiai tiksliai parodo, kur yra problema.

SSL sertifikato diegimas gali atrodyti sudėtingas pirmą kartą, bet dauguma šiuolaikinių hostingo platformų padarė šį procesą labai paprastą. Daugeliu atvejų tai yra kelių paspaudimų klausimas. O kai procesas baigtas, jūsų svetainė tampa saugesnė, patikimesnė ir geriau matoma paieškos rezultatuose, o tai ilgainiui atsispindi ir lankytojų skaičiuje, ir konversijose.

Į viršų