TLS, SSL и защищённые соединения
Протоколы безопасности TLS (Transport Layer Security) и его предшественник SSL (Secure Sockets Layer) занимают промежуточное положение между транспортным (4) и прикладным (7) уровнями модели OSI. Они обеспечивают шифрование трафика и аутентификацию сторон.
TLS и SSL: в чём разница?
SSL (Secure Sockets Layer) — предшественник TLS (Transport Level Security). Оба протокола предназначены для шифрования TCP-трафика. Сегодня под «SSL» часто по-прежнему имеют в виду TLS, хотя фактически используются версии TLS (1.2, 1.3 и т. д.).
Как работает TLS

TLS работает поверх TCP. Последовательность выглядит так:
- Устанавливается обычное TCP-соединение (трёхсторонний handshake).
- Поверх него выполняется TLS-handshake — дополнительный обмен информацией между клиентом и сервером.
В ходе TLS-handshake стороны обмениваются сертификатами. Сертификат содержит публичный ключ и техническую информацию (подписи, данные об издателе и т. д.). В зависимости от сценария:
- Сертификат может передать только сервер (односторонний TLS — стандартный случай, например, при заходе на любой HTTPS-сайт).
- Или оба участника (взаимный TLS — mTLS, используется в корпоративных back-to-back интеграциях).
Сертификаты нужно валидировать — проверять подписи, срок действия, цепочку доверия. Однако это большая отдельная тема (самоподписанные сертификаты, центры сертификации, проверка цепочек), которая выходит за рамки текущего обсуждения.
После успешного обмена ключами весь последующий трафик шифруется с помощью полученных ключей.
Цена безопасности
TLS-handshake добавляет существенные накладные расходы по сравнению с обычным TCP-соединением:
- Дополнительные сетевые взаимодействия: обмен сертификатами, согласование параметров шифрования.
- Затраты на криптографические операции на обеих сторонах.
В результате, установка TLS-соединения может занимать в 2–3 раза дольше, чем установка чистого TCP-соединения (особенно при первой установке; последующие соединения могут использовать сокращённый handshake за счёт session resumption). Это та цена, которую платят за конфиденциальность и целостность передаваемых данных.
Что значит «защищенное соединение»?

Защищённое соединение — это обычное TCP-соединение, поверх которого был выполнен TLS-handshake. Вся дальнейшая передача данных внутри этого соединения шифруется.
Как это отображается в браузере:
- HTTPS — HTTP поверх TLS (и TCP). Если в адресной строке браузера вы видите
https://— значит, работает TLS. - WSS (WebSocket Secure) — WebSocket поверх TLS. Обозначает то же самое: трафик веб-сокетов шифруется.
Что именно шифруется
TLS работает на уровне между транспортным (4) и прикладным (7). Поэтому все протоколы прикладного уровня, работающие поверх TCP, могут быть зашифрованы с помощью TLS:
- HTTP
- WebSocket
- И другие протоколы уровня 7.
То есть любой трафик, который идёт «сверху», оказывается «завёрнут» в TLS, и его содержимое недоступно для перехвата по пути.
Mutual TLS (mTLS)
Наряду с обычным TLS существует Mutual TLS (mTLS) — двусторонний TLS.
- В обычном TLS сертификат передаёт только сервер (например, когда браузер обращается к сайту Google). Клиент проверяет сертификат сервера, но своего не предоставляет.
- В mTLS обе стороны обмениваются сертификатами. И клиент, и сервер имеют свой сертификат и предъявляют его друг другу.
Где используется: mTLS применяется в корпоративных сценариях, при взаимодействии между серверами разных компаний (back-to-back). В этом случае клиентский сертификат служит не только для шифрования, но и как дополнительный способ авторизации — доступ получают только те клиенты, чьи сертификаты доверенные.
Место TLS в модели OSI
TLS (и его предшественник SSL) находится между транспортным (4) и прикладным (7) уровнями. В разных классификациях его относят к 5-му или 6-му уровню, но в любом случае: он работает поверх TCP, а уже поверх него работают прикладные протоколы (HTTP, WebSocket и др.), трафик которых и шифруется.