DNS и SSL простыми словами: почему сайт может быть недоступен
Как домен находит сервер, где участвует сертификат и почему сайт может не открываться после переноса, изменения записей или продления.

Чтобы открыть сайт, браузер сначала узнает IP-адрес домена через DNS, устанавливает защищенное соединение и только затем запрашивает страницу у сервера. Ошибка на любом из этих этапов выглядит как «сайт не работает», хотя приложение и база данных могут быть полностью исправны.
Как работает DNS
Домен удобен человеку, а сеть использует IP-адрес. DNS-зона содержит записи, которые связывают имя с сервером и другими сервисами.
Основные записи:
A— IPv4-адрес;AAAA— IPv6-адрес;CNAME— другое доменное имя;MX— почтовые серверы;TXT— подтверждения и служебные политики;NS— серверы, управляющие зоной.
Когда NS указывают на одного провайдера, а записи редактируют у другого, изменения не влияют на интернет. Поэтому сначала проверяют фактическое делегирование.
Почему изменения видны не сразу
DNS-ответы кэшируются. В записи задается TTL — срок, в течение которого резолвер может использовать старое значение. После смены IP часть пользователей некоторое время будет приходить на прежний сервер.
Перед переносом TTL обычно уменьшают заранее, а старый сервер оставляют доступным на переходный период. Нельзя рассчитывать на мгновенное переключение всех сетей.
Типовые ошибки DNS
- домен истек или заблокирован;
- указаны неправильные NS;
- изменена неактивная DNS-зона;
Aведет на старый сервер;- забыта запись для
www; AAAAведет на неработающий IPv6;- создан конфликтующий
CNAME; - удалены почтовые записи при переносе;
- поддомен не добавлен в конфигурацию сервера.
Ответ можно сравнить через публичные резолверы и инженерные инструменты сайта. Разные ответы из разных сетей часто указывают на кэш или незавершенное изменение.
Что делает SSL-сертификат
Сертификат подтверждает доменное имя и позволяет браузеру установить HTTPS-соединение. Он имеет срок действия, список имен и цепочку доверия до центра сертификации.
Браузер покажет ошибку, если:
- срок истек;
- сертификат выпущен для другого домена;
- сервер не отдает промежуточную цепочку;
- системное время неверно;
- используется недоверенный сертификат;
- соединение перехватывается;
- сертификат уже обновлен на диске, но веб-сервер не перечитал конфигурацию.
Почему после переноса открывается чужой сертификат
Один сервер может обслуживать много доменов. Если новый домен не добавлен в virtual host или запрос приходит на неправильный IP, сервер отдает сертификат первого подходящего сайта. Это означает, что DNS и конфигурация сервера не согласованы.
Проверьте одновременно:
- Какой IP возвращает домен.
- Есть ли домен в конфигурации веб-сервера.
- Какой сертификат привязан к этому имени.
- Открыты ли порты
80и443. - Не завершается ли TLS на CDN или прокси.
Автоматическое продление
Автоматизация выпуска сертификата требует доступности домена и корректного challenge. Продление может перестать работать после смены DNS, закрытия порта, изменения пути проверки или превышения лимита запросов.
Мониторинг должен предупреждать заранее, а не в день истечения. После продления проверяется не только новый файл, но и сертификат, который реально получает внешний клиент.
CDN и обратный прокси
При использовании CDN существует несколько соединений: пользователь — CDN и CDN — исходный сервер. Сертификат может быть исправен на внешнем уровне, но просрочен на origin, из-за чего CDN показывает 502 или собственную ошибку TLS.
Нужно понимать, где завершается HTTPS, какой режим проверки origin используется и кто обновляет каждый сертификат.
Порядок диагностики
- Проверить срок домена и фактические NS.
- Получить
AиAAAAиз нескольких резолверов. - Сравнить IP с нужным сервером.
- Проверить доступность портов.
- Посмотреть сертификат: имена, срок и цепочку.
- Проверить virtual host и редиректы.
- Только после этого переходить к приложению.
Полный аварийный путь описан в статье «Сайт перестал работать», а постоянный контроль — в материале о мониторинге доступности.
Что не стоит делать
- одновременно менять NS и все записи без сохраненной зоны;
- удалять старый сервер сразу после переключения;
- выпускать сертификат многократно, не устранив challenge;
- отключать проверку сертификата между прокси и origin;
- оставлять рабочую
AAAA, если IPv6 не настроен; - считать локальный файл сертификата доказательством внешней работы.
Профильная страница поддержки серверов, DNS и SSL объединяет эти элементы с доменами, хостингом и резервными копиями.
Частые вопросы
Почему сайт открывается с мобильного интернета, но не из офиса?
Офисный DNS или прокси может хранить старый ответ. Сравните IP, очистите локальный кэш и проверьте настройки корпоративной сети. Не меняйте публичную зону, пока не подтверждено расхождение.
Можно ли ускорить обновление DNS?
Уменьшить TTL нужно до изменения. После публикации можно очистить только собственные кэши; чужие резолверы обновятся по правилам TTL.
Почему сертификат новый, а браузер видит старый?
Запрос может попадать на другой сервер, CDN или процесс веб-сервера не перечитал файл. Проверяйте сертификат снаружи для конкретного домена и IP.
Нужен ли отдельный сертификат для каждого поддомена?
Можно использовать отдельные сертификаты, сертификат с несколькими именами или wildcard. Выбор зависит от инфраструктуры и способа проверки владения доменом.



