Skip to content

Alt om WordPress, webutvikling — og mer til

🔒 Sette opp HTTPS for WordPress via Cloudflare - steg for steg-guide

🔒 Sette opp HTTPS for WordPress via Cloudflare - steg for steg-guide

Du besøker et nettsted og nettleseren skriker «Ikke sikker». Kunden lukker fanen raskere enn du kan forklare at du rett og slett ikke har et SSL-sertifikat. Frustrerende? Absolutt. Særlig når en gratis løsning finnes og tar 20 minutter å sette opp.

HTTPS er ikke lenger et alternativ, det er hygiene. Google erklærte offisielt HTTPS som en rangeringsfaktor tilbake i 2014, og i dag senker søkemotorene rett og slett rangeringen din uten den grønne hengelåsen. Nettlesere merker HTTP-nettsteder som usikre, besøkende forlater siden, konverteringen faller. Og hvis hostingleverandøren din tar betalt for SSL, ikke skynd deg å betale.

Nettleseradvarsel om usikker HTTP-tilkobling

Cloudflare tilbyr et gratis SSL-sertifikat, CDN og grunnleggende angrepsbeskyttelse på en evigvarende gratisplan. Nedenfor følger en trinnvis veiledning: fra registrering til kontroll av 301-viderekoblingen. Hvert trinn er testet på dusinvis av nettsteder, inkludert prosjekter på WordPress.

💡 Rask oversikt:

  • Registrer deg hos Cloudflare og legg til nettstedet ditt, systemet henter automatisk inn DNS-poster.
  • Velg SSL Flexible-modus i SSL/TLS-delen, sertifikatet aktiveres gratis i løpet av en time.
  • Installer programtilleggene Cloudflare og Cloudflare Flexible SSL, WordPress begynner å fungere korrekt med HTTPS.
  • Erstatt alle http://-lenker i databasen via Better Search Replace, fire gjennomkjøringer etter malene nedenfor.
  • Opprett en sideregel «Always Use HTTPS», konfigurer automatisk viderekobling fra HTTP til HTTPS.
  • Sjekk 301-viderekoblingen via Redirect Detective og oppdater nettadressen i WordPress-innstillingene.

Trinn 1: Registrering og legge til et nettsted i Cloudflare

Registrer deg på cloudflare.com, du trenger bare en e-postadresse og et passord. Etter innlogging klikker du på «Add a site», skriver inn domenet ditt (uten www) og venter mens Cloudflare skanner DNS-poster. Systemet finner A-, CNAME-, MX- og andre poster automatisk, det tar vanligvis 10-30 sekunder.

På neste skjermbilde velger du gratisplanen (Free plan) og bekrefter DNS-postene. Cloudflare vil tilby å erstatte domenets navnetjenere med sine egne, gå til panelet hos domeneregistraren din og spesifiser de to Cloudflare NS-serverne (de vises på skjermen). NS-endring tar vanligvis fra noen minutter til 24 timer, men Cloudflare varsler deg på e-post når domenet aktiveres.

Trinn 2: Velge SSL-modus i Cloudflare-panelet

Etter domenet er aktivert, gå til SSL/TLSOverview. Det finnes fire moduser: Off, Flexible, Full og Full (Strict). For WordPress uten et konfigurert serversertifikat velger du Flexible, Cloudflare krypterer trafikken mellom den besøkende og sitt CDN, mens forbindelsen mellom Cloudflare og hostingleverandøren din forblir HTTP. Dette er nok for den grønne hengelåsen i nettleseren.

Velge SSL Flexible-modus i Cloudflare-kontrollpanelet

Sertifikatet initialiseres automatisk. I SSL/TLSEdge Certificates-delen vil en «Active Certificate»-status vises, vanligvis i løpet av en time, noen ganger opptil et døgn.

Aktiv SSL-sertifikatstatus i Cloudflare-panelet

Ikke vent på full aktivering, sjekk nettstedet umiddelbart på https://your_domain. Hvis siden åpnet seg (selv med feil om blandet innhold), fungerer sertifikatet, gå videre til pluginene.

Steg 3: Installere Cloudflare-pluginer for WordPress

Før noen redigeringer, ta sikkerhetskopi. Installer Duplicator og lag en full kopi av nettstedet. Helt seriøst: én feil databasespørring og nettstedet går ned. Sikkerhetskopi vil redde deg.

Nå to pluginer:

  • Cloudflare Flexible SSL, fikser omdirigeringsløkken som oppstår i fleksibel modus: WordPress tror det jobber over HTTP, mens Cloudflare sender HTTPS-forespørsler. Pluginen erstatter $_SERVER['HTTPS'] med on, og nettstedet slutter å gå i uendelig omdirigering.

  • Cloudflare, offisiell Cloudflare-plugin. Kobler til Automatic Platform Optimization (APO), cacher sider på edge-servere og synkroniserer innstillinger med Cloudflare-panelet. Etter installasjon, skriv inn din e-post og globale API-nøkkel fra Dashboard → API Tokens.

Installer begge, aktiver og åpne nettstedet i inkognitomodus. Hvis sider lastes uten omdirigeringsløkker, flott, vi går videre.

Steg 4: Erstatte HTTP-lenker i databasen via Better Search Replace

WordPress-databasen lagrer hundrevis av interne lenker med http://, til bilder, skript, stilark, andre sider. Inntil de er erstattet med https://, vil nettleseren klage over blandet innhold, og den grønne hengelåsen vil vise en advarsel.

Installer Better Search Replace, 1 million aktive installasjoner og 4,3 stjerner i vurdering. Verktøyet fungerer rett i administrasjonspanelet og støtter tørrkjøring.

Ta sikkerhetskopi igjen. Dette er fjerde gang det nevnes, og det er ikke tilfeldig: søk-og-erstatt på tvers av hele databasen er irreversibelt.

Better Search Replace-utvidelsens søk- og erstatt-grensesnitt

Gå til VerktøyBetter Search Replace. Utfør fire gjennomkjøringer strengt i denne rekkefølgen:

Gjennomkjøring 1: Interne bildelenker (src)

I feltet «Søk etter»:

1src="http://your_domain

I feltet «Erstatt med»:

1src="

Hvorfor: fjerner domenet fra src-attributter for interne bilder, og etterlater en relativ sti. Nettleseren vil selv erstatte med den gjeldende sidens protokoll.

Gjennomkjøring 2: Eksterne src-lenker

Søk etter:

1src="http://

Erstatt med:

1src="//

Hvorfor: eksterne ressurser (iframe, fonter, CDN-skript) konverteres til protokolluavhengig format //, de vil plukke opp HTTPS hvis tilgjengelig.

Trinn 3: Alle domeneforekomster med http

Søk etter:

1http://your_domain/

Erstatt med:

1https://your_domain/

Trinn 4: Domenets rot uten skråstrek

Søk etter:

1http://your_domain

Erstatt med:

1https://your_domain

Hvert trinn: velg alle tabeller (Ctrl+A), fjern avhuking for «Kjør som tørrkjøring», klikk «Kjør Søk/Erstatt». Etter det fjerde trinnet blir du kastet til innloggingssiden, dette er normalt: WordPress byttet til HTTPS. Logg inn igjen.

Åpne nettstedet, bla gjennom sider, sjekk utviklerkonsollen (F12 → Konsoll). Se etter feil av typen Blandet innhold. Fant du noen, gjør ferdig de gjenværende http://-lenkene i temafiler eller egendefinerte utvidelser manuelt (via kodeeditor eller det samme Better Search Replace med målrettede erstatninger).

Trinn 5: Konfigurere HTTP → HTTPS-viderekobling via Page Rules

Akkurat nå er nettstedet ditt tilgjengelig via både HTTP og HTTPS. Du må tvinge alle besøkende (og søkemotorer) til å bruke kun HTTPS. Til dette bruker du Page Rules i Cloudflare.

Gå til RulesPage Rules og klikk Create Page Rule:

Opprett sideregel-knapp i Cloudflare-panelet

I URL-feltet skriver du inn:

1http://your_domain/*

I nedtrekksmenyen «Then the settings are» velger du Always Use HTTPS. Klikk Save and Deploy.

Alltid bruk HTTPS-regelkonfigurasjon for videresending

Nå, når du besøker http://your_domain, blir den besøkende automatisk viderekoblet til https://your_domain. Åpne nettstedet via HTTP i inkognito, viderekoblingen skal utløses.

Trinn 6: Oppdatere nettadresse i WordPress-innstillinger

Etter databaseerstatninger kan WordPress fortsatt ha lagret den gamle nettadressen. Gå til SettingsGeneral, sjekk feltene:

  • WordPress Address (URL): https://your_domain
  • Site Address (URL): https://your_domain

Hvis det står http:// eller //your_domain, erstatt med https://your_domain og lagre. Uten dette trinnet kan enkelte utvidelser og RSS-strøm fortsette å bruke HTTP.

Trinn 7: Sjekke 301-viderekobling

Siste sjekk: tjenesten Redirect Detective. Lim inn http://your_domain og kjør sjekken. Du skal se kjeden:

1301 Moved Permanently → https://your_domain/
2200 OK
Resultat av 301-videresendingssjekk i Redirect Detective-tjenesten

301 er en permanent omdirigering, akkurat det søkemotorer forventer. Hvis du ser 302 eller en kjede på mer enn to steg, sjekk Page Rules og WordPress-innstillingene på nytt.

Etter vellykket verifisering, gi nettstedet et par dager: søkemotorer vil indeksere sidene på nytt til HTTPS, og i Search Console legger du til HTTPS-versjonen av nettstedet som en ny eiendom.

Tydeligere på video

Hvis tekststegene reiser spørsmål, her er en 10-minutters video av Cloudflare-oppsett på WordPress med skjermdemonstrasjon og stemmeforklaring av hvert klikk:

Videoen viser den direkte prosessen fra å legge til domenet til å sjekke omdirigeringen, nyttig hvis panelgrensesnittet ditt avviker fra skjermbildene.

⁉️🤔 Ofte stilte spørsmål

Hvordan skiller Flexible SSL seg fra Full og Full (Strict)?

Flexible krypterer trafikk kun mellom den besøkende og Cloudflare. Full, mellom den besøkende og Cloudflare, samt mellom Cloudflare og serveren (krever et sertifikat på hostingen, selv et selvsignert). Full (Strict), samme som Full, men serversertifikatet må være gyldig og utstedt av en klarert myndighet. For de fleste WordPress-nettsteder er Flexible tilstrekkelig, men Full (Strict) er gullstandarden for sikkerhet.

Må jeg betale for Cloudflares SSL-sertifikat?

Nei. Gratisabonnementet inkluderer SSL-sertifikat, CDN, grunnleggende WAF og DDoS-beskyttelse. Betalte abonnementer (Pro, $20/måned, Business, $200/måned) legger til akselerasjon av mobilsider, avansert WAF og prioritert support.

Hva gjør jeg hvis stilarkene ble ødelagt etter bytte til HTTPS?

Åpne nettleserkonsollen (F12), mest sannsynlig er det feil av typen Mixed Content. Dette betyr at http://-lenker til CSS og JS fortsatt finnes i databasen. Gjenta steg 4, med særlig oppmerksomhet på gjennomkjøring 2 og 3, og tøm deretter Cloudflare-cachen (Caching → Purge Everything).

Er det obligatorisk å installere begge Cloudflare-pluginene?

Cloudflare Flexible SSL er obligatorisk i Flexible-modus (uten den vil WordPress havne i en omdirigeringsløkke). Den offisielle Cloudflare-pluginen anbefales for APO og praktisk cache-håndtering rett fra WordPress-administrasjonspanelet, men er teknisk sett ikke obligatorisk for at HTTPS skal fungere.

Hvor lang tid tar fullstendig oppsett?

20-30 minutter: 5 minutter til registrering og NS-bytte, 5 til SSL-modus og pluginer, 10 til databasesøk/-erstatt, 5 til Page Rules og verifisering. Pluss ventetid for NS-bytte (opptil 24 timer, men vanligvis 5-15 minutter).

Kan jeg bytte tilbake til HTTP hvis noe går galt?

Ja. Deaktiver Page Rule-en Always Use HTTPS, fjern Cloudflare-pluginene, utfør omvendt erstatning https://your_domainhttp://your_domain via Better Search Replace og gjenopprett navnetjenerne hos domeneregistraren. Hele prosessen er reversibel.

Gratis HTTPS er en realitet, ikke et kompromiss

Cloudflare fjernet spørsmålet «hvor får man penger til SSL» fra agendaen. Gratisabonnementet dekker sertifikat, CDN og angrepsbeskyttelse, og alt dette uten en eneste kodelinje. Syv steg fra registrering til verifisering av omdirigering tar 20 minutter, og resultatet, den grønne hengelåsen, tillit fra besøkende og et pluss i karma fra søkemotorer, varer evig.

Hvis hostingleverandøren din tilbyr SSL mot en ekstra kostnad, kjenner du nå alternativet. Og hvis Cloudflare allerede er lagt til, men HTTPS fortsatt ikke fungerer, gå gjennom stegene på nytt. I 9 av 10 tilfeller ligger problemet i en uteglemt Better Search Replace-gjennomkjøring eller feil SSL-modus.

Ikke utsett det. Hver dag uten HTTPS er tapte besøkende og rangeringer i søkeresultatene. Åpne cloudflare.com og legg til nettstedet ditt nå.