Переход сайта с HTTP на HTTPS означает установку SSL-сертификата на сервере, переключение сайта на его https-адреса и настройку редиректа со старых http-адресов, чтобы ничего не осталось без внимания. Сама работа занимает не более полудня на большинстве сайтов. Ниже приведён весь процесс в шести шагах, а также указано, где находится нужная настройка на пяти платформах, о которых спрашивают чаще всего.
Краткий ответ: получите SSL-сертификат (большинство хостингов выдают его бесплатно), установите его на сервере, измените URL-адреса своего сайта с http на https в настройках платформы, добавьте редирект 301, чтобы старые ссылки продолжали работать, исправьте всё, что всё ещё загружается по http, а затем добавьте https-ресурс в Google Search Console и повторно отправьте карту сайта.
SSL (сокращение от Secure Sockets Layer, хотя все сертификаты, выпускаемые сегодня, используют TLS) — это то, что делает возможным https. Если хотите сначала разобраться с основами, прочитайте статью что такое SSL-сертификат.
Как перейти с HTTP на HTTPS за 6 шагов
- Получите SSL-сертификат. Бесплатно у вашего хостинга или через Let’s Encrypt, либо платный, если вам нужна гарантия, подтверждённые данные компании или покрытие подстановочных доменов (wildcard).
- Установите его на сервере. Через панель хостинга, с помощью Certbot или вручную из CSR.
- Направьте платформу на её https-адреса. Каждая CMS хранит собственный адрес сайта, и его нужно обновить.
- Настройте постоянный редирект с http на https с кодом 301 на уровне сервера.
- Исправьте то, что всё ещё загружается по http: смешанный контент, внутренние абсолютные ссылки, кэши и фиды.
- Сообщите поисковым системам. Добавьте https-ресурс в Search Console, повторно отправьте карту сайта, проверьте канонические теги.
Каждый шаг подробно рассмотрен ниже. Если у вас уже есть сертификат и нужна только настройка платформы, переходите сразу к шагу 3.
Перед началом: сделайте резервную копию сайта и его базы данных, а если у вас есть тестовая (staging) среда, сначала выполните изменения там. Два из шагов ниже могут заблокировать вам доступ к собственной админ-панели, если сертификат окажется нерабочим, поэтому резервная копия — это разница между пятиминутным исправлением и испорченным днём. Если у вас интернет-магазин, выполняйте это вне пиковых часов: каждая минута недоступности оформления заказа — это упущенный заказ.
Почему стоит перейти сейчас: Chrome сделает HTTPS стандартом по умолчанию в октябре 2026 года
Обычные аргументы в пользу HTTPS по-прежнему верны, но теперь появилась конкретная дата, которая меняет расчёты для всех, кто до сих пор откладывает переход.
Chrome включает функцию Always Use Secure Connections по умолчанию в два этапа. В апреле 2026 года Chrome 147 включил её для всех пользователей с включённым Enhanced Safe Browsing, а это более миллиарда человек. В октябре 2026 года Chrome 154 расширит её действие на всех пользователей по всему миру. При включённой функции Chrome сначала пытается использовать https и показывает предупреждение перед загрузкой публичного http-сайта, который пользователь ещё не посещал.
Другими словами, если ваш сайт всё ещё работает по http после октября 2026 года, значительная часть посетителей увидит предупреждение-заглушку перед тем, как попасть на него. Приватные адреса, такие как роутеры и внутренние сети (интранеты), обрабатываются иначе, и по умолчанию предупреждения для них не показываются.
HTTPS теперь также влияет на скорость
Этот момент упускают в большинстве руководств по миграции. HTTP/2 формально не требует шифрования, но ни один крупный браузер никогда не реализовывал его для незашифрованных соединений, поэтому на практике использовать его без HTTPS невозможно. HTTP/3 идёт ещё дальше: он требует TLS 1.3 и вообще не имеет незашифрованного режима. Таким образом, оставаясь на http, вы лишаете свой сайт доступа к обоим современным транспортным протоколам и связанной с ними производительности.
Знакомые причины по-прежнему актуальны. Браузеры помечают http-страницы как Не защищено, данные форм и пароли передаются в открытом виде без сертификата, платёжные шлюзы отказываются работать по http, а Google учитывает HTTPS как фактор ранжирования с 2014 года. Последний фактор реальный, но слабый, поэтому воспринимайте его как бонус, а не как основную причину перехода.
Шаг 1: Получите SSL-сертификат
Сначала проверьте панель хостинга. Большинство хостингов сейчас выдают бесплатные сертификаты Let’s Encrypt через раздел SSL/TLS или AutoSSL, и у многих такой сертификат уже выпущен, но не используется. Бесплатный сертификат шифрует трафик ровно так же хорошо, как и платный; разница заключается в том, что удостоверяющий центр проверил перед выпуском и что стоит за ним в случае проблем.
| Тип | Что проверяет CA | Срок выпуска | Подходит для |
|---|---|---|---|
| Domain Validation (DV) | Подтверждение того, что вы контролируете домен | Минуты | Блоги, сайты-визитки, большинство небольших сайтов |
| Organization Validation (OV) | Домен плюс зарегистрированную организацию | От 1 до 3 рабочих дней | Корпоративные сайты, разделы для участников, клиентские порталы |
| Extended Validation (EV) | Полную юридическую и операционную проверку компании | От 1 до 3 рабочих дней | Магазины, финансовый сектор, всё, где важна подтверждённая репутация |
Если ваш сайт использует поддомены, wildcard-сертификат покроет их все одним сертификатом. Не уверены, какой тип подходит? SSL Wizard поможет определиться за несколько вопросов, либо вы можете сразу просмотреть сертификаты.
Что нужно учесть независимо от выбора: сертификаты Let’s Encrypt действуют 90 дней и должны автоматически продлеваться примерно за 30 дней до истечения срока. Когда эта автоматизация сбоит — а такое случается — сайт продолжает работать неделями, а затем внезапно становится незащищённым без предупреждения. Убедитесь, что автопродление включено, и проверьте сертификат один раз после ожидаемой даты первого продления.
Шаг 2: Установите сертификат на сервере
- Панель хостинга. Самый быстрый способ. В cPanel раздел SSL/TLS находится в разделе Security. Выпускайте сертификат для основного домена и версии с www, иначе тот, который вы пропустите, вызовет предупреждение о несоответствии имени.
- Certbot на VPS без панели управления. Он выпускает сертификат, настраивает сервер и устанавливает собственный таймер автопродления.
- Вручную для платного сертификата: создайте CSR с помощью генератора CSR или одного из наших более 70 руководств по созданию CSR, пройдите проверку, а затем установите сертификат, ключ и промежуточные сертификаты. У нас есть более 80 руководств по установке SSL, включая cPanel.
Прежде чем продолжить, проверьте результат. Запустите SSL Checker для своего домена. Самая распространённая скрытая проблема — неполная цепочка сертификатов: сайт показывает значок замка в вашем настольном браузере, потому что он уже кэшировал промежуточный сертификат откуда-то ещё, тогда как мобильные браузеры и платёжные шлюзы дают сбой. Проверка это выявит.
Шаг 3: Направьте платформу на её HTTPS-адреса
Рабочий сертификат делает https доступным. Ваш сайт продолжит генерировать http-ссылки, пока вы не укажете ему не делать этого, потому что каждая CMS хранит собственный адрес сайта. Вот где находится эта настройка.
| Платформа | Где находится настройка |
|---|---|
| WordPress | Настройки > Общие, измените и WordPress Address (URL), и Site Address (URL). Начиная с версии 5.7, ядро также переписывает незащищённые URL в вашем контенте, как только оба адреса переведены на https, а раздел «Здоровье сайта» предлагает переключение в один клик |
| Joomla | Система > Общие настройки > Сервер, установите Force HTTPS в значение Entire Site |
| PrestaShop | Shop Parameters > General, запустите проверку HTTPS, установите Enable SSL в значение Yes, затем Enable SSL on all pages, после чего нажмите Save. Второй переключатель остаётся заблокированным до сохранения первого |
| Magento 2 | Stores > Configuration > General > Web, откройте Base URLs (Secure), установите защищённый базовый URL на https, затем установите Use Secure URLs on Storefront и Use Secure URLs in Admin в значение Yes и нажмите Save Config, после чего очистите кэш. Эти две настройки заставляют Magento генерировать https-адреса; только настройка админ-панели принудительно включает редирект, поэтому витрине магазина всё равно понадобится шаг 4 |
| Drupal | В ядре нет соответствующей настройки, и в файле .htaccess нечего включать: закомментированные правила, которые поставляются с Drupal, выполняют редирект между www и без www, а не с http на https. Добавьте правило уровня сервера из шага 4 в тот же файл |
| Shopify, Wix, Squarespace | Ничего делать не нужно. HTTPS включён автоматически, и его нельзя отключить |
Строку про Drupal стоит перечитать дважды, потому что во многих руководствах здесь допускают ошибку. В файле .htaccess Drupal действительно есть закомментированные правила редиректа, поэтому легко предположить, что это правила для HTTPS. Это не так. Вот что там на самом деле находится, и это правило выбирает только между www и без www:
# RewriteCond %{HTTP_HOST} .
# RewriteCond %{HTTP_HOST} !^www. [NC]
# RewriteRule ^ http%{ENV:protossl}://www.%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Обратите внимание на переменную protossl в последней строке: она сохраняет тот протокол, по которому пришёл запрос, поэтому раскомментирование этих правил оставит http-посетителя на http. Вместо этого используйте обычное правило Apache из шага 4.
Если ваша платформа не указана в списке, не переживайте о поиске эквивалентной настройки. Редирект на уровне сервера из следующего шага работает независимо от того, что запущено поверх него.
Шаг 4: Настройте постоянный редирект с HTTP на HTTPS
Теперь ваши страницы отвечают по https, но они по-прежнему отвечают и по http, а все старые ссылки, закладки и проиндексированные URL указывают именно туда. Постоянный редирект решает эту проблему.
Это должен быть 301, а не временный 302. 301 сообщает поисковым системам, что переход постоянный. Google указывает, что 301 и другие постоянные редиректы не приводят к потере PageRank, и это стоит знать, поскольку именно страх потерять позиции в поиске удерживает большинство сайтов на http дольше, чем следовало бы.
На Apache добавьте это ближе к началу файла .htaccess в корне вашего сайта:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
Условие должно содержать значение off, то есть «перенаправлять, когда запрос ещё не защищён». Если написать «on», что встречается на удивление во многих опубликованных примерах кода, правило будет срабатывать только на уже https-запросах и снова перенаправлять их на https, создавая петлю.
В Nginx файла .htaccess не существует. Отредактируйте блок server:
server {
listen 80;
server_name example.com www.example.com;
return 301 https://$host$request_uri;
}
Проверьте конфигурацию командой nginx -t, затем перезагрузите сервер командой systemctl reload nginx.
Если сразу после добавления этого правила вы получаете ошибку ERR_TOO_MANY_REDIRECTS, обычная причина — прокси-сервис, например Cloudflare, установленный в режим Flexible SSL: он общается с вашим сервером по http, в то время как ваш сервер перенаправляет на https, из-за чего запрос перебрасывается между ними по кругу. Установите режим шифрования на Full (strict) и поддерживайте действующий сертификат на источнике (origin).
Шаг 5: Исправьте то, что всё ещё загружается по HTTP
Смешанный контент. Страница, доставляемая по https, но всё ещё загружающая изображение, скрипт или таблицу стилей по http, — это смешанный контент. Браузеры незаметно «повышают» некоторые ресурсы, в основном изображения и медиафайлы, и полностью блокируют другие, из-за чего затронутая страница может открыться совершенно без стилей. Консоль браузера укажет проблемный файл. Наше руководство как исправить смешанный контент подробно описывает диагностику.
Внутренние абсолютные ссылки. Любая ссылка на вашем собственном сайте, записанная как полный http-адрес, по-прежнему указывает на http и теперь требует дополнительного перенаправления при каждом клике. Относительные ссылки не требуют изменений. Этот шаг пропускают практически всегда, и именно он определяет разницу между завершённой миграцией и той, которая просто «работает».
Кэши, CDN и фиды. Очистите кэш страниц и CDN, иначе кэшированная копия http-страницы продолжит показываться и создаст впечатление, что завершённая миграция сломана. Затем проверьте места, куда поиск и замена в базе данных никогда не доберётся: шаблоны писем, счета, товарные фиды и всё, что сторонние сервисы хранят о вашем сайте.
Как убедиться, что всё сработало
Четыре проверки, по порядку.
- Введите ваш http-адрес в браузере и убедитесь, что он перенаправляется на https, а не загружается напрямую.
- Сделайте то же самое для версий вашего домена с www и без www, поскольку сертификат, покрывающий только одну из них, вызовет несоответствие имени на другой.
- Откройте несколько внутренних страниц, а не только главную, и убедитесь, что значок замка сохраняется на каждой из них.
- Затем ещё раз запустите SSL Checker, который выявляет проблемы с цепочкой сертификатов и сроком действия, которые браузер от вас скроет.
Шаг 6: Сообщите поисковым системам
- Добавьте https-ресурс в Google Search Console. http-ресурс не предоставляет данные по https-адресам. Добавьте новый ресурс и оставьте старый, либо используйте ресурс типа «Домен», который охватывает оба протокола одновременно.
- Повторно отправьте карту сайта с https-адресами. Google отмечает, что отправка карты сайта ускоряет обнаружение страниц при переходе.
- Проверьте, что канонические теги указывают на https. Большинство SEO-плагинов обновляют их автоматически при изменении адреса сайта, но убедитесь в этом, проверив исходный код страницы.
- Обновите настройки в аналитике, рекламных платформах и любых сторонних сервисах, которые хранят адрес вашего сайта.
Не используйте инструмент смены адреса. На этом попадаются даже внимательные пользователи, потому что подать заявку на смену адреса кажется логичным шагом. Google классифицирует переход с http на https как перенос сайта с изменением URL, поэтому следуйте руководству Google по переносу сайта. В этом руководстве прямо говорится, что при переходе с HTTP на HTTPS использовать инструмент смены адреса не нужно. Оставьте его для переезда на действительно другой домен.
Чего ожидать после перехода
Сколько времени занимает работа. На управляемом хостинге, где сертификат уже выпущен, — около пятнадцати минут. Выпуск бесплатного сертификата и настройка платформы — полчаса. Платный сертификат добавляет время на ожидание проверки: минуты для Domain Validation, от одного до трёх рабочих дней для Organization или Extended Validation. Исправление смешанного контента — переменная часть, зависящая от того, сколько вашего контента содержит жёстко прописанные ссылки.
Сколько времени занимает у Google. Дольше, чем сама работа. Согласно рекомендациям Google по переносу сайтов, для сайта среднего размера перенос большинства страниц в индексе занимает несколько недель, а для крупных сайтов — дольше. В этот период количество показов будет разделено между http- и https-ресурсами, а позиции в поиске будут колебаться. Это ожидаемое поведение при переносе сайта, а не признак того, что что-то сломалось.
Как только https стабильно проработает какое-то время, рассмотрите внедрение HSTS, которая указывает браузерам полностью отказываться от обычного http для вашего домена и устраняет разрыв между первым запросом и редиректом. Сначала не включайте директиву preload: её сложно отменить, и она сделает недоступным любой поддомен, всё ещё работающий по http.
Если что-то всё ещё работает неправильно, руководства по устранению ошибок SSL помогут разобраться с конкретными кодами ошибок браузера.
Можно ли вернуться с HTTPS на HTTP?
Технически да, убрав редирект и вернув старые URL-адреса сайта. На практике почти никогда не следует этого делать. Это второй перенос сайта, с повторным циклом изменений в индексе, а предупреждения браузера сразу же вернутся, что после октября 2026 года означает предупреждение-заглушку для большинства посетителей. Если вы включили HSTS, браузеры будут отказываться работать с http для вашего домена до истечения срока действия политики, поэтому откат даже не сработает чисто.
Единственное типичное исключение — локальная разработка, где самоподписанный сертификат или обычный http на машине, к которой никто другой не имеет доступа, — это нормально. Если работающий сайт ведёт себя некорректно на https, причина почти всегда кроется в сертификате, смешанном контенте или петле редиректов, и исправить одну из этих проблем гораздо дешевле, чем отменять миграцию.
Часто задаваемые вопросы
Установите SSL-сертификат на сервере, измените URL-адреса своего сайта с http на https в настройках платформы, добавьте редирект 301, чтобы старые http-ссылки продолжали работать, исправьте всё, что всё ещё загружается по http, а затем добавьте https-ресурс в Google Search Console и повторно отправьте карту сайта. На большинстве сайтов эта работа занимает менее часа.
Нет. HTTPS — это HTTP, передаваемый через TLS-соединение, и такое соединение невозможно установить без сертификата, которому доверяет браузер. Не существует настройки, плагина или редиректа, которые создали бы https без него. Что вы можете сделать — это получить сертификат бесплатно: большинство хостингов выдают бесплатные сертификаты Let’s Encrypt, а на сервере, который вы контролируете, это можно сделать с помощью Certbot из командной строки.
Не сам по себе. Установка сертификата делает https доступным, но не останавливает работу http. Некоторые платформы настраивают редирект после включения соответствующей настройки, а некоторые хостинги добавляют редирект самостоятельно, но это стоит проверить, а не предполагать. Введите ваш http-адрес в браузере: если он не перенаправляется на https, добавьте правило уровня сервера из шага 4.
Обычно работа занимает от пятнадцати минут до часа, в зависимости от того, существует ли уже сертификат и сколько у вас смешанного контента. Получение самого сертификата происходит мгновенно для Domain Validation и занимает от одного до трёх рабочих дней для Organization или Extended Validation. После этого Google требуется несколько недель, чтобы перенести большинство страниц в своём индексе для сайта среднего размера, и дольше для крупных сайтов.
Не навсегда, при условии что каждый http-адрес перенаправляется через 301 на соответствующий https-адрес. Google заявляет, что постоянные редиректы не приводят к потере PageRank. Ожидайте колебаний в течение нескольких недель, пока Google повторно сканирует сайт, и ожидайте, что показы будут разделены между вашими http- и https-ресурсами в Search Console в этот период. Устойчивое снижение позиций почти всегда объясняется пропущенными редиректами, а не самим HTTPS.
Нет, и Google прямо об этом заявляет. Переход с http на https следует руководству Google по переносу сайта с изменением URL, и в этом руководстве указано, что при переходе с HTTP на HTTPS использовать инструмент смены адреса не нужно. Оставьте этот инструмент для переезда на действительно другой домен.
Протокол — да. Сертификат тоже может быть бесплатным, через Let’s Encrypt или бесплатный SSL от вашего хостинга. Платные сертификаты предоставляют то, чего нет у бесплатных: гарантию, подтверждённые данные организации внутри сертификата при OV или EV, более простое покрытие поддоменов с помощью wildcard, более длительные сроки действия с меньшим количеством продлений, а также поддержку в случае проблем с выпуском.
Используете конкретную платформу? У нас есть подробные руководства для WordPress, Joomla и PrestaShop.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

