Что означает ошибка SSL при проверке сайта?

5 мин чтения
Обновлено 28 апреля 2026

Ошибка SSL означает, что проверка не смогла установить защищённое HTTPS-соединение с вашим сайтом. До обмена страницами дело не дошло: клиент и сервер не договорились о шифровании или сертификат не прошёл валидацию. Для владельца сайта это критичный сигнал — браузеры в такой ситуации показывают посетителям предупреждение безопасности вместо сайта, и большинство людей закрывает вкладку.

Что означает ошибка SSL

Перед загрузкой любой HTTPS-страницы браузер или система мониторинга выполняет TLS-хендшейк: сервер предъявляет сертификат, клиент проверяет срок его действия, соответствие домену и цепочку подписей до доверенного удостоверяющего центра. Провал любой из проверок разрывает соединение. Актуальная версия протокола описана в стандарте RFC 8446 (TLS 1.3); название «SSL» историческое — старый протокол SSL давно вытеснен TLS, но термин прижился.

Важное отличие от HTTP-ошибок из полного списка кодов ответа HTTP: ошибка SSL случается до того, как сервер успел ответить, поэтому кода ответа у неё нет. Исключение — сайты за CDN. Cloudflare превращает проблемы TLS на пути к вашему серверу в собственные коды: код 525 — провал TLS-хендшейка и код 526 — недействительный сертификат origin-сервера. А когда сервер вовсе не отвечает, Cloudflare фиксирует ошибку 522 Connection Timed Out.

Считает ли Tracker.ru ошибку SSL падением

Да. Если защищённое соединение установить не удалось, проверка признаётся неуспешной и сайт помечается недоступным. В отчёте появляется тип «Ошибка SSL» — по возможности с уточнением: «Сертификат истёк», «Сертификат не для этого домена», «Самоподписанный сертификат» или «Недоверенный удостоверяющий центр». Уведомление о падении придёт на email, в Telegram или по webhook. Проверки идут из нескольких регионов.

Отдельный случай — неполная цепочка сертификатов. По умолчанию проверка работает «как в браузере»: недостающий промежуточный сертификат достраивается автоматически, и вместо падения вы видите только предупреждение. Падением такая цепочка считается лишь в строгом режиме валидации — он включается в настройках монитора.

Tracker.ru умеет предупреждать эту ошибку заранее: при каждой проверке считывается срок действия сертификата, и SSL-алерты приходят за 30, 14 и 7 дней до истечения. Подробнее — на странице мониторинга SSL-сертификатов.

Типичные причины

  • Истёк срок действия сертификата. Самая частая причина. Сертификаты Let's Encrypt живут 90 дней, и сломавшееся автопродление — упавший certbot, удалённое задание в планировщике — замечают только после истечения.
  • Неполная цепочка сертификатов. Сервер отдаёт свой сертификат без промежуточного. В nginx это классическая ошибка: в ssl_certificate указан cert.pem вместо fullchain.pem. Браузеры и проверка Tracker.ru в режиме по умолчанию достраивают цепочку сами, а строгие клиенты — мобильные приложения и API-интеграции — нет. Если цепочку достроить не удаётся, ошибка фиксируется как «Недоверенный удостоверяющий центр».
  • Сертификат выдан не для этого домена. В сертификат забыли включить www-версию или поддомен, либо на этом IP отвечает другой виртуальный хост со «своим» сертификатом.
  • Самоподписанный сертификат или недоверенный удостоверяющий центр. Тестовый сертификат попал на боевой сервер, или панель хостинга подставила заглушку до выпуска настоящего.
  • Устаревшие протоколы. Сервер поддерживает только TLS 1.0/1.1 — современные клиенты такие соединения отклоняют. Смежный случай — код 426 Upgrade Required, которым сервер требует более новый протокол.
  • Сбитое время при локальной генерации сертификата. Панель хостинга или скрипт на сервере с ушедшими часами выпускает сертификат с датами «из будущего» или «из прошлого». Для браузеров и мониторинга такой сертификат недействителен, хотя только что создан.

Что проверить владельцу сайта

  1. Запустите онлайн-проверку кода ответа своего сайта — без регистрации видно, воспроизводится ли ошибка прямо сейчас.
  2. Откройте сайт в режиме инкогнито и посмотрите сведения о сертификате: срок действия, домен, издателя. Кэш обычного профиля браузера может маскировать проблему.
  3. Проверьте сертификат из консоли: openssl s_client -connect домен:443 -servername домен. Смотрите на строку Verify return code и даты notBefore/notAfter.
  4. Если сертификат истёк — перевыпустите его и почините автопродление: certbot renew плюс регулярное задание в планировщике.
  5. Убедитесь, что сервер отдаёт полную цепочку (fullchain), а не только сертификат домена.
  6. Сайт за CDN? Сверьте режим шифрования и срок действия сертификата на origin-сервере: витринный сертификат CDN может быть в порядке, когда серверный уже истёк.

Как часто встречается ошибка SSL на практике

По данным проверок Tracker.ru на июль 2026, около 6% всех проверок завершаются без HTTP-ответа — в эту группу вместе с таймаутами и DNS-сбоями входят и ошибки SSL. Их характерная черта — «пакетность»: пока сертификат просрочен, падает каждая проверка подряд, поэтому незамеченный случай быстро превращается в часы простоя.

Частые вопросы

Почему мониторинг показывает ошибку SSL, а в браузере сайт открывается?

По умолчанию проверка работает «как в браузере»: неполную цепочку она достраивает сама и показывает лишь предупреждение, не падение. Поэтому при открывающемся сайте ошибка SSL обычно означает другое. Например, цепочку достроить не удалось: браузер взял промежуточный сертификат из кэша, а публично тот недоступен. Или в настройках монитора включён строгий режим валидации. Либо браузер показал вам сохранённую копию сайта. Отдавать полную цепочку (fullchain) всё равно стоит: мобильные приложения и API-клиенты «прощать» её отсутствие не будут.

Монитор настроен на http:// — откуда ошибка SSL?

Проверка следует редиректам автоматически, до 10 переходов. Если сайт перенаправляет посетителей с HTTP на HTTPS кодом 301 Moved Permanently, проверка уходит на защищённую версию и спотыкается о её сертификат. Чинить нужно сертификат HTTPS-версии, а не убирать редирект.

Как больше не пропускать истечение сертификата?

Настройте автопродление — для Let's Encrypt это certbot с заданием в планировщике — и включите SSL-алерты Tracker.ru. Предупреждения за 30, 14 и 7 дней до истечения придут по выбранным каналам, так что запас времени останется даже при сломанной автоматике.

См. также