Технологии Разработка Дизайн Рост Аналитика
Безопасность и DevOps

Как установить SSL-сертификат на сайт 1С-Битрикс без mixed content?

Пошаговый гайд: Let's Encrypt на хостинге и BitrixVM, настройка https в админке Битрикс, mixed content, проверка замка и связка с 301-редиректом и Вебмастером.

Максим Мольков
6 мин.
Как установить SSL-сертификат на сайт 1С-Битрикс без mixed content?

Маркетолог заказал Let's Encrypt в панели Beget, увидел "SSL установлен", но Chrome предупреждает: в "Настройки → Сайты" поле URL сайта осталось http://shop.example.ru, а в sale.order.ajax прописан AJAX-URL с http://. Сертификат на сервере есть, замок не зелёный - затык в CMS, mixed content или редиректе. За один проход вы выпустите SSL, включите HTTPS в 1С-Битрикс:Управление сайтом и проверите замок на коробочном сайте.

SSL-сертификат (TLS) - цифровой документ, привязывающий домен к публичному ключу и включающий шифрование HTTPS. На 1С-Битрикс:Управление сайтом установка — выпуск или загрузка сертификата, смена «Адреса сайта» на https:// в админке, устранение mixed content и 301 с HTTP. Сегодня проверьте поле URL сайта и откройте сайт по https:// — если замок не зелёный, ищите http:// в шаблонах.

SSL на Битриксе - цепочка: сертификат на хостинге → настройки CMS → редирект http→https → Вебмастер. Большинство гайдов останавливаются на панели и не объясняют, почему корзина грузится по HTTP. Речь про коробочный 1С-Битрикс, не про Bitrix24.

Если платформу только выбираете, смотрите Битрикс или конструктор для бизнеса. Здесь - сайт уже на CMS.

Разберите, что такое SSL и зачем HTTPS на Битрикс

Таблица типов SSL-сертификатов для сайта на 1С-Битрикс: DV, OV/EV, самоподписанный

HTTPS шифрует трафик между браузером и сервером. Для магазина на Битрикс это формы, корзина, cookie и канонический https в индексе. DV (домен проверен) - типовой витринный сайт; OV/EV - для банков и партнёров с жёсткими требованиями.

Сценарий Сертификат Где выпускать
Витрина, блог, каталог DV Let's Encrypt (90 дней) Панель, BitrixVM, Certbot
SLA, логотип УЦ Коммерческий DV/OV Регистратор, загрузка crt+key
Тест без публичного DNS Самоподписанный Только стенд, не прод

Делайте: для прода - признанный УЦ (LE или коммерческий DV). Не делайте: оставлять http:// в публичном адресе после установки на сервере.

Выберите сценарий: shared, BitrixVM или VPS

Схема выбора сценария установки SSL: shared-хостинг, BitrixVM или VPS с Certbot

Перед выпуском: A-запись на хостинг, порт 80 открыт для HTTP-01 LE, бэкап .htaccess. На BitrixVM перед LE отключите IPv6.

Окружение Выпуск SSL
Shared (Beget, ISPmanager) Let's Encrypt в панели
BitrixVM Меню VM: Configure certificates → Let's encrypt
Свой VPS Certbot или ручная загрузка crt/key

Делайте: выпускайте на канонический домен (www или без). Не делайте: LE только на www, если сайт без www.

Схема установки SSL на Битрикс:
Выпуск LE или загрузка crt/key на сервер → https в "URL сайта" CMS → mixed content в шаблонах → 301 http→https (B13) → проверка в Вебмастере и GSC

Выпустите Let's Encrypt на shared-хостинге

Чеклист выпуска Let's Encrypt на shared-хостинге для сайта Битрикс

На shared сертификат ставится в панели. Для коробки часто хватает хостинга у Beget с LE и .htaccess.

  1. Панель: Beget "Сайты" → домен; ISPmanager "WWW-домены" → SSL-сертификаты.
  2. Выберите Let's Encrypt, укажите домен с www и без, подтвердите выпуск (HTTP-01 на порту 80).
  3. Включите "Защищённое соединение" и привяжите сертификат к сайту.
  4. Откройте https://домен - замок до правок в CMS; без смены URL сайта ссылки останутся http://.
  5. Запланируйте автопродление: LE живёт 90 дней (с февраля 2027 классический профиль сократят до 64 дней).
  6. В Reg.ru и аналогах: автоустановка в ЛК для бесплатного SSL или ручная загрузка в ispmanager/cPanel - поля crt, key, chain и галочка "Защищённое соединение".

Делайте: проверьте цепочку CA в браузере. Не делайте: десятки тестовых LE - лимит около 50 на домен в неделю в ISPmanager.

Let's Encrypt в BitrixVM: меню и проверка

  1. SSH → меню VM → Manage pool web servers → Configure certificates → Let's encrypt.
  2. Домены (example.ru и www), email УЦ; перед выпуском отключите IPv6 при ошибках проверки.
  3. После успеха — reload nginx; проверьте срок в /home/bitrix/dehydrated/certs/ и раз в квартал дату (автопродление в VM не всегда срабатывает).
  4. Если сайт за reverse-proxy, в nginx пропишите X-Forwarded-Proto и fastcgi_param HTTPS "on" — без этого Битрикс в PHP может считать запрос http://.

Делайте: держите порт 80 для продления LE. Не делайте: считать, что CMS настроена после VM-меню.

Загрузите платный сертификат: key, crt и chain

  1. Склейте crt и промежуточные CA в fullchain.pem: домен → промежуточный.
  2. В панели загрузите key и pem или в ssl.conf пропишите ssl_certificate и ssl_certificate_key.
  3. Reload веб-сервера; проверьте замок без ошибки цепочки.
  4. Зафиксируйте дату истечения: коммерческий - год, LE - 90 дней.

Делайте: SSL Labs после загрузки. Не делайте: только crt без chain - жёлтый замок на Comodo.

Включите HTTPS в админке Битрикс

  1. Настройки → Настройки продукта → Сайты → Список сайтов → ваш сайт.
  2. Поле "URL сайта" - https://shop.example.ru/ вместо http://.
  3. Магазин → настройки модуля → обязательный HTTPS, если доступно.
  4. Производительность → очистка кэша; проверьте sale.order.ajax и баннеры на http://.
  5. Главная и товар по https:// - в коде страницы нет http://ваш-домен.

Делайте: https в SITE_SERVER_NAME при CSite::Update. Не делайте: только .htaccess без поля URL - письма и RSS с http://.

Типичный кейс из практики: LE в панели Beget с зелёной галочкой, но в админке http://shop.example.ru и абсолютный http в sale.order.ajax - замок появляется только после правки URL сайта и шаблона корзины. Если на каталоге сотни шаблонов с http, иногда лучше заказать аудит на 1С-Битрикс до массового переезда.

Устраните mixed content в шаблонах

«Частично защищено» — типичная ошибка после LE: AJAX или картинки по HTTP на HTTPS-странице. На практике CSP upgrade-insecure-requests в .htaccess не снимает предупреждение — браузер всё равно запрашивает HTTP-ресурс.

  1. F12 → Console → "Mixed Content" и blocked http:// URLs.
  2. Поиск http:// в шаблонах и менеджере файлов; замена на https:// или относительные пути.
  3. sale.order.ajax: PATH_TO_BASKET и AJAX-URL без http://.
  4. Контент в инфоблоках: баннеры и HTML-редактор часто хранят http:// в полях - пересохраните с https или относительными путями.
  5. После правок Console без mixed content; вкладка Security в DevTools покажет все незащищённые источники.

Делайте: правьте URL в шаблоне и БД. Не делайте: только Content-Security-Policy upgrade-insecure-requests в .htaccess - предупреждение mixed content останется.

Редирект http→https по чеклисту

После сертификата и админки http:// и https:// часто живут параллельно. Нужен 301 на канонический HTTPS.

  1. https:// с замком без mixed content - только тогда редирект.
  2. Правило в .htaccess (#Редиректы) или отключение HTTP в VM - полный гайд: 301 редирект в Битрикс.
  3. curl -I http://домен - один 301, Location: https://...; цепочка 301→301→200 даёт ERR_TOO_MANY_REDIRECTS.
  4. Исключите /bitrix/admin/1c_exchange.php из глобального https-редиректа - ночной обмен 1С ломается в петле (детали в B13).

Делайте: один канонический протокол для всего сайта. Не делайте: 302 вместо 301 при постоянном переходе на HTTPS.

Проверьте SSL и связку с Вебмастером

  1. Замок в браузере → срок и издатель сертификата.
  2. "Проверка ответа сервера" в Яндекс Вебмастере для https-URL.
  3. https-свойство в Google Search Console.
  4. После 301 - "Переезд сайта" в Вебмастере; HTTPS влияет на Core Web Vitals.
  5. Календарь продления LE раз в 60 дней - рекомендация Let's Encrypt при 90-дневном сроке.

Делайте: не игнорировать ERR_CERT_DATE_INVALID. Не делайте: переезд в Вебмастере до рабочего https. Например, перед «Переездом сайта» сохраните список http-URL из отчёта «Индексирование» — так проще сверить, что 301 отработал на всех важных страницах.

Автор: Максим Мольков, digital-стратег, автор mv.digital.
Источники: HTTPS на 1С-Битрикс, LE в BitrixVM, переход на HTTPS в Вебмастере, сроки Let's Encrypt.

Частые вопросы

Нужен ли SSL-сертификат для сайта на Битрикс?

Да, для магазина и форм HTTPS обязателен: шифрование, cookie, индексация https. Без https в настройках сайта CMS генерирует http-ссылки даже после установки в панели.

Как проверить SSL-сертификат сайта?

Замок в браузере → "Сертификат" (срок, издатель). Дополнительно SSL Labs. В Вебмастере - "Проверка ответа сервера". curl -I http://домен должен дать 301 на https после редиректа.

Бесплатный Let's Encrypt - надёжен?

Да, DV от признанного УЦ, то же шифрование что коммерческий DV. Срок 90 дней - нужно автопродление. Для витрины LE достаточно; OV/EV - при требованиях банка.

Как установить SSL на Битрикс?

Сертификат на хостинг → URL сайта https:// в админке → кэш → mixed content → 301 с http (гайд B13) → Вебмастер. Это 1С-Битрикс:Управление сайтом, не Bitrix24.

Почему mixed content после SSL?

Картинки, скрипты или sale.order.ajax идут по http:// на HTTPS-странице. Ищите абсолютные http-URL в шаблонах и компонентах. CSP upgrade-insecure-requests не убирает предупреждение.

Что делать с ssl_certificate и Certbot на VPS?

certbot --nginx или --apache пропишет ssl_certificate и ssl_certificate_key в конфиге. Cron для продления. За прокси передайте X-Forwarded-Proto и HTTPS on в fastcgi для PHP.

Автор
Максим Мольков

Автор блога «Всё о Digital»: технологии, разработка, дизайн и рост продуктов. Практические разборы без воды — понятно новичкам, полезно профи.

Вся рубрика