Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🔒 Configurar HTTPS para WordPress a través de Cloudflare - guía paso a paso

🔒 Configurar HTTPS para WordPress a través de Cloudflare - guía paso a paso

Usted visita un sitio y el navegador grita «No seguro». El cliente cierra la pestaña más rápido de lo que usted puede explicar que simplemente no tiene un certificado SSL. ¿Frustrante? Absolutamente. Sobre todo cuando existe una solución gratuita que toma 20 minutos configurar.

HTTPS ya no es una opción, es higiene. Google declaró oficialmente HTTPS como factor de posicionamiento en 2014, y hoy sin el candado verde los motores de búsqueda simplemente bajan su posicionamiento. Los navegadores marcan los sitios HTTP como inseguros, los visitantes se van, la conversión cae. Y si su hosting cobra por el SSL, no se apresure a pagar.

Aviso del navegador sobre conexión HTTP insegura

Cloudflare proporciona un certificado SSL gratuito, CDN y protección básica contra ataques en un plan gratuito de por vida. A continuación, una guía paso a paso: desde el registro hasta la verificación de la redirección 301. Cada paso ha sido probado en docenas de sitios, incluidos proyectos en WordPress.

💡 Resumen rápido:

  • Regístrese en Cloudflare y añada su sitio, el sistema extrae automáticamente los registros DNS.
  • Elija el modo SSL Flexible en la sección SSL/TLS, el certificado se activa gratuitamente en menos de una hora.
  • Instale los plugins Cloudflare y Cloudflare Flexible SSL, WordPress comienza a funcionar correctamente con HTTPS.
  • Reemplace todos los enlaces http:// en la base de datos mediante Better Search Replace, cuatro pasadas siguiendo las plantillas a continuación.
  • Cree una Page Rule «Always Use HTTPS», configure la redirección automática de HTTP a HTTPS.
  • Verifique la redirección 301 mediante Redirect Detective y actualice la URL del sitio en los ajustes de WordPress.

Paso 1: Registro y adición de un sitio a Cloudflare

Regístrese en cloudflare.com, solo necesita un correo electrónico y una contraseña. Después de iniciar sesión, haga clic en «Add a site», introduzca su dominio (sin www) y espere mientras Cloudflare escanea los registros DNS. El sistema encontrará los registros A, CNAME, MX y otros automáticamente, suele tardar de 10 a 30 segundos.

En la siguiente pantalla, elija el plan gratuito (Free plan) y confirme los registros DNS. Cloudflare le ofrecerá reemplazar los servidores de nombres de su dominio por los suyos, vaya al panel de su registrador de dominios y especifique los dos servidores NS de Cloudflare (se mostrarán en pantalla). El cambio de NS suele tardar desde unos minutos hasta 24 horas, pero Cloudflare le notificará por correo electrónico cuando el dominio se active.

Paso 2: Elección del modo SSL en el panel de Cloudflare

Tras la activación del dominio, vaya a SSL/TLSOverview. Hay cuatro modos: Off, Flexible, Full y Full (Strict). Para WordPress sin un certificado de servidor configurado, elija Flexible, Cloudflare cifra el tráfico entre el visitante y su CDN, mientras que la conexión entre Cloudflare y su hosting permanece en HTTP. Esto es suficiente para el candado verde en el navegador.

Selección del modo SSL Flexible en el panel de control de Cloudflare

El certificado se inicializa automáticamente. En la sección SSL/TLSEdge Certificates, aparecerá un estado «Active Certificate», generalmente en menos de una hora, a veces hasta un día.

Estado activo del certificado SSL en el panel de Cloudflare

No espere a la activación completa, compruebe inmediatamente el sitio en https://your_domain. Si la página se abrió (incluso con errores de contenido mixto), el certificado funciona, pase a los plugins.

Paso 3: Instalar los plugins de Cloudflare para WordPress

Antes de cualquier edición, haga una copia de seguridad. Instale Duplicator y haga una copia completa del sitio. En serio: una consulta errónea a la base de datos y el sitio se cae. La copia de seguridad le salvará.

Ahora dos plugins:

  • Cloudflare Flexible SSL, corrige el bucle de redirección que ocurre en el modo Flexible: WordPress cree que funciona sobre HTTP, mientras que Cloudflare envía peticiones HTTPS. El plugin sustituye $_SERVER['HTTPS'] por on, y el sitio deja de entrar en redirección infinita.

  • Cloudflare, plugin oficial de Cloudflare. Conecta la Optimización Automática de Plataforma (APO), almacena páginas en caché en los servidores perimetrales y sincroniza la configuración con el panel de Cloudflare. Tras la instalación, introduzca su correo electrónico y la clave API global desde Panel → API Tokens.

Instale ambos, actívelos y abra el sitio en modo incógnito. Si las páginas cargan sin bucles de redirección, perfecto, continuamos.

Paso 4: Reemplazar los enlaces HTTP en la base de datos mediante Better Search Replace

La base de datos de WordPress almacena cientos de enlaces internos con http://, hacia imágenes, scripts, estilos, otras páginas. Hasta que no se reemplacen por https://, el navegador se quejará de contenido mixto y el candado verde mostrará una advertencia.

Instale Better Search Replace, 1 millón de instalaciones activas y valoración de 4.3 estrellas. La herramienta funciona directamente en el panel de administración y admite simulación.

Haga una copia de seguridad de nuevo. Esta es la cuarta mención, y no es casualidad: una búsqueda y reemplazo en toda la base de datos es irreversible.

Interfaz de búsqueda y reemplazo del plugin Better Search Replace

Vaya a HerramientasBetter Search Replace. Ejecute cuatro pasadas estrictamente en este orden:

Pasada 1: Enlaces internos de imágenes (src)

En el campo «Buscar»:

1src="http://your_domain

En el campo «Reemplazar con»:

1src="

Por qué: eliminar el dominio de los atributos src de las imágenes internas, dejando una ruta relativa. El navegador sustituirá el protocolo de la página actual por sí mismo.

Pasada 2: Enlaces src externos

Buscar:

1src="http://

Reemplazar con:

1src="//

Motivo: los recursos externos (iframe, fuentes, scripts CDN) se convierten al formato independiente del protocolo //, así adoptarán HTTPS si está disponible.

Paso 3: Todas las menciones de dominio con http

Buscar:

1http://your_domain/

Reemplazar por:

1https://your_domain/

Paso 4: Raíz del dominio sin barra

Buscar:

1http://your_domain

Reemplazar por:

1https://your_domain

Cada paso: seleccione todas las tablas (Ctrl+A), desmarque «Ejecutar como simulación», haga clic en «Ejecutar búsqueda/reemplazo». Tras el cuarto paso será redirigido a la página de inicio de sesión, es normal: WordPress cambió a HTTPS. Inicie sesión de nuevo.

Abra el sitio, navegue por las páginas, revise la consola del desarrollador (F12 → Consola). Busque errores de contenido mixto. Si encuentra alguno, elimine los enlaces http:// restantes en los archivos del tema o plugins personalizados de forma manual (mediante el editor de código o el mismo Better Search Replace con reemplazos específicos).

Paso 5: Configurar la redirección HTTP → HTTPS mediante reglas de página

Ahora mismo su sitio es accesible tanto por HTTP como por HTTPS. Necesita forzar que todos los visitantes (y los motores de búsqueda) usen solo HTTPS. Para esto, las reglas de página en Cloudflare.

Vaya a ReglasReglas de página y haga clic en Crear regla de página:

Botón Crear regla de página en el panel de Cloudflare

En el campo URL ingrese:

1http://your_domain/*

En el menú desplegable «Entonces las configuraciones son» seleccione Usar siempre HTTPS. Haga clic en Guardar e implementar.

Configuración de la regla Usar siempre HTTPS para redirección

Ahora, al visitar http://your_domain el visitante es redirigido automáticamente a https://your_domain. Abra el sitio mediante HTTP en modo incógnito, la redirección debería activarse.

Paso 6: Actualizar la URL del sitio en los ajustes de WordPress

Tras los reemplazos en la base de datos, WordPress puede conservar la URL antigua. Vaya a AjustesGenerales, revise los campos:

  • Dirección de WordPress (URL): https://your_domain
  • Dirección del sitio (URL): https://your_domain

Si aparece http:// o //your_domain, reemplácelo por https://your_domain y guarde. Sin este paso, algunos plugins y el feed RSS pueden seguir usando HTTP.

Paso 7: Verificar la redirección 301

Comprobación final: el servicio Redirect Detective. Pegue http://your_domain y ejecute la verificación. Debería ver la cadena:

1301 Moved Permanently → https://your_domain/
2200 OK
Resultado de verificación de redirección 301 en el servicio Redirect Detective

301 es una redirección permanente, justo lo que los motores de búsqueda esperan. Si ve un 302 o una cadena de más de dos pasos, revise las Page Rules y la configuración de WordPress.

Tras una verificación exitosa, dele al sitio un par de días: los motores de búsqueda reindexarán las páginas a HTTPS y, en Search Console, añada la versión HTTPS del sitio como una nueva propiedad.

Más claro en video

Si los pasos en texto le generan dudas, aquí tiene un video de 10 minutos sobre la configuración de Cloudflare en WordPress, con demostración en pantalla y explicación en voz de cada clic:

El video muestra el proceso en vivo, desde añadir el dominio hasta comprobar la redirección, útil si la interfaz de su panel difiere de las capturas de pantalla.

⁉️🤔 Preguntas frecuentes

¿En qué se diferencia Flexible SSL de Full y Full (Strict)?

Flexible cifra el tráfico solo entre el visitante y Cloudflare. Full, entre el visitante y Cloudflare, así como entre Cloudflare y el servidor (requiere un certificado en el hosting, incluso autofirmado). Full (Strict), igual que Full, pero el certificado del servidor debe ser válido y estar emitido por una autoridad de confianza. Para la mayoría de los sitios WordPress, Flexible es suficiente, pero Full (Strict) es el estándar de oro en seguridad.

¿Necesito pagar por el certificado SSL de Cloudflare?

No. El plan gratuito incluye certificado SSL, CDN, WAF básico y protección DDoS. Los planes de pago (Pro, $20/mes, Business, $200/mes) añaden aceleración de páginas móviles, WAF avanzado y soporte prioritario.

¿Qué hacer si los estilos se rompieron después de cambiar a HTTPS?

Abra la consola del navegador (F12), lo más probable es que haya errores de contenido mixto (Mixed Content). Esto significa que quedan enlaces http:// a CSS y JS en la base de datos. Repita el paso 4, prestando atención a las pasadas 2 y 3, luego purgue la caché de Cloudflare (Caching → Purge Everything).

¿Es obligatorio instalar ambos plugins de Cloudflare?

Cloudflare Flexible SSL es obligatorio en modo Flexible (sin él, WordPress hará un bucle de redirecciones). El plugin oficial de Cloudflare se recomienda para APO y una gestión cómoda de la caché directamente desde el panel de administración de WordPress, pero técnicamente no es obligatorio para el funcionamiento de HTTPS.

¿Cuánto tiempo lleva la configuración completa?

20-30 minutos: 5 minutos para el registro y cambio de NS, 5 para el modo SSL y los plugins, 10 para la búsqueda/reemplazo en la base de datos, 5 para las Page Rules y la verificación. Más el tiempo de espera del cambio de NS (hasta 24 horas, pero normalmente de 5 a 15 minutos).

¿Puedo volver a HTTP si algo sale mal?

Sí. Desactive la Page Rule Always Use HTTPS, elimine los plugins de Cloudflare, ejecute el reemplazo inverso https://your_domainhttp://your_domain mediante Better Search Replace y restaure los servidores de nombres del registrador. Todo el proceso es reversible.

HTTPS gratuito es realidad, no una concesión

Cloudflare eliminó de la agenda la pregunta «de dónde sacar dinero para SSL». El plan gratuito cubre certificado, CDN y protección contra ataques, y todo esto sin una línea de código. Siete pasos desde el registro hasta la verificación de redirección toman 20 minutos, y el resultado, el candado verde, la confianza del visitante y un plus en el karma de los motores de búsqueda, se queda para siempre.

Si su hosting ofrece SSL por un cargo extra, ahora conoce la alternativa. Y si Cloudflare ya está añadido pero HTTPS aún no funciona, repase los pasos de nuevo. En 9 de cada 10 casos el problema está en una pasada omitida de Better Search Replace o en un modo SSL incorrecto.

No lo demore. Cada día sin HTTPS son visitantes y posiciones perdidas en los resultados de búsqueda. Abra cloudflare.com y añada su sitio ahora mismo.