Маркетолог купил платный SSL на shared: в панели вставили только.crt, без.ca-bundle - браузер пишет "Соединение не защищено", оплата падает с Socket connection error. По запросу "ssl сертификат битрикс" половина статей ведёт в облачную CRM, а не в CMS на вашем хостинге. Ниже - вечерний чек-лист: сервер (LE / CSR+chain / BitrixVM) - админка "Сайты" - редирект без петли LocalRedirect - проверка замка, SSL Labs и тест оплаты.
SSL (TLS) шифрует связь браузера с сайтом - как запечатанный конверт. Сначала выпустите сертификат на сервере с полной цепочкой CA. Затем в CMS включите https, настройте 301 с http:// через SetEnvIf за прокси и уберите http-ресурсы. Финал: замок без mixed content, SSL Labs grade A+, stream_socket_client к платёжному шлюзу возвращает OK.
Bitrix24 - CRM и портал для задач, не сайт на вашем домене. Гайд для коробочной CMS на хостинге или BitrixVM. Если проект только стартует, начните с создания сайта для бизнеса и выбора хостинга под Битрикс.
В 2026 году сроки изменились: Let's Encrypt в BitrixVM живёт ~90 дней с авто-продлением, платные DV - до 199-200 дней с 15.03.2026. Ниже пять блоков: выбор сертификата, установка на сервере, настройка CMS, редирект и проверка.
Выберите сертификат: LE, хостинг или платный DV с CSR
DV-сертификат (Domain Validation - проверка только владения доменом) хватает для визитки, каталога и типового интернет-магазина. EV с "зелёной строкой" сейчас почти не даёт практической выгоды малому бизнесу.
| Источник | Срок | Кому подходит | Нюанс 2026 |
|---|---|---|---|
| Let's Encrypt в BitrixVM 7.2+ | ~90 дней, авто-продление | VPS/VDS с root | Порт 80 для HTTP-01; до 5 ошибок выпуска в час |
| SSL "в один клик" у хостера | Зависит от тарифа | Shared без root | Уточните автопродление в панели |
| Платный DV через CSR | До 199-200 дней с 15.03.2026 | Корпоративная политика, wildcard | Нужны.crt +.key +.ca-bundle - иначе "недоверенный" замок |
На shared-тарифе у проверенного провайдера, например Beget, часто хватает кнопки Let's Encrypt в разделе SSL. Делайте: перед выпуском сделайте бэкап bitrix/ и базы. Не делайте: не жмите "выпустить" десять раз подряд при ошибке DNS - сработает лимит 5 неудачных проверок в час на домен.
Установите сертификат на BitrixVM: меню 8 → 3
На BitrixVM сертификат ставится через консольное меню, без ручной правки nginx - если следовать официальной цепочке.
- Let's Encrypt: 8 Manage pool web servers → 3 Configure certificates → 1 Let's Encrypt. Укажите домен, www и без www, email на домене. DNS A-запись должна указывать на сервер, порт 80 открыт снаружи.
- Свой платный сертификат: 8 → 3 → 2 Configure own certificate. Укажите полные пути к privkey.pem, cert.pem и chain.pem (например /home/bitrix/ssl/). При перевыпуске CA - ручной re-import.
- После установки откройте https://ваш-домен.ru в браузере - замок без предупреждений.
- Перейдите в CMS: Настройки → Настройки продукта → Сайты - протокол https, домен без http:// в начале.
- В "Главном модуле" URL сайта - только домен, без протокола и слэша на конце.
- Для интернет-магазина включите обязательный HTTPS на checkout в модуле "Интернет-магазин".
- Очистите кэш: "Настройки → Производительность" и сброс CDN, если используете.
Делайте: после смены протокола откройте админку по https://. Не делайте: не правьте только nginx и забывайте "Сайты" в CMS - ссылки в письмах останутся на http.
Сгенерируйте CSR и соберите цепочку.ca-bundle на shared
Типичная ошибка на shared: в панель загружают только.crt, без промежуточных сертификатов. Браузер показывает "недоверенный", а PHP не может установить SSL-соединение с платёжным шлюзом.
CSR → установка:
Панель хостинга → CSR → заказ у CA → .crt + .ca-bundle → Certificate + Key + Chain в ISPmanager → SSL на домене
- В ISPmanager, cPanel или Plesk откройте SSL/TLS → "Сгенерировать CSR". Укажите домен, организацию, город. Сохраните приватный ключ (.key) - он остаётся на сервере.
- Отправьте текст CSR в CA (Reg.ru, LeaderSSL и т.д.) → подтвердите домен через email или DNS.
- Получите письмо с двумя файлами: Certificate (.crt) и CA Bundle (.ca-bundle) - промежуточный + корневой сертификаты подряд.
- В панели выберите "Добавить существующий сертификат": вставьте CRT, Private Key (от CSR) и CABUNDLE в поле Certificate chain.
- Привяжите сертификат к сайту - www и без www. Включите SSL/TLS для домена.
- В CMS повторите шаги "Сайты" и "Интернет-магазин" из предыдущего блока.
Делайте: проверьте, что chain содержит промежуточный CA - без него SSL Labs покажет "Chain issues". Не делайте: не склеивайте только.crt - оплата через stream_socket_client часто падает именно из-за неполной цепочки.
Настройте редирект HTTP→HTTPS без петли LocalRedirect
301-редирект - постоянное перенаправление http:// на https://. Битрикс использует LocalRedirect; если сервер за балансировщиком "не видит" HTTPS, получается ERR_TOO_MANY_REDIRECTS.
- BitrixVM: меню 8 → 5 "Change a site's https settings" - серверный редирект без ручного.htaccess (урок BitrixVM).
- nginx: на порту 80 - return 301 https://$host$request_uri; на 443 - ssl_certificate и ssl_certificate_key.
- Apache за прокси/CDN: полный фрагмент.htaccess ниже - SetEnvIf сообщает PHP, что соединение уже https.
- Альтернатива: ключ https в /bitrix/.settings.php или proxy_set_header X-Forwarded-Proto $scheme в nginx (разбор LocalRedirect).
- Тестируйте редирект в инкognito и после входа в личный кабинет - петля часто проявляется только на формах.
SetEnvIf X-Forwarded-Proto "^https$" HTTPS=on
RewriteEngine On
RewriteCond %{HTTP:X-Forwarded-Proto} !https
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
Делайте: один уровень редиректа - nginx ИЛИ.htaccess ИЛИ BitrixVM 8→5. Не делайте: не включайте одновременно редирект в nginx,.htaccess и php_interface - тройная цепочка даёт петлю.
Проверьте замок, SSL Labs, оплату и Вебмастер
Mixed content - когда https-страница подгружает картинки или скрипты по http://. Браузер снимает "полный" замок. Найти помогает F12 → Console → фильтр Mixed Content.
- Откройте главную, каталог, карточку и корзину - замок без предупреждений в Chrome и Firefox.
- Запустите SSL Labs Server Test для вашего домена. Цель: grade A или A+, Chain issues: None.
- В PHP-консоли Битрикс выполните тест исходящего SSL-соединения к платёжному шлюзу:
$res = stream_socket_client('ssl://payment.yandex.net:443', $errno, $errstr, 30);
if (!$res) { echo "ОШИБКА: $errno - $errstr\n"; } else { echo "OK\n"; }
- Если stream_socket_client падает, а замок в браузере есть - проверьте.ca-bundle и fullchain на сервере.
- Отправьте тестовый заказ - формы и AJAX не должны падать.
- Замените http:// на https:// или относительные пути (/upload/...) в шаблонах, контенте, фидах 1С и маркетплейсов.
- Обновите sitemap и robots.txt (Sitemap: https://...). В Яндекс Вебмастере задайте главное зеркало https:// (SEO-настройки Битрикс).
- После двух недель стабильной работы можно добавить HSTS. Платный SSL - напоминание за 30 дней до истечения (199-200 дней с 15.03.2026).
Примеры проектов с HTTPS - в портфолио. Петля редиректов или ошибка оплаты - напишите нам, разберём цепочку CA и CMS. Полный чек-лист после запуска - в отдельной статье.
Автор: Максим Мольков, разработчик 1С-Битрикс.
Источники: официальная документация 1С-Битрикс (dev.1c-bitrix.ru) и практика внедрений на CMS.
Частые вопросы
Нужен ли платный SSL для сайта на Битрикс?
Для визитки и типового интернет-магазина хватает Let's Encrypt или DV от хостера. Платный имеет смысл при корпоративной политике или wildcard на множество поддоменов. При платном - обязательно CSR и полная цепочка.ca-bundle.
Как проверить SSL через SSL Labs?
Откройте ssllabs.com/ssltest, введите домен и дождитесь отчёта. Проверьте Chain issues: None и grade A или A+. Если есть проблемы с цепочкой - пересоберите fullchain из.crt и.ca-bundle в панели хостинга.
Что такое mixed content и как его убрать?
Mixed content - http-ресурсы на https-странице. Откройте F12, найдите предупреждения Mixed Content, замените http:// на https:// или относительные пути. Часто виноваты старые абсолютные ссылки в шаблоне или контенте статей.
Как настроить редирект без ERR_TOO_MANY_REDIRECTS?
На BitrixVM: меню 8 → 5. На Apache за прокси добавьте SetEnvIf X-Forwarded-Proto в.htaccess. Альтернатива: ключ https в.settings.php или proxy_set_header в nginx. Не включайте редирект одновременно в nginx,.htaccess и PHP.
Let's Encrypt не выпускается - что проверить?
DNS A-запись на ваш сервер, порт 80 открыт снаружи для HTTP-01. Не превышайте 5 неудачных попыток в час - при лимите подождите и исправьте DNS. В BitrixVM: 8 → 3 → 1, email на домене обязателен.
Оплата падает с Socket connection error - что делать?
Запустите stream_socket_client('ssl://payment.yandex.net:443') в PHP-консоли. Если ошибка - проверьте.ca-bundle и fullchain на сервере, затем SSL Labs. Часто лечится установкой промежуточного CA, а не правкой модулей CMS.
Это про CMS или облачную CRM?
Статья про 1С-Битрикс: Управление сайтом - корпоративный сайт или магазин на вашем хостинге. Облачная CRM-платформа - другой продукт с иными разделами настроек и другой логикой HTTPS.