АйТи Фреш
Главная / Статьи / Сети
Сети

Мониторинг SSL-сертификатов сайта и почты: как истёкший сертификат тихо останавливает продажи

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-30
Мониторинг SSL-сертификатов сайта и почты: как истёкший сертификат тихо останавливает продажи

Однажды в понедельник утром мне позвонил директор бухгалтерской компании и сказал: «У нас с пятницы никто не оплачивает счета через сайт, клиенты пишут, что браузер ругается на безопасность». Сертификат протух в субботу в 4 утра, три дня — и три дня минус продажи. С тех пор я эту историю рассказываю каждому новому клиенту, потому что она повторяется с завидной регулярностью.

Как обычно это происходит

Сертификат SSL — штука с датой смерти. У Let's Encrypt, которым сейчас закрыто процентов восемьдесят сайтов малого бизнеса, срок жизни всего 90 дней. У платных от Sectigo или Thawte — год, максимум два. И вот наступает этот день. Не с фейерверком, не с сиреной. Просто в браузере посетителя вместо зелёного замочка появляется красная надпись «Соединение не защищено».

У одного клиента, торговой компании из Подмосковья, был настроен автопродление через certbot на сервере. Всё работало полгода, а потом провайдер поменял IP у сервера, DNS-запись A осталась старая, и когда Let's Encrypt пришёл проверять домен для продления — не достучался. Сертификат тихо не продлился. Никто не заметил, пока через три недели не истёк старый.

Самое неприятное — это не разовая поломка сервера, которую видно сразу по нагрузке или логам. Сайт открывается, картинки грузятся, форма заказа работает. Просто браузер орёт клиенту, что сайт небезопасный, и девять из десяти закрывают вкладку не читая дальше.

Что видит клиент — и почему он не будет разбираться

Chrome и Firefox сейчас показывают предупреждение на весь экран, если сертификат просрочен или не совпадает с доменом. Не маленькую иконку в адресной строке — а именно полноэкранную заглушку с кнопкой «Вернуться на безопасную страницу». Обычный человек, не связанный с IT, читает это как «сайт взломали» или «здесь мошенники». И уходит.

Я видел цифры по одному интернет-магазину строительных материалов: за три дня простоя сертификата — это было в начале мая — трафик почти не упал, люди по-прежнему заходили из поиска и рекламы. А вот конверсия в оформление заказа рухнула с обычных 2,3% почти до нуля. Люди доходили до корзины и разворачивались.

Отдельная беда — юрлица и бухгалтерии, у которых сайт используется не для продаж, а для загрузки документов, подписания актов, входа в личный кабинет клиента. Там доверие ещё критичнее: если контрагент видит предупреждение о безопасности, он просто звонит и спрашивает «а вас не взломали?». И это уже разговор не про технику, а про репутацию.

Почта — отдельная и более коварная история

С сайтом хотя бы видно проблему сразу — открыл страницу и всё понятно. С почтовым сервером всё хуже: письма продолжают уходить, просто часть из них начинает падать в спам или вообще не доходить, а вы об этом узнаете последним.

Дело в том, что современные почтовые серверы — Postfix, Exchange, тот же mailcow — используют TLS-сертификат не только для веб-интерфейса, а для самого SMTP-соединения между серверами. Если сертификат истёк, многие принимающие сервера (особенно корпоративные, с жёсткими политиками) просто обрывают STARTTLS и отказываются принимать почту. Без ошибки, которую видит отправитель — письмо просто не долетает, и получатель тоже ничего не видит, потому что для него письма не существовало.

У меня был клиент, юридическая фирма, которая рассылала клиентам напоминания об оплате через собственный SMTP. Сертификат протух в ночь на среду. К пятнице бухгалтер стала получать звонки: «а где счета, вы обещали прислать». Разослали-то всё вовремя — просто половина писем осела где-то между серверами, потому что принимающая сторона отвергла незащищённое соединение. Три дня, десяток недовольных клиентов, и никто изнутри компании даже не заподозрил, что дело в сертификате — грешили на антиспам.

Почему автопродление — не гарантия, а надежда

Многие администраторы ставят certbot, настраивают cron-задачу раз в сутки и успокаиваются: «теперь само продлится». В теории да. На практике я насчитал минимум пять причин, по которым автопродление тихо ломается: сменился IP или DNS-запись, закончилось место на диске и скрипт не смог записать новый сертификат, изменился порт 80 (закрыли для проверки домена, а он именно на нём и работает), истёк API-ключ у DNS-провайдера при DNS-01 проверке, или просто обновили конфиг веб-сервера и забыли перезапустить службу, чтобы подхватить новый файл.

У одного производственного клиента был по-настоящему обидный случай: сертификат продлился успешно, certbot отработал без ошибок, а вот Nginx не перечитал конфигурацию — команда reload была прописана неверно после апдейта системы. Формально сертификат новый, физически сайт отдаёт старый, просроченный. И так продолжалось почти месяц, пока клиент сам не заметил.

Вывод простой: автопродление снижает вероятность проблемы, но не убирает её. Нужен кто-то — или что-то — что реально проверяет результат, а не верит логам скрипта на слово.

Как мы это ловим до звонка клиента

У нас в «АйТи-Фреш» на все клиентские сайты и почтовые сервера настроен отдельный мониторинг именно даты истечения сертификата — не «сайт доступен / недоступен», а именно «сколько дней осталось до конца жизни сертификата». Триггеры срабатывают за 14 дней, потом за 7, потом за 3 — с эскалацией в телеграм-чат дежурного инженера, чтобы точно не потерялось в общей ленте алертов.

Отдельно проверяем не только домен сайта, но и поддомены — mail., webmail., 1c-portal. и все внутренние сервисы с HTTPS, которые торчат наружу. Клиенты часто закрывают сертификатом только основной домен и забывают про поддомен для 1С-Fresh или для внешнего доступа к CRM — а туда как раз ходят самые важные пользователи, бухгалтерия или отдел продаж.

Проверка идёт не «поверил слову certbot», а реальным запросом к порту 443 и 587/465 у почты — скрипт открывает TLS-соединение и читает срок годности сертификата из самого хендшейка. Это тот редкий случай, когда лучше немного грубой автоматики, чем красивый, но необязательный отчёт.

Сколько это стоит и почему это дешевле, чем кажется

Сам сертификат Let's Encrypt бесплатный, платный wildcard-сертификат от Sectigo стоит порядка 3000–6000 рублей в год в зависимости от количества доменов. Настройка автопродления и мониторинга — разовая работа на 2–4 часа, у нас это укладывается в 4000–8000 рублей в рамках обслуживания, если делать сразу правильно, с реальными проверками, а не просто крестиком в задаче.

Сравните с тем, что теряет бизнес за три дня простоя интернет-магазина или три дня недоставленных писем от бухгалтерии. Для компании с оборотом даже в пару миллионов в месяц через сайт — это ощутимая сумма, не говоря уже про репутационные звонки и нервы. Мониторинг сертификатов — одна из тех вещей, где потраченные копейки экономят реальные деньги, просто это не видно, пока не грянуло.

Кстати, часто вместе с проверкой сертификатов мы заодно смотрим общее состояние сервера — Windows Server с истекающими лицензиями, Veeam с забитым бэкапом, КриптоПро с просроченным сертификатом ЭЦП для отчётности. Всё это из той же категории «тихих» проблем, которые не орут о себе, пока не наступит день Х.

Что сделать прямо сейчас, если у вас этого нет

Первое — проверьте руками, когда истекает сертификат на основном сайте и на почтовом сервере. Это можно сделать за минуту на любом сервисе проверки SSL или командой openssl s_client, если есть админ под рукой. Второе — убедитесь, что автопродление реально работает, а не просто настроено: посмотрите дату последнего успешного обновления в логах certbot, а не факт наличия задачи в cron.

Третье — заведите хоть какое-то напоминание с запасом в две недели, а не в один день. День в один день — это уже не запас, а лотерея: выходной, отпуск ответственного сотрудника, сбой у регистратора — и вы уже опоздали. Мы для своих клиентов используем Zabbix, но подойдёт даже календарь с уведомлением на телефон директора, если денег на полноценный мониторинг пока нет — лучше так, чем никак.

Частые вопросы

Можно ли обойтись без платных сертификатов и просто ставить Let's Encrypt?
Да, для большинства сайтов малого бизнеса Let's Encrypt хватает с головой — шифрование там точно такое же, как у платных аналогов. Разница в основном в поддержке wildcard-доменов и в сроке жизни: 90 дней вместо года. Просто короткий срок означает, что автопродление должно реально работать, а не просто существовать в теории.

Как понять, что именно сертификат виноват в проблемах с почтой, а не спам-фильтры?
Проще всего попросить получателя прислать скриншот заголовков недошедшего письма или посмотреть логи своего почтового сервера на предмет ошибок TLS-хендшейка при отправке. Если там видно «certificate has expired» или обрыв на STARTTLS — дело именно в сертификате, а не в репутации домена.

Сколько времени занимает восстановление после истечения сертификата?
Само продление занимает пять минут, если знать, что и где сломалось. Основное время уходит не на исправление, а на диагностику — понять, почему автопродление не сработало в этот раз. У нас на выезд и полное восстановление обычно уходит от 30 минут до пары часов, в зависимости от того, насколько запущена ситуация с DNS и конфигурацией сервера.

А если сайт на конструкторе или у хостинг-провайдера, тоже нужен отдельный мониторинг?
Да, даже там. Большинство хостингов честно продлевают сертификаты сами, но случаи истечения встречаются и у крупных панелей — при смене тарифа, привязке нового домена или технических работах провайдера. Внешний мониторинг со стороны — это независимая проверка, которая не зависит от того, всё ли в порядке внутри чужой системы.

Проверьте сертификаты сайта и почты сегодня, а не после звонка недовольного клиента.
Мы в «АйТи-Фреш» подключаем клиентские сайты и почтовые сервера к мониторингу сертификатов за один визит — обращайтесь, если хотите спать спокойно.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи