.htaccess: Принудительный 301 редирект на HTTPS, заголовок HSTS и Security Headers
Готовый код .htaccess для принудительного перенаправления с HTTP на HTTPS (301), включение Strict-Transport-Security (HSTS), X-Frame-Options и CSP.
Интерактивный генератор под ваши параметры
Параметры подставляются в код в реальном времени
/var/www/example.com/public_html/.htaccess
# /var/www/example.com/public_html/.htaccess
RewriteEngine On
# 1. Принудительный 301 редирект на HTTPS
RewriteCond %{HTTPS} off [OR]
RewriteCond %{HTTP:X-Forwarded-Proto} !https
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
# 2. Заголовки безопасности и HSTS (Strict-Transport-Security)
<IfModule mod_headers.c>
# HSTS на 1 год включая поддомены и preload список
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
# Защита от Clickjacking
Header always set X-Frame-Options "SAMEORIGIN"
# Защита от MIME-sniffing
Header always set X-Content-Type-Options "nosniff"
# Защита от XSS атак
Header always set X-XSS-Protection "1; mode=block"
# Политика передачи Referrer
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>
Разбор ключевых директив конфигурации
Техническое обоснование директив и их прямое влияние на процессор (CPU), оперативную память (RAM) и дисковый ввод-вывод (NVMe I/O).
| Директива / Блок | Рекомендуемое значение | Зачем нужно и системное влияние (CPU / RAM / I-O) |
|---|---|---|
Header always set Strict-Transport-Security |
max-age=31536000; includeSubDomains | Инструктирует браузер принудительно открывать сайт только по HTTPS, предотвращая MITM-атаки перехвата трафика (SSL Stripping). |
User-agent: * |
* (все поисковые боты) | Базовые инструкции индексации для Яндекса, Google, Bing и Mail.ru. |
Clean-param: ref / utm_source |
clean-param для Яндекса | Указывает Яндексу игнорировать UTM-метки и реферальные хвосты, предотвращая раздувание индекса дублями страниц. |
Header set X-Content-Type-Options |
nosniff | Запрещает браузерам выполнять MIME-sniffing, блокируя вредоносные скрипты, замаскированные под изображения. |
Рекомендуемые системные требования VDS под этот стек
Расчет минимальной и оптимальной конфигурации виртуального сервера для стабильной работы без сбоев.
Оптимальный сайзинг: 1-2 vCPU, 2-4 GB RAM
Расчетная нагрузка: Любой сайт на Apache
1 CPU / 1 GB NVMe
Timeweb Cloud
Рекомендуемые ресурсы
1-2 vCPU /
2-4 GB RAM /
30 GB NVMe
1 vCPU / 1 GB RAM
Selectel
Рекомендуемые ресурсы
1-2 vCPU /
2-4 GB RAM /
30 GB NVMe
Старт 1 GB
Beget
Рекомендуемые ресурсы
1-2 vCPU /
2-4 GB RAM /
30 GB NVMe
Онлайн-утилиты SysKit для проверки этого сервера
Протестируйте корректность применения конфигурации прямо сейчас в один клик.
Частые ошибки при настройке и их решение (FAQ)
Типовые проблемы вебмастеров и сисадминов при внедрении данной конфигурации.
Возникает циклическая переадресация (ERR_TOO_MANY_REDIRECTS) за Cloudflare
В `.htaccess` используйте условие `RewriteCond %{HTTP:X-Forwarded-Proto} !https`, а в панели Cloudflare установите режим SSL «Full (Strict)».
Как проверить корректность robots.txt в Яндексе и Google?
Используйте инструмент «Анализ robots.txt» в Яндекс.Вебмастере и отчет «Файлы Sitemap» в Google Search Console.
Почему после изменения robots.txt страницы остаются в поиске?
Удаление закрытых страниц из индекса поисковиков занимает от 1 до 3 недель по мере повторного обхода роботами.
Рекомендуемые смежные конфигурации
Дополнительные рецепты и калькуляторы для полной оптимизации данного серверного стека.