Перейти к содержимому

SSL сертификаты

ONREZA автоматически выпускает и обновляет SSL сертификаты для всех custom domains.

  1. Вы добавляете домен в ONREZA
  2. DNS настраивается и проверяется
  3. ONREZA запрашивает сертификат у Let’s Encrypt
  4. Сертификат устанавливается автоматически
  5. Сертификат обновляется до истечения

ONREZA использует Let’s Encrypt — бесплатный центр сертификации:

  • Доверенный всеми браузерами
  • Автоматическое обновление каждые 60 дней
  • Поддержка wildcard сертификатов
СтатусОписание
PendingОжидает проверки DNS
IssuingЗапрос сертификата от Let’s Encrypt
IssuedСертификат активен
FailedОшибка выпуска
ExpiredСертификат истёк

Для успешного выпуска сертификата:

  1. DNS Validated — CNAME запись настроена правильно
  2. Домен доступен — сервер отвечает на HTTP запросы
  3. Нет блокировок — CAA записи разрешают Let’s Encrypt

ONREZA использует HTTP-01 challenge для проверки владения доменом:

  1. Let’s Encrypt отправляет запрос на http://domain/.well-known/acme-challenge/token
  2. ONREZA отвечает с подтверждением
  3. Сертификат выпускается

Сертификаты обновляются автоматически:

  • Let’s Encrypt сертификаты действуют 90 дней
  • ONREZA обновляет за 30 дней до истечения
  • Нет простоя при обновлении

После выпуска сертификата:

  • HTTP запросы автоматически редиректятся на HTTPS
  • HSTS header включён для безопасности
  • Смешанный контент (HTTP на HTTPS странице) блокируется браузером
  1. Проверьте DNS статус

    DNS должен быть Validated перед выпуском сертификата

  2. Проверьте доступность домена

    Через браузер или инструменты онлайн

  3. Проверьте CAA записи

    Используйте онлайн-инструменты для проверки DNS записей

    Если есть CAA записи, добавьте Let’s Encrypt:

    example.com. CAA 0 issue "letsencrypt.org"
  4. Подождите

    Первый выпуск может занять до 10 минут

Let’s Encrypt не смог проверить домен:

  1. Убедитесь что домен указывает на ONREZA (не на другой сервер)
  2. Если используете Cloudflare Proxy — отключите его (серая тучка)
  3. Проверьте что нет firewall блокирующего Let’s Encrypt

Let’s Encrypt имеет лимиты:

  • 50 сертификатов на домен в неделю
  • 5 дублирующих сертификатов в неделю

Подождите и попробуйте позже.

  1. Проверьте что домен всё ещё настроен в ONREZA
  2. Проверьте DNS — он мог измениться
  3. Нажмите Refresh Certificate в настройках

Если браузер показывает предупреждения:

  1. Убедитесь что все ресурсы загружаются через HTTPS
  2. Замените http:// на https:// или используйте //
  3. Проверьте внешние скрипты и стили

Если вам нужен кастомный сертификат (например, EV), обратитесь в поддержку.

Для поддоменов платформы (*.onreza.app) используется wildcard сертификат.

ONREZA поддерживает:

  • TLS 1.3 (рекомендуется)
  • TLS 1.2 (для совместимости)

TLS 1.0 и 1.1 отключены по соображениям безопасности.

Используются современные cipher suites с приоритетом:

  • ECDHE (Forward Secrecy)
  • AES-GCM (производительность)
  • ChaCha20 (для мобильных устройств)

HTTP Strict Transport Security включён:

Strict-Transport-Security: max-age=31536000; includeSubDomains

Это предотвращает downgrade атаки.

Нажмите на замок в адресной строке → View certificate