
🔒 Настройка HTTPS для WordPress через Cloudflare — пошаговая инструкция
Заходите на сайт, а браузер кричит «Небезопасно». Клиент закрывает вкладку быстрее, чем вы успеваете объяснить, что у вас просто нет SSL-сертификата. Обидно? Ещё как. Особенно когда бесплатное решение существует и настраивается за 20 минут.
HTTPS давно не опция, это гигиена. Google ещё в 2014 году официально объявил HTTPS фактором ранжирования, а сегодня без зелёного замочка поисковик просто занижает позиции. Браузеры маркируют HTTP-сайты как небезопасные, посетители уходят, конверсия падает. И если хостинг просит деньги за SSL, не спешите платить.

Cloudflare даёт бесплатный SSL-сертификат, CDN и базовую защиту от атак, навсегда бесплатном тарифе. Ниже, пошаговая инструкция: от регистрации до проверки 301 редиректа. Каждый шаг проверен на десятках сайтов, включая проекты на WordPress.
💡 Быстрый обзор:
- Регистрируетесь в Cloudflare и добавляете сайт, система автоматически подхватывает DNS-записи.
- Выбираете режим SSL Flexible в разделе SSL/TLS, сертификат активируется бесплатно в течение часа.
- Устанавливаете плагины Cloudflare и Cloudflare Flexible SSL, WordPress начинает корректно работать с HTTPS.
- Заменяете все
http://ссылки в базе данных через Better Search Replace, четыре прохода по шаблонам ниже. - Создаёте Page Rule «Always Use HTTPS», настраиваете автоматический редирект с HTTP на HTTPS.
- Проверяете 301 редирект через Redirect Detective и обновляете URL сайта в настройках WordPress.
Шаг 1: Регистрация и добавление сайта в Cloudflare
Зарегистрируйтесь на cloudflare.com, нужен только email и пароль. После входа нажмите «Add a site», введите домен (без www) и дождитесь, пока Cloudflare просканирует DNS-записи. Система найдёт A, CNAME, MX и другие записи автоматически, обычно это занимает 10-30 секунд.
На следующем экране выберите бесплатный тариф (Free plan) и подтвердите DNS-записи. Cloudflare предложит заменить неймсерверы вашего домена на свои, зайдите в панель регистратора домена и укажите два NS-сервера Cloudflare (они отобразятся на экране). Смена NS обычно занимает от нескольких минут до 24 часов, но Cloudflare уведомит письмом, когда домен активируется.
Шаг 2: Выбор режима SSL в панели Cloudflare
После активации домена перейдите в раздел SSL/TLS → Overview. Здесь четыре режима: Off, Flexible, Full и Full (Strict). Для WordPress без настроенного серверного сертификата выбирайте Flexible, Cloudflare шифрует трафик между посетителем и своим CDN, а соединение между Cloudflare и вашим хостингом остаётся HTTP. Этого достаточно для зелёного замочка в браузере.

Сертификат инициализируется автоматически. В разделе SSL/TLS → Edge Certificates появится статус «Active Certificate», обычно в течение часа, иногда до суток.

Не ждите полной активации, сразу проверьте сайт по https://ваш_домен. Если страница открылась (пусть даже с ошибками смешанного контента), сертификат работает, переходите к плагинам.
Шаг 3: Установка плагинов Cloudflare для WordPress
Перед любыми правками, бэкап. Установите Duplicator и сделайте полную копию сайта. Серьёзно: один неверный запрос в базе данных, и сайт ляжет. Бэкап вас спасёт.
Теперь два плагина:
Cloudflare Flexible SSL, исправляет петлю редиректов, которая возникает при Flexible-режиме: WordPress думает, что работает по HTTP, а Cloudflare шлёт HTTPS-запросы. Плагин подменяет
$_SERVER['HTTPS']наon, и сайт перестаёт уходить в бесконечный редирект.Cloudflare, официальный плагин Cloudflare. Подключает Automatic Platform Optimization (APO), кэширует страницы на edge-серверах и синхронизирует настройки с панелью Cloudflare. После установки введите email и глобальный API-ключ из Dashboard → API Tokens.
Установите оба, активируйте и откройте сайт в инкогнито-режиме. Если страницы грузятся без редирект-петель, отлично, идём дальше.
Шаг 4: Замена HTTP-ссылок в базе данных через Better Search Replace
База данных WordPress хранит сотни внутренних ссылок с http://, на изображения, скрипты, стили, другие страницы. Пока они не заменены на https://, браузер будет ругаться на смешанный контент, а зелёный замочек, гореть предупреждением.
Установите Better Search Replace, 1 млн активных установок и рейтинг 4.3 звёзды. Инструмент работает прямо в админке и поддерживает холостой запуск (dry run).
Снова сделайте бэкап. Это четвёртое упоминание, и оно не случайно: поиск-замена по всей базе необратима.

Перейдите в Инструменты → Better Search Replace. Выполните четыре прохода строго в этом порядке:
Проход 1: Внутренние ссылки на изображения (src)
В поле «Найти»:
1 src="http://ваш_домен
В поле «Заменить»:
1 src="
Зачем: убираем домен из src-атрибутов внутренних изображений, оставляем относительный путь. Браузер сам подставит протокол текущей страницы.
Проход 2: Внешние ссылки src
Найти:
1 src="http://
Заменить на:
1 src="//
Зачем: внешние ресурсы (iframe, шрифты, скрипты CDN) переводим на протокол-независимый формат //, они подхватят HTTPS, если доступны.
Проход 3: Все упоминания домена с http
Найти:
1 http://ваш_домен/
Заменить на:
1 https://ваш_домен/
Проход 4: Корень домена без слеша
Найти:
1 http://ваш_домен
Заменить на:
1 https://ваш_домен
Каждый проход: выберите все таблицы (Ctrl+A), снимите галку «Холостой запуск», нажмите «Запустить поиск/замену». После четвёртого прохода вас выбросит на страницу входа, это нормально: WordPress переключился на HTTPS. Войдите заново.
Откройте сайт, пройдитесь по страницам, загляните в консоль разработчика (F12 → Console). Ищите ошибки Mixed Content. Нашли, добейте оставшиеся http:// ссылки в файлах темы или самописных плагинах вручную (через редактор кода или тот же Better Search Replace с точечными заменами).
Шаг 5: Настройка редиректа HTTP → HTTPS через Page Rules
Сейчас ваш сайт доступен и по HTTP, и по HTTPS. Нужно заставить всех посетителей (и поисковики) ходить только по HTTPS. Для этого, Page Rules в Cloudflare.
Перейдите в Rules → Page Rules и нажмите Create Page Rule:

В поле URL введите:
1 http://ваш_домен/*
В выпадающем меню «Then the settings are» выберите Always Use HTTPS. Нажмите Save and Deploy.

Теперь при заходе на http://ваш_домен посетитель автоматически перебрасывается на https://ваш_домен. Откройте сайт по HTTP в инкогнито, должен сработать редирект.
Шаг 6: Обновление URL сайта в настройках WordPress
После замен в базе данных WordPress может хранить старый URL. Перейдите в Настройки → Общие, проверьте поля:
- Адрес WordPress (URL):
https://ваш_домен - Адрес сайта (URL):
https://ваш_домен
Если там http:// или //ваш_домен, замените на https://ваш_домен и сохраните. Без этого шага некоторые плагины и RSS-лента могут продолжать использовать HTTP.
Шаг 7: Проверка 301 редиректа
Финальная проверка: сервис Redirect Detective. Вставьте http://ваш_домен и нажмите проверку. Вы должны увидеть цепочку:
1 301 Moved Permanently → https://ваш_домен/ 2 200 OK

301, это постоянный редирект, именно его ждут поисковики. Если видите 302 или цепочку длиннее двух шагов, перепроверьте Page Rules и настройки WordPress.
После успешной проверки дайте сайту пару дней: поисковики переиндексируют страницы на HTTPS, а в Search Console добавьте HTTPS-версию сайта как новый ресурс.
Нагляднее на видео
Если текстовые шаги вызывают вопросы, вот 10-минутное видео setup'а Cloudflare на WordPress с демонстрацией экрана и голосовым пояснением каждого клика:
Видео показывает live-процесс от добавления домена до проверки редиректа, полезно, если интерфейс вашей панели отличается от скриншотов.
⁉️🤔 Частые вопросы
Чем Flexible SSL отличается от Full и Full (Strict)?
Flexible шифрует трафик только между посетителем и Cloudflare. Full, между посетителем и Cloudflare, а также между Cloudflare и сервером (требует сертификат на хостинге, даже самоподписанный). Full (Strict), то же, что Full, но сертификат на сервере должен быть валидным и выдан доверенным центром. Для большинства WordPress-сайтов Flexible достаточно, но Full (Strict), золотой стандарт безопасности.
Нужно ли платить за SSL-сертификат Cloudflare?
Нет. Бесплатный тариф включает SSL-сертификат, CDN, базовый WAF и защиту от DDoS. Платные тарифы (Pro, $20/мес, Business, $200/мес) добавляют ускорение мобильных страниц, расширенный WAF и приоритетную поддержку.
Что делать, если после перехода на HTTPS слетели стили?
Откройте консоль браузера (F12), скорее всего, там ошибки Mixed Content. Это значит, что в базе данных остались
http://ссылки на CSS и JS. Повторите шаг 4, уделив внимание проходам 2 и 3, затем очистите кэш Cloudflare (Caching → Purge Everything).
Обязательно ли устанавливать оба плагина Cloudflare?
Cloudflare Flexible SSL обязателен при режиме Flexible (без него WordPress зациклит редирект). Официальный плагин Cloudflare рекомендован для APO и удобного управления кэшем прямо из админки WordPress, но технически не обязателен для работы HTTPS.
Сколько времени занимает полная настройка?
20-30 минут: 5 минут на регистрацию и смену NS, 5, на SSL-режим и плагины, 10, на поиск/замену в базе, 5, на Page Rules и проверку. Плюс время ожидания смены NS (до 24 часов, но обычно 5-15 минут).
Можно ли вернуться обратно на HTTP, если что-то пошло не так?
Да. Отключите Page Rule Always Use HTTPS, удалите плагины Cloudflare, выполните обратную замену
https://ваш_домен→http://ваш_доменчерез Better Search Replace и верните неймсерверы регистратора. Весь процесс обратим.
Бесплатный HTTPS, это реальность, а не компромисс
Cloudflare снял с повестки вопрос «где взять деньги на SSL». Бесплатный тариф закрывает сертификат, CDN и защиту от атак, и всё это без строчки кода. Семь шагов от регистрации до проверки редиректа занимают 20 минут, а результат, зелёный замочек, доверие посетителей и плюс в карму от поисковиков, остаётся навсегда.
Если хостинг предлагает SSL за доплату, вы теперь знаете альтернативу. А если Cloudflare уже добавлен, но HTTPS так и не заработал, пройдите по шагам ещё раз. В 9 случаях из 10 проблема в пропущенном проходе Better Search Replace или неверном режиме SSL.
Не откладывайте. Каждый день без HTTPS, это потерянные посетители и позиции в выдаче. Откройте cloudflare.com и добавьте сайт прямо сейчас.



