
🔒 Налаштування HTTPS для WordPress через Cloudflare — покрокова інструкція
Заходите на сайт, а браузер кричить «Небезпечно». Клієнт закриває вкладку швидше, ніж ви встигаєте пояснити, що у вас просто немає SSL-сертифіката. Прикро? Ще й як. Особливо коли безплатне рішення існує і налаштовується за 20 хвилин.
HTTPS давно не опція — це гігієна. Google ще у 2014 році офіційно оголосив HTTPS фактором ранжування, а сьогодні без зеленого замочка пошуковик просто занижує позиції. Браузери маркують HTTP-сайти як небезпечні, відвідувачі йдуть, конверсія падає. І якщо хостинг просить гроші за SSL, не поспішайте платити.

Cloudflare дає безплатний SSL-сертифікат, CDN і базовий захист від атак на безстроковому безплатному тарифі. Нижче, покрокова інструкція: від реєстрації до перевірки 301 редиректу. Кожен крок перевірено на десятках сайтів, включно з проєктами на WordPress.
💡 Швидкий огляд:
- Реєструєтеся в Cloudflare і додаєте сайт, система автоматично підхоплює DNS-записи.
- Вибираєте режим SSL Flexible у розділі SSL/TLS, сертифікат активується безплатно протягом години.
- Встановлюєте плагіни Cloudflare і Cloudflare Flexible SSL, WordPress починає коректно працювати з HTTPS.
- Замінюєте всі
http://посилання в базі даних через Better Search Replace, чотири проходи за шаблонами нижче. - Створюєте Page Rule «Always Use HTTPS», налаштовуєте автоматичний редирект з HTTP на HTTPS.
- Перевіряєте 301 редирект через Redirect Detective і оновлюєте URL сайту в налаштуваннях WordPress.
Крок 1: Реєстрація та додавання сайту в Cloudflare
Зареєструйтеся на cloudflare.com, потрібні лише email і пароль. Після входу натисніть «Add a site», введіть домен (без www) і зачекайте, поки Cloudflare просканує DNS-записи. Система знайде A, CNAME, MX та інші записи автоматично, зазвичай це займає 10-30 секунд.
На наступному екрані виберіть безплатний тариф (Free plan) і підтвердьте DNS-записи. Cloudflare запропонує замінити неймсервери вашого домену на свої, зайдіть у панель реєстратора домену та вкажіть два NS-сервери Cloudflare (вони відобразяться на екрані). Зміна NS зазвичай триває від кількох хвилин до 24 годин, але Cloudflare сповістить листом, коли домен активується.
Крок 2: Вибір режиму SSL у панелі Cloudflare
Після активації домену перейдіть до розділу SSL/TLS → Overview. Тут чотири режими: Off, Flexible, Full і Full (Strict). Для WordPress без налаштованого серверного сертифіката вибирайте Flexible, Cloudflare шифрує трафік між відвідувачем і своїм CDN, а з'єднання між Cloudflare і вашим хостингом залишається HTTP. Цього достатньо для зеленого замочка в браузері.

Сертифікат ініціалізується автоматично. У розділі SSL/TLS → Edge Certificates з'явиться статус «Active Certificate», зазвичай протягом години, іноді до доби.

Не чекайте повної активації, одразу перевірте сайт за https://ваш_домен. Якщо сторінка відкрилася (нехай навіть із помилками змішаного вмісту), сертифікат працює, переходьте до плагінів.
Шаг 3: Встановлення плагінів Cloudflare для WordPress
Перед будь-якими правками, бекап. Встановіть Duplicator і зробіть повну копію сайту. Серйозно: один некоректний запит у базу даних, і сайт ляже. Бекап вас врятує.
Тепер два плагіни:
Cloudflare Flexible SSL, виправляє петлю переспрямувань, яка виникає в режимі Flexible: WordPress думає, що працює через HTTP, а Cloudflare надсилає HTTPS-запити. Плагін підміняє
$_SERVER['HTTPS']наon, і сайт перестає йти в нескінченне переспрямування.Cloudflare, офіційний плагін Cloudflare. Підключає Automatic Platform Optimization (APO), кешує сторінки на edge-серверах і синхронізує налаштування з панеллю Cloudflare. Після встановлення введіть email і глобальний API-ключ із Dashboard → API Tokens.
Встановіть обидва, активуйте та відкрийте сайт у режимі інкогніто. Якщо сторінки завантажуються без петель переспрямувань, чудово, рухаємося далі.
Шаг 4: Заміна HTTP-посилань у базі даних через Better Search Replace
База даних WordPress зберігає сотні внутрішніх посилань із http://, на зображення, скрипти, стилі, інші сторінки. Поки вони не замінені на https://, браузер скаржитиметься на змішаний вміст, а зелений замочок горітиме попередженням.
Встановіть Better Search Replace, 1 млн активних встановлень і рейтинг 4.3 зірки. Інструмент працює прямо в адмінці та підтримує холостий запуск (dry run).
Знову зробіть бекап. Це четверта згадка, і вона не випадкова: пошук-заміна по всій базі незворотна.

Перейдіть в Інструменти → Better Search Replace. Виконайте чотири проходи суворо в цьому порядку:
Прохід 1: Внутрішні посилання на зображення (src)
У полі «Знайти»:
1 src="http://ваш_домен
У полі «Замінити»:
1 src="
Навіщо: прибираємо домен з src-атрибутів внутрішніх зображень, залишаємо відносний шлях. Браузер сам підставить протокол поточної сторінки.
Прохід 2: Зовнішні посилання src
Знайти:
1 src="http://
Замінити на:
1 src="//
Навіщо: зовнішні ресурси (iframe, шрифти, скрипти CDN) переводимо на протокольно-незалежний формат //, вони підхоплять HTTPS, якщо доступні.
Прохід 3: Усі згадування домену з http
Знайти:
1 http://ваш_домен/
Замінити на:
1 https://ваш_домен/
Прохід 4: Корінь домену без слеша
Знайти:
1 http://ваш_домен
Замінити на:
1 https://ваш_домен
Кожен прохід: виберіть усі таблиці (Ctrl+A), зніміть позначку «Холостий запуск», натисніть «Запустити пошук/заміну». Після четвертого проходу вас викине на сторінку входу — це нормально: WordPress перемкнувся на HTTPS. Увійдіть заново.
Відкрийте сайт, пройдіться сторінками, зазирніть у консоль розробника (F12 → Console). Шукайте помилки Mixed Content. Знайшли, доберіть решту посилань http:// у файлах теми або самописних плагінах вручну (через редактор коду або той самий Better Search Replace із точковими замінами).
Крок 5: Налаштування редиректу HTTP → HTTPS через Page Rules
Зараз ваш сайт доступний і через HTTP, і через HTTPS. Потрібно змусити всіх відвідувачів (і пошуковики) ходити лише через HTTPS. Для цього, Page Rules у Cloudflare.
Перейдіть у Rules → Page Rules і натисніть Create Page Rule:

У полі URL введіть:
1 http://ваш_домен/*
У випадному меню «Then the settings are» виберіть Always Use HTTPS. Натисніть Save and Deploy.

Тепер при заході на http://ваш_домен відвідувач автоматично перекидається на https://ваш_домен. Відкрийте сайт через HTTP в інкогніто, має спрацювати редірект.
Шаг 6: Оновлення URL сайту в налаштуваннях WordPress
Після замін у базі даних WordPress може зберігати старий URL. Перейдіть у Налаштування → Загальні, перевірте поля:
- Адреса WordPress (URL):
https://ваш_домен - Адреса сайту (URL):
https://ваш_домен
Якщо там http:// або //ваш_домен, замініть на https://ваш_домен і збережіть. Без цього кроку деякі плагіни та RSS-стрічка можуть і далі використовувати HTTP.
Шаг 7: Перевірка 301 редіректа
Фінальна перевірка: сервіс Redirect Detective. Вставте http://ваш_домен і натисніть перевірку. Ви маєте побачити ланцюжок:
1 301 Moved Permanently → https://ваш_домен/ 2 200 OK

301 — це постійний редірект, саме на нього чекають пошуковики. Якщо бачите 302 або ланцюжок довший за два кроки, перевірте ще раз Page Rules і налаштування WordPress.
Після успішної перевірки дайте сайту пару днів: пошуковики переіндексують сторінки на HTTPS, а в Search Console додайте HTTPS-версію сайту як новий ресурс.
Наочніше на відео
Якщо текстові кроки викликають запитання, ось 10-хвилинне відео налаштування Cloudflare на WordPress із демонстрацією екрана та голосовим поясненням кожного кліку:
Відео показує live-процес від додавання домену до перевірки редіректу, корисно, якщо інтерфейс вашої панелі відрізняється від скріншотів.
⁉️🤔 Часті запитання
Чим Flexible SSL відрізняється від Full і Full (Strict)?
Flexible шифрує трафік лише між відвідувачем і Cloudflare. Full, між відвідувачем і Cloudflare, а також між Cloudflare і сервером (потребує сертифікат на хостингу, навіть самопідписаний). Full (Strict), те саме, що Full, але сертифікат на сервері має бути дійсним і виданим довіреним центром. Для більшості WordPress-сайтів Flexible достатньо, але Full (Strict) — це золотий стандарт безпеки.
Чи потрібно платити за SSL-сертифікат Cloudflare?
Ні. Безкоштовний тариф включає SSL-сертифікат, CDN, базовий WAF і захист від DDoS. Платні тарифи (Pro, $20/міс, Business, $200/міс) додають прискорення мобільних сторінок, розширений WAF і пріоритетну підтримку.
Що робити, якщо після переходу на HTTPS злетіли стилі?
Відкрийте консоль браузера (F12), найімовірніше, там помилки Mixed Content. Це означає, що в базі даних залишилися
http://посилання на CSS і JS. Повторіть крок 4, приділивши увагу проходам 2 і 3, потім очистіть кеш Cloudflare (Caching → Purge Everything).
Чи обов’язково встановлювати обидва плагіни Cloudflare?
Cloudflare Flexible SSL обов’язковий у режимі Flexible (без нього WordPress зациклить редирект). Офіційний плагін Cloudflare рекомендований для APO та зручного керування кешем прямо з адмінки WordPress, але технічно не обов’язковий для роботи HTTPS.
Скільки часу займає повне налаштування?
20-30 хвилин: 5 хвилин на реєстрацію та зміну NS, 5, на SSL-режим і плагіни, 10, на пошук/заміну в базі, 5, на Page Rules і перевірку. Плюс час очікування зміни NS (до 24 годин, але зазвичай 5-15 хвилин).
Чи можна повернутися назад на HTTP, якщо щось пішло не так?
Так. Вимкніть Page Rule Always Use HTTPS, видаліть плагіни Cloudflare, виконайте зворотну заміну
https://ваш_домен→http://ваш_доменчерез Better Search Replace і поверніть неймсервери реєстратора. Весь процес оборотний.
Безкоштовний HTTPS — це реальність, а не компроміс
Cloudflare зняв із порядку денного питання «де взяти гроші на SSL». Безкоштовний тариф закриває сертифікат, CDN і захист від атак, і все це без жодного рядка коду. Сім кроків від реєстрації до перевірки редиректу займають 20 хвилин, а результат, зелений замочок, довіра відвідувачів і плюс у карму від пошуковиків, залишається назавжди.
Якщо хостинг пропонує SSL за доплату, ви тепер знаєте альтернативу. А якщо Cloudflare уже додано, але HTTPS так і не запрацював, пройдіться по кроках ще раз. У 9 випадках із 10 проблема в пропущеному проході Better Search Replace або неправильному режимі SSL.
Не відкладайте. Кожен день без HTTPS — це втрачені відвідувачі та позиції у видачі. Відкрийте cloudflare.com і додайте сайт прямо зараз.



