HTTP/2 je postal standard leta 2015, HTTP/3 (ki temelji na QUIC-u) pa je bil dokončno sprejet leta 2022. Večina svetovnega interneta že uporablja oba, vendar mnoga spletna mesta v letu 2026 še vedno delujejo na starem HTTP/1.1. Razlika v zmogljivosti je velika: HTTP/2 omogoča 10–30 % hitrejše nalaganje strani, HTTP/3 pa dodatnih 10–20 % na mobilnih in nestabilnih omrežjih. Poleg tega HSTS zagotavlja, da obiskovalci vedno prispejo prek HTTPS, kar preprečuje napade z znižanjem različice.
Ta priročnik prikazuje, kaj HTTP/2, HTTP/3 in HSTS dejansko počnejo, kako preveriti, ali jih vaše spletno mesto podpira, kako jih omogočiti in kakšne so pasti pred uvedbo v produkcijsko okolje.
HTTP/1.1 v primerjavi s HTTP/2 v primerjavi s HTTP/3 – pomembne razlike
HTTP/1.1 (1997)
- Ena zahteva na TCP povezavo naenkrat (zaporedno).
- Brskalnik običajno odpre 6 vzporednih povezav na gostitelja, kar je sicer rešitev, vendar ima dodatne stroške.
- Ni stiskanja glave – vsaka zahteva ponavlja iste glave.
- Kazen za zakasnitev povratnega prenosa.
HTTP/2 (2015)
- Multipleksiranje — vse zahteve vzporedno prek ene povezave.
- Stiskanje glave HPACK – manj režijskih stroškov.
- Strežniško pošiljanje (zastarelo v Chromu 2022, vendar še vedno obstaja).
- Binarni protokol namesto besedilnega (učinkovito razčlenjevanje).
- Še vedno TCP baza — blokiranje na začetku vrstice, če en paket zamuja.
HTTP/3 (2022)
- Temelji na QUIC namesto na TCP – prilagojenem transportu, ki temelji na UDP.
- Brez blokiranja na začetku linije – izguba paketov ne blokira drugih tokov.
- Nadaljevanje povezave 0-RTT – ponovni poskusi zagotavljajo rokovanje TLS.
- Odlično za mobilna in nestabilna omrežja (samodejno ponovno vzpostavi povezavo, če omrežje spremeni IP).
- Vgrajeno šifriranje – vse je vedno šifrirano (TLS 1.3).
Kako preveriti, kaj podpira vaše spletno mesto
1. Orodja za razvijalce brskalnika
- Odprite spletno mesto v Chromu.
- F12 → zavihek Omrežje.
- Osveži stran.
- Z desno miškino tipko kliknite kateri koli stolpec glave → vklopite Protokol .
- V stolpcu Protokol vidite
h2(HTTP/2),h3(HTTP/3),http/1.1alihttp/2+QUIC.
2. Spletni preizkuševalci
- http3check.net — izrecno preveri HTTP/3
- Test HTTP/2 KeyCDN
- Test strežnika SSL Labs – prikazuje vse protokole + TLS
3. Ukazna vrstica
# Test HTTP/2 curl -I --http2 https://tvojsajt.hr # Test HTTP/3 curl -I --http3 https://tvojsajt.hr # treba curl 7.66+ # Provjeri Alt-Svc header (kaže browser-u da HTTP/3 postoji) curl -I https://tvojsajt.hr || grep -i alt-svcKako omogočiti HTTP/2
Leta 2026 je HTTP/2 privzeti protokol na vseh sodobnih spletnih strežnikih:
- Apache 2.4.17+ : modul
mod_http2. Omogočite ga vhttpd.confsProtocols h2 h2c http/1.1. - Nginx 1.9.5+ :
listen 443 ssl http2;v bloku strežnika. - LiteSpeed : privzeto omogočeno, konfiguracija ni potrebna.
- Caddy : samodejno omogočeno.
Zahteva: omogočen SSL/TLS (HTTP/2 deluje samo prek HTTPS v brskalnikih).
Na gostovanju cPanel (kot je WMD-jev LiteSpeed) – že omogočeno.
Kako omogočiti HTTP/3
HTTP/3 zahteva nekoliko več konfiguracije in pravilo požarnega zidu za vrata UDP 443.
Nginx + QUIC
Nginx podpira HTTP/3 od različice 1.25 (2023). Konfiguracija:
server { listen 443 ssl; listen 443 quic reuseport; http2 on; http3 on; ssl_certificate /path/to/cert.pem; ssl_certificate_key /path/to/key.pem; add_header Alt-Svc 'h3=":443"; ma=86400'; }Požarni zid: dovoli UDP 443 na omrežni plasti.
LiteSpeed (najlažji)
LiteSpeed Enterprise in OpenLiteSpeed imata vgrajen QUIC. Privzeto omogočeno, če uporabljate QUIC.cloud CDN – deluje samodejno.
Na gostovanju WMD LiteSpeed je HTTP/3 aktiven takoj po namestitvi.
Apache + HTTP/3
Apache nima izvorne podpore za HTTP/3 2026. Rešitev: za prekinitev HTTP/3 postavite Nginx pred Apache (obratni proxy).
Cloudflare
Če pred svojim spletnim mestom uporabljate Cloudflare, se HTTP/3 omogoči z enim samim klikom na nadzorni plošči (Omrežje → HTTP/3 (s QUIC) → VKLOPLJENO). Spletno mesto samodejno prejme HTTP/3 na robu omrežja, tudi če izvorni strežnik tega ne podpira.
HSTS – kaj je to in zakaj ga potrebujete
HTTP Strict Transport Security (HSTS) je glava HTTP, ki brskalniku sporoča: »za to domeno vedno uporabi HTTPS, nikoli HTTP – tudi če uporabnik klikne povezavo http://« .
Brez HSTS uporabnik, ki v brskalnik vnese tvojsajt.hr , preide na HTTP, strežnik pa izvede preusmeritev 301 na HTTPS. Ta posamezna zahteva HTTP je ranljiva za napad MITM (napad znižanja različice) – napadalec jo lahko prestreže in preusmeri na lažno spletno mesto HTTPS.
S HSTS si brskalnik zapomni, da spletno mesto podpira samo HTTPS, in zavrne dostop do HTTP, ne glede na to, kaj uporabnik vnese.
Kako omogočiti HSTS
Apači
# U .htaccess ili Apache config Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains" Nginx
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;Vtičnik za WordPress
Vtičnik HSTS ali Wordfence/Solid Security ponuja preklopnik HSTS v grafičnem uporabniškem vmesniku.
Cloudflare
V nadzorni plošči: SSL/TLS → Edge Certificates → HTTP Strict Transport Security (HSTS) → Omogoči.
Parametri HSTS
-
max-age=31536000— koliko sekund si brskalnik zapomni (year = 31536000). -
includeSubDomains– velja tudi za vse poddomene (npr.blog.tvojsajt.hr). -
preload— kandidat za seznam prednapetosti HSTS (glej spodaj).
Seznam prednalaganja HSTS – kdaj in kdaj NE
Seznam prednalaganja HSTS je seznam domen v Chromiumu (in drugih brskalnikih), ki so vedno HTTPS, tudi ob prvem obisku. Hitrejše od HSTS, ki temelji na glavi.
Za ponovno polnjenje potrebujete:
- Imejte glavo HSTS z
max-age=31536000+includeSubDomains+preload. - Vse poddomene morajo podpirati samo HTTPS.
- Prijavite se na hstspreload.org .
Pozor : ko ste enkrat na seznamu za prednalaganje, traja 3–6 mesecev, da se v celotnem ciklu izdaje Chroma odstrani. Če boste kdaj potrebovali HTTP (npr. za poddomeno za razvijalce), ga ne nalagajte prednaloženo .
Priporočilo 2026: za začetek vključite glavo HSTS z največjo starostjo 6 mesecev (15768000), po enem mesecu testiranja pa povečajte na eno leto. Predhodno naložite le, če ste 100 % prepričani, da rezervnega HTTP ne boste nikoli potrebovali.
Vpliv na uspešnost – realističen
Tipična WordPress spletna stran, mobilna povezava 4G:
| Protokol | TTFB | Skupno nalaganje strani | Razlika |
|---|---|---|---|
| HTTP/1.1 | ~350 ms | ~3,2 s | izhodiščna vrednost |
| HTTP/2 | ~280 ms | ~2,4 s | -25 % |
| HTTP/3 | ~220 ms | ~1,9 s | -40 % |
Številke so okvirne – razlikujejo se glede na število virov, geografsko oddaljenost od strežnika in omrežje odjemalca.
Pasti in pogoste napake
- HTTP/2 zahteva veljaven SSL — Let's Encrypt V redu, samopodpisano potrdilo ne deluje v produkcijskih brskalnikih.
- HTTP/3 išče UDP 443 odprt v požarnem zidu – nekateri ponudniki internetnih storitev/požarni zidovi podjetij to blokirajo.
- Prednapetost HSTS je enosmerna – premislite, preden dodate.
- HSTS brez SSL = spletno mesto ni na voljo – če je HSTS omogočen in SSL poteče, brskalnik blokira obiske (dobra varnost, vendar se zavedajte tveganja).
- Funkcija Server push (HTTP/2) je v Chromu od leta 2022 zastarela. Nanjo se ne zanašajo.
Kaj zagotavlja pristop WMD
- Privzeta nastavitev LiteSpeed Enterprise — HTTP/2 + HTTP/3 (QUIC) aktivna takoj po namestitvi.
- Samodejno šifrirajmo SSL – predpogoj za HTTP/2 in HSTS.
- Preklop HSTS v cPanelu (z enim klikom) ali prek vtičnika LiteSpeed Cache.
- QUIC.cloud CDN neobvezno — HTTP/3 na robu omrežja po vsem svetu.
- Ocena SSL Labs A+ s privzetimi nastavitvami.
Pogosto zastavljena vprašanja
Ali moram ročno omogočiti HTTP/3, če uporabljam Cloudflare?
Ne, Cloudflare to na robu omrežja naredi samodejno. Vaš izvor lahko ostane HTTP/2 – CF pretvori v HTTP/3 za vsakega obiskovalca.
Bo HTTP/3 kaj pokvaril?
Redko. Brskalniki imajo samodejno vrnitev na HTTP/2, če HTTP/3 ne deluje. V najslabšem primeru: nekaj % uporabnikov dobi HTTP/2 namesto HTTP/3.
Kaj pa WebSockets in HTTP/3?
WebSockets privzeto obstajajo samo prek HTTP/1.1. WebTransport (izvorni API HTTP/3) je alternativa, vendar še vedno v razvoju. Za večino primerov uporabe WebSockets prek HTTP/1.1 še vedno delujejo brezhibno.
Prednapetost HSTS – kako se po potrebi vrnem v prvotno stanje?
Zahtevo za odstranitev lahko oddate na spletni strani hstspreload.org. Cikel odstranitve v Chromu traja 3–6 mesecev. Poleg tega bo posodabljanje različice brskalnika v tem času še naprej vsiljevalo HTTPS.