Skip to content

Alles für WordPress, Webentwicklung — und mehr

🔒 HTTPS für WordPress über Cloudflare einrichten - Schritt-für-Schritt-Anleitung

🔒 HTTPS für WordPress über Cloudflare einrichten - Schritt-für-Schritt-Anleitung

Sie besuchen eine Website und der Browser schreit „Nicht sicher". Der Kunde schließt den Tab schneller, als Sie erklären können, dass Sie einfach kein SSL-Zertifikat haben. Frustrierend? Allerdings. Vor allem, wenn es eine kostenlose Lösung gibt, deren Einrichtung 20 Minuten dauert.

HTTPS ist keine Option mehr, es ist Basishygiene. Google erklärte HTTPS bereits 2014 offiziell zum Rankingfaktor, und heute stufen Suchmaschinen Seiten ohne das grüne Vorhängeschloss schlicht herab. Browser kennzeichnen HTTP-Seiten als unsicher, Besucher springen ab, die Conversion sinkt. Und falls Ihr Hosting für SSL Gebühren verlangt, zahlen Sie nicht voreilig.

Browser-Warnung vor unsicherer HTTP-Verbindung

Cloudflare stellt ein kostenloses SSL-Zertifikat, CDN und grundlegenden Angriffsschutz im dauerhaft kostenfreien Tarif bereit. Nachfolgend eine Schritt-für-Schritt-Anleitung: von der Registrierung bis zur Prüfung des 301-Redirects. Jeder Schritt wurde auf Dutzenden Websites getestet, darunter Projekte auf WordPress.

💡 Kurzüberblick:

  • Registrieren Sie sich bei Cloudflare und fügen Sie Ihre Website hinzu, das System übernimmt automatisch die DNS-Einträge.
  • Wählen Sie im Bereich SSL/TLS den Modus Flexible, das Zertifikat wird innerhalb einer Stunde kostenlos aktiviert.
  • Installieren Sie die Plugins Cloudflare und Cloudflare Flexible SSL, WordPress arbeitet dann korrekt mit HTTPS.
  • Ersetzen Sie alle http://-Links in der Datenbank mit Better Search Replace, vier Durchläufe nach den unten stehenden Vorlagen.
  • Erstellen Sie eine Page Rule „Always Use HTTPS", konfigurieren Sie die automatische Weiterleitung von HTTP auf HTTPS.
  • Prüfen Sie den 301-Redirect mit Redirect Detective und aktualisieren Sie die Website-URL in den WordPress-Einstellungen.

Schritt 1: Registrierung und Hinzufügen einer Website zu Cloudflare

Registrieren Sie sich unter cloudflare.com, Sie benötigen lediglich eine E-Mail-Adresse und ein Passwort. Klicken Sie nach dem Login auf „Website hinzufügen", geben Sie Ihre Domain (ohne www) ein und warten Sie, während Cloudflare die DNS-Einträge scannt. Das System findet A-, CNAME-, MX- und andere Einträge automatisch, das dauert in der Regel 10 bis 30 Sekunden.

Wählen Sie im nächsten Bildschirm den kostenlosen Tarif (Free) und bestätigen Sie die DNS-Einträge. Cloudflare bietet Ihnen an, die Nameserver Ihrer Domain durch die eigenen zu ersetzen, gehen Sie in das Panel Ihres Domain-Registrars und hinterlegen Sie die beiden Cloudflare-NS-Server (sie werden auf dem Bildschirm angezeigt). Der NS-Wechsel dauert meist zwischen wenigen Minuten und 24 Stunden, Cloudflare benachrichtigt Sie jedoch per E-Mail, sobald die Domain aktiv ist.

Schritt 2: SSL-Modus im Cloudflare-Panel wählen

Gehen Sie nach der Domain-Aktivierung zu SSL/TLSÜbersicht. Es gibt vier Modi: Aus, Flexible, Voll und Voll (Strict). Für WordPress ohne konfiguriertes Server-Zertifikat wählen Sie Flexible, Cloudflare verschlüsselt den Traffic zwischen dem Besucher und seinem CDN, während die Verbindung zwischen Cloudflare und Ihrem Hosting über HTTP läuft. Das genügt für das grüne Vorhängeschloss im Browser.

Auswahl des SSL Flexible-Modus im Cloudflare-Bedienfeld

Das Zertifikat wird automatisch initialisiert. Im Bereich SSL/TLSEdge-Zertifikate erscheint der Status „Aktives Zertifikat", üblicherweise innerhalb einer Stunde, gelegentlich dauert es bis zu einem Tag.

Aktiver SSL-Zertifikatsstatus im Cloudflare-Bedienfeld

Warten Sie nicht auf die vollständige Aktivierung, sondern rufen Sie die Seite sofort unter https://your_domain auf. Wenn die Seite geöffnet wird (auch mit Fehlern wegen gemischter Inhalte), funktioniert das Zertifikat, fahren Sie mit den Plugins fort.

Schritt 3: Cloudflare-Plugins für WordPress installieren

Erstellen Sie vor allen Änderungen ein Backup. Installieren Sie Duplicator und erstellen Sie eine vollständige Kopie der Seite. Im Ernst: Eine falsche Datenbankabfrage und die Seite ist offline. Das Backup rettet Sie.

Nun zu zwei Plugins:

  • Cloudflare Flexible SSL, behebt die Umleitungsschleife, die im Flexible-Modus auftritt: WordPress denkt, es arbeitet über HTTP, während Cloudflare HTTPS-Anfragen sendet. Das Plugin setzt $_SERVER['HTTPS'] auf on, und die Seite hört auf, sich in einer Endlosweiterleitung zu verfangen.

  • Cloudflare, das offizielle Cloudflare-Plugin. Bindet Automatic Platform Optimization (APO) an, speichert Seiten auf Edge-Servern zwischen und synchronisiert Einstellungen mit dem Cloudflare-Dashboard. Geben Sie nach der Installation Ihre E-Mail-Adresse und den globalen API-Schlüssel aus dem Bereich Dashboard → API Tokens ein.

Installieren und aktivieren Sie beide und öffnen Sie die Seite im Inkognito-Modus. Wenn Seiten ohne Umleitungsschleifen laden, hervorragend, weiter geht's.

Die WordPress-Datenbank speichert Hunderte interner Links mit http://, zu Bildern, Skripten, Stylesheets und anderen Seiten. Solange diese nicht durch https:// ersetzt sind, bemängelt der Browser gemischte Inhalte und das grüne Schloss zeigt eine Warnung.

Installieren Sie Better Search Replace, 1 Million aktive Installationen und 4,3 Sterne Bewertung. Das Tool arbeitet direkt im Admin-Bereich und unterstützt einen Testlauf.

Erstellen Sie erneut ein Backup. Dies ist die vierte Erwähnung, und das nicht ohne Grund: Ein Suchen-und-Ersetzen über die gesamte Datenbank ist irreversibel.

Suchen-und-Ersetzen-Oberfläche des Better Search Replace-Plugins

Gehen Sie zu WerkzeugeBetter Search Replace. Führen Sie vier Durchläufe strikt in dieser Reihenfolge aus:

Im Feld „Suchen nach":

1src="http://your_domain

Im Feld „Ersetzen durch":

1src="

Warum: Entfernen der Domain aus src-Attributen interner Bilder, sodass ein relativer Pfad übrig bleibt. Der Browser ergänzt das Protokoll der aktuellen Seite selbst.

Suchen nach:

1src="http://

Ersetzen durch:

1src="//

Warum: Externe Ressourcen (iframe, Schriften, CDN-Skripte) werden in das protokollunabhängige Format // umgewandelt und nutzen dann HTTPS, sofern verfügbar.

Schritt 3: Alle Domain-Nennungen mit http

Suchen nach:

1http://your_domain/

Ersetzen mit:

1https://your_domain/

Schritt 4: Domain-Stammverzeichnis ohne Schrägstrich

Suchen nach:

1http://your_domain

Ersetzen mit:

1https://your_domain

Bei jedem Durchlauf: Alle Tabellen auswählen (Strg+A), „Run as dry run" deaktivieren, auf „Run Search/Replace" klicken. Nach dem vierten Durchlauf werden Sie auf die Login-Seite weitergeleitet, das ist normal: WordPress hat auf HTTPS umgestellt. Melden Sie sich erneut an.

Öffnen Sie die Website, durchsuchen Sie einige Seiten und prüfen Sie die Entwicklerkonsole (F12 → Konsole). Achten Sie auf Fehler wegen gemischter Inhalte (Mixed Content). Falls Sie welche finden, beseitigen Sie die verbliebenen http://-Links in Theme-Dateien oder benutzerdefinierten Plugins manuell (per Code-Editor oder mit Better Search Replace durch gezielte Ersetzungen).

Schritt 5: HTTP → HTTPS-Weiterleitung per Page Rules einrichten

Derzeit ist Ihre Website sowohl über HTTP als auch über HTTPS erreichbar. Sie müssen alle Besucher (und Suchmaschinen) zwingen, ausschließlich HTTPS zu verwenden. Dafür nutzen Sie Page Rules in Cloudflare.

Gehen Sie zu RulesPage Rules und klicken Sie auf Create Page Rule:

Schaltfläche Seitenregel erstellen im Cloudflare-Bedienfeld

Geben Sie im URL-Feld Folgendes ein:

1http://your_domain/*

Wählen Sie im Dropdown „Then the settings are" die Option Always Use HTTPS aus. Klicken Sie auf Save and Deploy.

Konfiguration der Immer-HTTPS-verwenden-Regel für Weiterleitung

Wenn Sie nun http://your_domain besuchen, leitet der Browser automatisch auf https://your_domain weiter. Öffnen Sie die Website per HTTP in einem Inkognito-Fenster, die Weiterleitung sollte ausgelöst werden.

Schritt 6: Website-URL in den WordPress-Einstellungen aktualisieren

Nach den Datenbank-Ersetzungen speichert WordPress möglicherweise noch die alte URL. Gehen Sie zu EinstellungenAllgemein und prüfen Sie die Felder:

  • WordPress-Adresse (URL): https://your_domain
  • Website-Adresse (URL): https://your_domain

Falls dort http:// oder //your_domain steht, ersetzen Sie dies durch https://your_domain und speichern Sie. Ohne diesen Schritt verwenden einige Plugins und der RSS-Feed möglicherweise weiterhin HTTP.

Schritt 7: 301-Weiterleitung prüfen

Abschließende Prüfung: der Dienst Redirect Detective. Fügen Sie http://your_domain ein und starten Sie die Prüfung. Sie sollten folgende Kette sehen:

1301 Moved Permanently → https://your_domain/
2200 OK
Ergebnis der 301-Weiterleitungsprüfung im Redirect Detective-Dienst

301 ist eine permanente Weiterleitung, genau das, was Suchmaschinen erwarten. Wenn Sie einen 302-Status oder eine Kette mit mehr als zwei Schritten sehen, überprüfen Sie die Page Rules und die WordPress-Einstellungen.

Geben Sie der Website nach erfolgreicher Prüfung ein paar Tage Zeit: Suchmaschinen indexieren die Seiten auf HTTPS um, und in der Search Console fügen Sie die HTTPS-Version der Website als neue Property hinzu.

Im Video anschaulicher

Falls die Textschritte Fragen aufwerfen, hier ein 10-minütiges Video zur Cloudflare-Einrichtung auf WordPress mit Bildschirmdemonstration und sprachlicher Erläuterung jedes Klicks:

Das Video zeigt den Live-Prozess vom Hinzufügen der Domain bis zur Prüfung der Weiterleitung, hilfreich, wenn Ihre Panel-Oberfläche von den Screenshots abweicht.

⁉️🤔 Häufig gestellte Fragen

Wie unterscheidet sich Flexible SSL von Full und Full (Strict)?

Flexible verschlüsselt den Traffic nur zwischen dem Besucher und Cloudflare. Full verschlüsselt zwischen Besucher und Cloudflare sowie zwischen Cloudflare und dem Server (erfordert ein Zertifikat auf dem Hosting, auch ein selbst signiertes). Full (Strict) funktioniert wie Full, jedoch muss das Serverzertifikat gültig und von einer vertrauenswürdigen Stelle ausgestellt sein. Für die meisten WordPress-Seiten ist Flexible ausreichend, Full (Strict) ist jedoch der Goldstandard der Sicherheit.

Muss ich für das SSL-Zertifikat von Cloudflare bezahlen?

Nein. Der kostenlose Tarif umfasst SSL-Zertifikat, CDN, grundlegende WAF und DDoS-Schutz. Kostenpflichtige Tarife (Pro, 20 $/Monat, Business, 200 $/Monat) bieten zusätzlich mobile Seitenbeschleunigung, erweiterte WAF und Prioritäts-Support.

Was tun, wenn nach der Umstellung auf HTTPS das Styling defekt ist?

Öffnen Sie die Browser-Konsole (F12), höchstwahrscheinlich liegen Mixed-Content-Fehler vor. Das bedeutet, dass in der Datenbank noch http://-Links zu CSS und JS vorhanden sind. Wiederholen Sie Schritt 4, achten Sie dabei besonders auf Durchlauf 2 und 3, und leeren Sie anschließend den Cloudflare-Cache (Caching → Alles löschen).

Ist es zwingend erforderlich, beide Cloudflare-Plugins zu installieren?

Cloudflare Flexible SSL ist im Flexible-Modus zwingend erforderlich (ohne es gerät WordPress in eine Weiterleitungsschleife). Das offizielle Cloudflare-Plugin wird für APO und komfortable Cache-Verwaltung direkt aus dem WordPress-Adminbereich empfohlen, ist aber technisch für den HTTPS-Betrieb nicht zwingend notwendig.

Wie lange dauert die vollständige Einrichtung?

20 bis 30 Minuten: 5 Minuten für Registrierung und NS-Änderung, 5 für SSL-Modus und Plugins, 10 für die Datenbank-Suche/Ersetzung, 5 für Page Rules und Überprüfung. Zuzüglich der Wartezeit für die NS-Änderung (bis zu 24 Stunden, in der Regel jedoch 5 bis 15 Minuten).

Kann ich zu HTTP zurückwechseln, wenn etwas schiefgeht?

Ja. Deaktivieren Sie die Page Rule „Always Use HTTPS", entfernen Sie die Cloudflare-Plugins, führen Sie die umgekehrte Ersetzung https://your_domainhttp://your_domain mit Better Search Replace durch und stellen Sie die Nameserver des Registrars wieder her. Der gesamte Prozess ist reversibel.

Kostenloses HTTPS ist Realität, kein Kompromiss

Cloudflare hat die Frage „Woher das Geld für SSL nehmen?" von der Agenda genommen. Der kostenlose Tarif deckt Zertifikat, CDN und Angriffsschutz ab, und das alles ohne eine einzige Codezeile. Sieben Schritte von der Registrierung bis zur Weiterleitungsprüfung dauern 20 Minuten, und das Ergebnis, das grüne Schloss, das Vertrauen der Besucher und ein Plus an Karma bei Suchmaschinen, bleibt für immer.

Wenn Ihr Hosting SSL gegen Aufpreis anbietet, kennen Sie jetzt die Alternative. Und wenn Cloudflare bereits hinzugefügt ist, HTTPS aber immer noch nicht funktioniert, gehen Sie die Schritte erneut durch. In 9 von 10 Fällen liegt das Problem an einem ausgelassenen Better-Search-Replace-Durchlauf oder einem falschen SSL-Modus.

Zögern Sie nicht. Jeder Tag ohne HTTPS bedeutet verlorene Besucher und schlechtere Platzierungen in den Suchergebnissen. Öffnen Sie cloudflare.com und fügen Sie Ihre Seite jetzt hinzu.