TLS 1.2 и TLS 1.3 — две версии протокола, который защищает современный HTTPS. Обе всё ещё широко встречаются, но TLS 1.3 был спроектирован проще, быстрее и с более современным набором криптографических решений.
TLS — не SSL в буквальном смысле
Мы по привычке говорим «SSL-сертификат», но современные HTTPS-соединения используют TLS.
Что делает TLS
- шифрует данные;
- проверяет подлинность сервера через сертификат;
- защищает целостность соединения.
TLS 1.2
Версия долго была основой HTTPS и до сих пор широко поддерживается.
TLS 1.3
Более новая версия убрала множество устаревших вариантов и упростила handshake.
Почему TLS 1.3 быстрее
Для установления защищённого соединения требуется меньше обменов между клиентом и сервером.
На соединениях с большой задержкой это особенно полезно.
Меньше старой криптографии
TLS 1.3 намеренно исключил ряд старых алгоритмов и режимов, которые усложняли безопасную конфигурацию.
Нужно ли отключать TLS 1.2
Не обязательно.
Для обычного публичного сайта разумно сохранять совместимость с современными клиентами, если TLS 1.2 настроен безопасно.
А TLS 1.0 и 1.1?
Для современного публичного веба эти старые версии уже считаются устаревшими и обычно не должны быть основой конфигурации.
Как проверить поддерживаемую версию
TLS 1.2:
openssl s_client \
-connect example.com:443 \
-servername example.com \
-tls1_2
TLS 1.3
openssl s_client \
-connect example.com:443 \
-servername example.com \
-tls1_3
Если TLS 1.3 не работает
Возможные причины:
- старая версия OpenSSL;
- старая серверная библиотека;
- конфигурация сервера;
- старый proxy/CDN;
- особенности клиента.
Сертификат не определяет версию TLS
Это разные элементы.
Один и тот же сертификат может использоваться при TLS 1.2 и TLS 1.3, если всё остальное совместимо.
Cipher suites
В TLS 1.2 выбор наборов шифров значительно сложнее. В TLS 1.3 набор допустимых решений стал компактнее.
0-RTT
TLS 1.3 имеет механизм ранних данных для повторных соединений, но его использование требует понимания рисков повторного воспроизведения запросов.
Нужно ли обычному владельцу сайта вручную выбирать десятки cipher
Чаще всего лучше использовать актуальные рекомендации вашей платформы, nginx/CDN/хостинга, чем собирать криптографическую конфигурацию из случайных старых статей.
Почему старый телевизор перестал открывать сайт
Очень старое устройство может не поддерживать современный TLS или актуальные центры сертификации.
Как NexIP помогает
SSL/TLS-проверка может показывать, какие версии протокола принимает сервер и нет ли очевидно устаревших настроек.
FAQ
TLS 1.3 обязательно включать?
Для современного сайта это желательно при поддержке вашей инфраструктурой.
TLS 1.2 небезопасен?
Корректно настроенный TLS 1.2 всё ещё применяется. Опасность часто связана с устаревшими настройками, а не только с номером версии.
SSL 3.0 — это TLS 1.3?
Нет. Это совершенно разные поколения протоколов.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Как узнать срок действия SSL-сертификата
Как проверить срок SSL/TLS-сертификата: notBefore, notAfter, OpenSSL, curl, ACME, автоматическое продление и мониторинг истечения.
ЧитатьЧто такое SSL-сертификат
Полное руководство по SSL/TLS: как работает HTTPS, сертификаты, SAN, wildcard, цепочка доверия, SNI, OpenSSL и диагностика через NexIP.
ЧитатьПочему браузер пишет «Подключение не защищено»
Сообщение «Подключение не защищено» не обязательно означает, что сайт заражён или вас прямо сейчас взламывают. Оно означает, что браузер не смог нормально подтвердить защищённость HTTPS-соединения. Причин несколько — от банально…
ЧитатьСертификат SSL не соответствует домену: почему так бывает
Ошибка «сертификат не соответствует имени сайта» означает буквально то, что написано: браузер подключился к серверу, получил сертификат, но не нашёл в нём домен, который пользователь открыл. Простой пример Открываем: api.example.com а…
Читать