Вводная
Иногда SSL “установлен” только формально. Панель хостинга показывает активный сертификат, но браузер всё равно ругается. Причина может быть не в самом сертификате, а в цепочке редиректов, старых ссылках внутри CMS, подключении картинок по HTTP или конфликте между прокси и сервером.
Симптомы
Симптомы обычно плавающие: главная открывается нормально, а внутренняя страница показывает предупреждение; с www работает, без www нет; после входа в админку начинается redirect loop; форма не отправляется из-за mixed content; рекламная ссылка ведёт на HTTP-версию.
Что проверяется
- на какой домен выпущен сертификат и есть ли в нём www/без www
- полная ли цепочка сертификата отдаётся сервером
- нет ли разных правил редиректа в nginx/apache/.htaccess/CMS
- какой адрес задан как основной URL сайта
- есть ли картинки, скрипты, формы и iframe по HTTP
- не конфликтует ли CDN или reverse proxy с HTTPS на origin
- работает ли продление сертификата автоматически
Ход исправления
Проверка начинается с внешнего запроса к нескольким вариантам адреса: HTTP, HTTPS, www и без www. Затем строится цепочка редиректов. Если она прыгает между схемами или доменами, редиректы приводятся к одному правилу. После этого чистятся внутренние ссылки CMS, проверяется mixed content и тестируются формы. Важно не добавлять ещё одно правило поверх старых, а убрать конфликтующие источники.
Нормальный результат
После исправления все варианты адреса должны приводить к одному HTTPS-домену. Сертификат должен совпадать с доменом, браузер не должен показывать предупреждений, а формы и внешние ресурсы должны работать без блокировок безопасности.
Вывод
SSL — это не только кнопка “выпустить сертификат”. Для пользователя важна итоговая цепочка: какой адрес он открыл, куда его перенаправили, что реально загрузилось на странице и доверяет ли этому браузер.