
🔒 HTTPS:n käyttöönotto WordPressissä Cloudflaren kautta - vaiheittainen opas
Vierailet sivustolla ja selain huutaa "Ei turvallinen." Asiakas sulkee välilehden nopeammin kuin ehdit selittää, ettei sinulla yksinkertaisesti ole SSL-sertifikaattia. Turhauttavaa? Ehdottomasti. Varsinkin kun ilmainen ratkaisu on olemassa ja sen käyttöönotto vie 20 minuuttia.
HTTPS ei ole enää vaihtoehto, se on perushygieniaa. Google julisti HTTPS:n sijoitustekijäksi jo vuonna 2014, ja nykyään ilman vihreää lukkoa hakukoneet yksinkertaisesti laskevat sijoitustasi. Selaimet merkitsevät HTTP-sivustot turvattomiksi, kävijät lähtevät, konversio laskee. Ja jos hosting-palvelusi veloittaa SSL:stä, älä kiirehdi maksamaan.

Cloudflare tarjoaa ilmaisen SSL-sertifikaatin, CDN:n ja perustason hyökkäyssuojan ikuisesti ilmaisella paketilla. Alla on vaiheittainen opas: rekisteröitymisestä 301-uudelleenohjauksen tarkistamiseen. Jokainen vaihe on testattu kymmenillä sivustoilla, mukaan lukien WordPress-projekteilla.
💡 Pikaopas:
- Rekisteröidy Cloudflareen ja lisää sivustosi, järjestelmä hakee DNS-tietueet automaattisesti.
- Valitse SSL/TLS-osiosta SSL Flexible -tila, sertifikaatti aktivoituu ilmaiseksi tunnin sisällä.
- Asenna lisäosat Cloudflare ja Cloudflare Flexible SSL, WordPress alkaa toimia oikein HTTPS:n kanssa.
- Korvaa kaikki
http://-linkit tietokannassa Better Search Replace -työkalulla, neljä ajokertaa alla olevien mallien mukaisesti. - Luo Page Rule "Always Use HTTPS", määritä automaattinen uudelleenohjaus HTTP:stä HTTPS:ään.
- Tarkista 301-uudelleenohjaus Redirect Detectiven avulla ja päivitä sivuston URL WordPressin asetuksissa.
Vaihe 1: Rekisteröityminen ja sivuston lisääminen Cloudflareen
Rekisteröidy osoitteessa cloudflare.com, tarvitset vain sähköpostin ja salasanan. Kirjautumisen jälkeen klikkaa "Add a site", syötä verkkotunnuksesi (ilman www:tä) ja odota, kun Cloudflare skannaa DNS-tietueet. Järjestelmä löytää A-, CNAME-, MX- ja muut tietueet automaattisesti, yleensä 10-30 sekunnissa.
Seuraavalla näytöllä valitse ilmainen paketti (Free plan) ja vahvista DNS-tietueet. Cloudflare tarjoaa verkkotunnuksesi nimipalvelimien korvaamista omillaan, mene verkkotunnuksesi rekisteröijän hallintapaneeliin ja määritä kaksi Cloudflaren NS-palvelinta (ne näkyvät ruudulla). NS-muutos kestää yleensä muutamasta minuutista 24 tuntiin, mutta Cloudflare ilmoittaa sähköpostitse, kun verkkotunnus aktivoituu.
Vaihe 2: SSL-tilan valinta Cloudflaren hallintapaneelissa
Verkkotunnuksen aktivoinnin jälkeen siirry kohtaan SSL/TLS → Overview. Tarjolla on neljä tilaa: Off, Flexible, Full ja Full (Strict). WordPressille ilman määritettyä palvelinsertifikaattia valitse Flexible, jolloin Cloudflare salaa liikenteen kävijän ja sen CDN:n välillä, kun taas Cloudflaren ja hosting-palvelusi välinen yhteys pysyy HTTP:nä. Tämä riittää vihreään lukkoon selaimessa.

Sertifikaatti alustuu automaattisesti. SSL/TLS → Edge Certificates -osiossa näkyy "Active Certificate" -tila, yleensä tunnin sisällä, joskus jopa vuorokauden kuluessa.

Älä odota täyttä aktivointia, vaan tarkista sivusto heti osoitteessa https://your_domain. Jos sivu aukesi (vaikka sekasisältövirheillä), sertifikaatti toimii, siirry lisäosiin.
Vaihe 3: Cloudflare-lisäosien asentaminen WordPressille
Tee varmuuskopio ennen mitään muokkauksia. Asenna Duplicator ja tee täydellinen kopio sivustosta. Ihan oikeasti: yksi väärä tietokantakysely ja sivusto kaatuu. Varmuuskopio pelastaa sinut.
Nyt kaksi lisäosaa:
Cloudflare Flexible SSL, korjaa uudelleenohjaussilmukan, joka syntyy Flexible-tilassa: WordPress luulee toimivansa HTTP:n yli, kun Cloudflare lähettää HTTPS-pyyntöjä. Lisäosa korvaa
$_SERVER['HTTPS']arvollaon, ja sivusto lakkaa ajautumasta loputtomaan uudelleenohjaukseen.Cloudflare, virallinen Cloudflare-lisäosa. Yhdistää Automatic Platform Optimizationin (APO), välimuistittaa sivut reunapalvelimilla ja synkronoi asetukset Cloudflare-paneelin kanssa. Asennuksen jälkeen syötä sähköpostiosoitteesi ja yleinen API-avain kohdasta Dashboard → API Tokens.
Asenna molemmat, aktivoi ja avaa sivusto incognito-tilassa. Jos sivut latautuvat ilman uudelleenohjaussilmukoita, hienoa, jatketaan.
Vaihe 4: HTTP-linkkien korvaaminen tietokannassa Better Search Replace -työkalulla
WordPressin tietokanta tallentaa satoja sisäisiä linkkejä http://-alkuisina, kuviin, skripteihin, tyyleihin ja muille sivuille. Ennen kuin ne korvataan https://-alkuisilla, selain valittaa sekasisällöstä, ja vihreä lukko näyttää varoituksen.
Asenna Better Search Replace, miljoona aktiivista asennusta ja 4,3 tähden arvosana. Työkalu toimii suoraan hallintapaneelissa ja tukee testiajoa.
Tee varmuuskopio uudelleen. Tämä on neljäs maininta, eikä se ole sattumaa: haku ja korvaus koko tietokannassa on peruuttamaton.

Siirry kohtaan Työkalut → Better Search Replace. Suorita neljä ajokertaa tarkasti tässä järjestyksessä:
Ajokerta 1: Sisäisten kuvien linkit (src)
"Hae"-kenttään:
1 src="http://your_domain
"Korvaa"-kenttään:
1 src="
Miksi: poistetaan verkkotunnus sisäisten kuvien src-attribuuteista, jolloin jäljelle jää suhteellinen polku. Selain käyttää itse nykyisen sivun protokollaa.
Ajokerta 2: Ulkoiset src-linkit
Hae:
1 src="http://
Korvaa:
1 src="//
Miksi: ulkoiset resurssit (iframe, fontit, CDN-skriptit) muunnetaan protokollariippumattomaan muotoon //, jolloin ne käyttävät HTTPS:ää, jos se on saatavilla.
Vaihe 3: Kaikki verkkotunnuksen maininnat, joissa on http
Etsi:
1 http://your_domain/
Korvaa:
1 https://your_domain/
Vaihe 4: Verkkotunnuksen juuri ilman kauttaviivaa
Etsi:
1 http://your_domain
Korvaa:
1 https://your_domain
Jokainen vaihe: valitse kaikki taulut (Ctrl+A), poista valinta "Suorita testiajona" ja klikkaa "Suorita haku ja korvaus". Neljännen vaiheen jälkeen sinut ohjataan kirjautumissivulle, mikä on normaalia: WordPress vaihtoi HTTPS:ään. Kirjaudu uudelleen sisään.
Avaa sivusto, selaa sivuja ja tarkista kehittäjäkonsoli (F12 → Console). Etsi Mixed Content -virheitä. Jos niitä löytyy, siivoa loput http://-linkit teematiedostoista tai mukautetuista lisäosista manuaalisesti (koodieditorilla tai samalla Better Search Replace -työkalulla kohdennetuilla korvauksilla).
Vaihe 5: HTTP → HTTPS -uudelleenohjauksen määrittäminen Page Rules -säännöillä
Tällä hetkellä sivustosi on käytettävissä sekä HTTP:n että HTTPS:n kautta. Sinun on pakotettava kaikki kävijät (ja hakukoneet) käyttämään vain HTTPS:ää. Tähän käytetään Cloudflaren Page Rules -sääntöjä.
Siirry kohtaan Rules → Page Rules ja klikkaa Create Page Rule:

Syötä URL-kenttään:
1 http://your_domain/*
Valitse "Then the settings are" -pudotusvalikosta Always Use HTTPS. Klikkaa Save and Deploy.

Nyt kun kävijä siirtyy osoitteeseen http://your_domain, hänet ohjataan automaattisesti osoitteeseen https://your_domain. Avaa sivusto HTTP:n kautta incognito-tilassa, uudelleenohjauksen pitäisi käynnistyä.
Vaihe 6: Sivuston URL-osoitteen päivittäminen WordPressin asetuksissa
Tietokantakorvausten jälkeen WordPress saattaa säilyttää vanhan URL-osoitteen. Siirry kohtaan Settings → General ja tarkista kentät:
- WordPress Address (URL):
https://your_domain - Site Address (URL):
https://your_domain
Jos niissä lukee http:// tai //your_domain, korvaa ne muodolla https://your_domain ja tallenna. Ilman tätä vaihetta jotkin lisäosat ja RSS-syöte saattavat jatkaa HTTP:n käyttöä.
Vaihe 7: 301-uudelleenohjauksen tarkistaminen
Viimeinen tarkistus: Redirect Detective -palvelu. Liitä http://your_domain ja suorita tarkistus. Sinun pitäisi nähdä ketju:
1 301 Moved Permanently → https://your_domain/ 2 200 OK

301 on pysyvä uudelleenohjaus, juuri sellainen kuin hakukoneet odottavat. Jos näet 302:n tai yli kaksivaiheisen ketjun, tarkista Page Rules ja WordPress-asetukset.
Kun varmistus on onnistunut, anna sivustolle pari päivää aikaa: hakukoneet indeksoivat sivut uudelleen HTTPS:ään, ja Search Consoleen kannattaa lisätä sivuston HTTPS-versio uutena propertynä.
Selkeämmin videolla
Jos tekstiohjeet herättävät kysymyksiä, tässä on 10 minuutin video Cloudflaren käyttöönotosta WordPressissä ruudunkaappausesittelyllä ja jokaisen klikkauksen ääniselityksellä:
Video näyttää koko prosessin domainin lisäämisestä uudelleenohjauksen tarkistamiseen, ja siitä on apua, jos hallintapaneelisi poikkeaa kuvakaappauksista.
⁉️🤔 Usein kysytyt kysymykset
Miten Flexible SSL eroaa Full- ja Full (Strict) -tiloista?
Flexible salaa liikenteen vain kävijän ja Cloudflaren välillä. Full salaa liikenteen kävijän ja Cloudflaren välillä sekä Cloudflaren ja palvelimen välillä (vaatii varmenteen hostingissa, jopa itse allekirjoitetun). Full (Strict) on sama kuin Full, mutta palvelimen varmenteen on oltava voimassa ja luotetun tahon myöntämä. Useimmille WordPress-sivustoille Flexible riittää, mutta Full (Strict) on tietoturvan kultastandardi.
Täytyykö minun maksaa Cloudflaren SSL-varmenteesta?
Ei. Ilmainen paketti sisältää SSL-varmenteen, CDN:n, perustason WAF:n ja DDoS-suojauksen. Maksulliset paketit (Pro, 20 $/kk, Business, 200 $/kk) tuovat mukanaan mobiilisivujen kiihdytyksen, edistyneen WAF:n ja prioriteettituen.
Mitä tehdä, jos tyylit hajosivat HTTPS:ään siirtymisen jälkeen?
Avaa selaimen konsoli (F12), siellä näkyy todennäköisesti Mixed Content -virheitä. Tämä tarkoittaa, että tietokantaan on jäänyt
http://-alkuisia linkkejä CSS- ja JS-tiedostoihin. Toista vaihe 4 kiinnittäen huomiota ajoihin 2 ja 3, ja tyhjennä sitten Cloudflaren välimuisti (Caching → Purge Everything).
Onko pakko asentaa molemmat Cloudflare-lisäosat?
Cloudflare Flexible SSL on pakollinen Flexible-tilassa (ilman sitä WordPress jää uudelleenohjaussilmukkaan). Virallista Cloudflare-lisäosaa suositellaan APO:n ja kätevän välimuistin hallinnan vuoksi suoraan WordPressin hallintapaneelista, mutta se ei ole teknisesti pakollinen HTTPS-toiminnalle.
Kuinka kauan koko asennus kestää?
20-30 minuuttia: 5 minuuttia rekisteröitymiseen ja nimipalvelimien vaihtoon, 5 SSL-tilaan ja lisäosiin, 10 tietokannan hakuun ja korvaukseen, 5 Page Rules -sääntöihin ja varmistukseen. Lisäksi nimipalvelimien vaihdon odotusaika (jopa 24 tuntia, mutta yleensä 5-15 minuuttia).
Voinko palata takaisin HTTP:hen, jos jokin menee pieleen?
Kyllä. Poista Always Use HTTPS -Page Rule -sääntö käytöstä, poista Cloudflare-lisäosat, suorita käänteinen korvaus
https://your_domain→http://your_domainBetter Search Replacen kautta ja palauta rekisterinpitäjän nimipalvelimet. Koko prosessi on peruutettavissa.
Ilmainen HTTPS on todellisuutta, ei kompromissi
Cloudflare poisti päiväjärjestyksestä kysymyksen "mistä rahat SSL:ään". Ilmainen paketti kattaa varmenteen, CDN:n ja hyökkäyssuojauksen, ja kaikki tämä ilman yhtäkään koodiriviä. Seitsemän askelta rekisteröinnistä uudelleenohjauksen varmistamiseen vie 20 minuuttia, ja lopputulos, vihreä lukko, kävijöiden luottamus ja plussaa hakukoneiden karmaan, säilyy pysyvästi.
Jos hostingisi tarjoaa SSL:ää lisämaksusta, tiedät nyt vaihtoehdon. Ja jos Cloudflare on jo lisätty, mutta HTTPS ei vieläkään toimi, käy vaiheet uudelleen läpi. Yhdeksässä tapauksessa kymmenestä ongelma on ohitettu Better Search Replacen ajo tai väärä SSL-tila.
Älä viivyttele. Jokainen päivä ilman HTTPS:ää on menetettyjä kävijöitä ja sijoituksia hakutuloksissa. Avaa cloudflare.com ja lisää sivustosi heti.



