Skip to content

Всё для WordPress, веб-разработки — и не только

🔒 Настройка HTTPS для WordPress через Cloudflare — пошаговая инструкция

🔒 Настройка HTTPS для WordPress через Cloudflare — пошаговая инструкция

Заходите на сайт, а браузер кричит «Небезопасно». Клиент закрывает вкладку быстрее, чем вы успеваете объяснить, что у вас просто нет SSL-сертификата. Обидно? Ещё как. Особенно когда бесплатное решение существует и настраивается за 20 минут.

HTTPS давно не опция, это гигиена. Google ещё в 2014 году официально объявил HTTPS фактором ранжирования, а сегодня без зелёного замочка поисковик просто занижает позиции. Браузеры маркируют HTTP-сайты как небезопасные, посетители уходят, конверсия падает. И если хостинг просит деньги за SSL, не спешите платить.

Предупреждение браузера о небезопасном HTTP-соединении

Cloudflare даёт бесплатный SSL-сертификат, CDN и базовую защиту от атак, навсегда бесплатном тарифе. Ниже, пошаговая инструкция: от регистрации до проверки 301 редиректа. Каждый шаг проверен на десятках сайтов, включая проекты на WordPress.

💡 Быстрый обзор:

  • Регистрируетесь в Cloudflare и добавляете сайт, система автоматически подхватывает DNS-записи.
  • Выбираете режим SSL Flexible в разделе SSL/TLS, сертификат активируется бесплатно в течение часа.
  • Устанавливаете плагины Cloudflare и Cloudflare Flexible SSL, WordPress начинает корректно работать с HTTPS.
  • Заменяете все http:// ссылки в базе данных через Better Search Replace, четыре прохода по шаблонам ниже.
  • Создаёте Page Rule «Always Use HTTPS», настраиваете автоматический редирект с HTTP на HTTPS.
  • Проверяете 301 редирект через Redirect Detective и обновляете URL сайта в настройках WordPress.

Шаг 1: Регистрация и добавление сайта в Cloudflare

Зарегистрируйтесь на cloudflare.com, нужен только email и пароль. После входа нажмите «Add a site», введите домен (без www) и дождитесь, пока Cloudflare просканирует DNS-записи. Система найдёт A, CNAME, MX и другие записи автоматически, обычно это занимает 10-30 секунд.

На следующем экране выберите бесплатный тариф (Free plan) и подтвердите DNS-записи. Cloudflare предложит заменить неймсерверы вашего домена на свои, зайдите в панель регистратора домена и укажите два NS-сервера Cloudflare (они отобразятся на экране). Смена NS обычно занимает от нескольких минут до 24 часов, но Cloudflare уведомит письмом, когда домен активируется.

Шаг 2: Выбор режима SSL в панели Cloudflare

После активации домена перейдите в раздел SSL/TLSOverview. Здесь четыре режима: Off, Flexible, Full и Full (Strict). Для WordPress без настроенного серверного сертификата выбирайте Flexible, Cloudflare шифрует трафик между посетителем и своим CDN, а соединение между Cloudflare и вашим хостингом остаётся HTTP. Этого достаточно для зелёного замочка в браузере.

Выбор режима SSL Flexible в панели управления Cloudflare

Сертификат инициализируется автоматически. В разделе SSL/TLSEdge Certificates появится статус «Active Certificate», обычно в течение часа, иногда до суток.

Статус активного SSL-сертификата в панели Cloudflare

Не ждите полной активации, сразу проверьте сайт по https://ваш_домен. Если страница открылась (пусть даже с ошибками смешанного контента), сертификат работает, переходите к плагинам.

Шаг 3: Установка плагинов Cloudflare для WordPress

Перед любыми правками, бэкап. Установите Duplicator и сделайте полную копию сайта. Серьёзно: один неверный запрос в базе данных, и сайт ляжет. Бэкап вас спасёт.

Теперь два плагина:

  • Cloudflare Flexible SSL, исправляет петлю редиректов, которая возникает при Flexible-режиме: WordPress думает, что работает по HTTP, а Cloudflare шлёт HTTPS-запросы. Плагин подменяет $_SERVER['HTTPS'] на on, и сайт перестаёт уходить в бесконечный редирект.

  • Cloudflare, официальный плагин Cloudflare. Подключает Automatic Platform Optimization (APO), кэширует страницы на edge-серверах и синхронизирует настройки с панелью Cloudflare. После установки введите email и глобальный API-ключ из Dashboard → API Tokens.

Установите оба, активируйте и откройте сайт в инкогнито-режиме. Если страницы грузятся без редирект-петель, отлично, идём дальше.

Шаг 4: Замена HTTP-ссылок в базе данных через Better Search Replace

База данных WordPress хранит сотни внутренних ссылок с http://, на изображения, скрипты, стили, другие страницы. Пока они не заменены на https://, браузер будет ругаться на смешанный контент, а зелёный замочек, гореть предупреждением.

Установите Better Search Replace, 1 млн активных установок и рейтинг 4.3 звёзды. Инструмент работает прямо в админке и поддерживает холостой запуск (dry run).

Снова сделайте бэкап. Это четвёртое упоминание, и оно не случайно: поиск-замена по всей базе необратима.

Интерфейс поиска и замены плагина Better Search Replace

Перейдите в ИнструментыBetter Search Replace. Выполните четыре прохода строго в этом порядке:

Проход 1: Внутренние ссылки на изображения (src)

В поле «Найти»:

1src="http://ваш_домен

В поле «Заменить»:

1src="

Зачем: убираем домен из src-атрибутов внутренних изображений, оставляем относительный путь. Браузер сам подставит протокол текущей страницы.

Проход 2: Внешние ссылки src

Найти:

1src="http://

Заменить на:

1src="//

Зачем: внешние ресурсы (iframe, шрифты, скрипты CDN) переводим на протокол-независимый формат //, они подхватят HTTPS, если доступны.

Проход 3: Все упоминания домена с http

Найти:

1http://ваш_домен/

Заменить на:

1https://ваш_домен/

Проход 4: Корень домена без слеша

Найти:

1http://ваш_домен

Заменить на:

1https://ваш_домен

Каждый проход: выберите все таблицы (Ctrl+A), снимите галку «Холостой запуск», нажмите «Запустить поиск/замену». После четвёртого прохода вас выбросит на страницу входа, это нормально: WordPress переключился на HTTPS. Войдите заново.

Откройте сайт, пройдитесь по страницам, загляните в консоль разработчика (F12 → Console). Ищите ошибки Mixed Content. Нашли, добейте оставшиеся http:// ссылки в файлах темы или самописных плагинах вручную (через редактор кода или тот же Better Search Replace с точечными заменами).

Шаг 5: Настройка редиректа HTTP → HTTPS через Page Rules

Сейчас ваш сайт доступен и по HTTP, и по HTTPS. Нужно заставить всех посетителей (и поисковики) ходить только по HTTPS. Для этого, Page Rules в Cloudflare.

Перейдите в RulesPage Rules и нажмите Create Page Rule:

Кнопка создания Page Rule в панели Cloudflare

В поле URL введите:

1http://ваш_домен/*

В выпадающем меню «Then the settings are» выберите Always Use HTTPS. Нажмите Save and Deploy.

Настройка правила Always Use HTTPS для редиректа

Теперь при заходе на http://ваш_домен посетитель автоматически перебрасывается на https://ваш_домен. Откройте сайт по HTTP в инкогнито, должен сработать редирект.

Шаг 6: Обновление URL сайта в настройках WordPress

После замен в базе данных WordPress может хранить старый URL. Перейдите в НастройкиОбщие, проверьте поля:

  • Адрес WordPress (URL): https://ваш_домен
  • Адрес сайта (URL): https://ваш_домен

Если там http:// или //ваш_домен, замените на https://ваш_домен и сохраните. Без этого шага некоторые плагины и RSS-лента могут продолжать использовать HTTP.

Шаг 7: Проверка 301 редиректа

Финальная проверка: сервис Redirect Detective. Вставьте http://ваш_домен и нажмите проверку. Вы должны увидеть цепочку:

1301 Moved Permanently → https://ваш_домен/
2200 OK
Результат проверки 301 редиректа в сервисе Redirect Detective

301, это постоянный редирект, именно его ждут поисковики. Если видите 302 или цепочку длиннее двух шагов, перепроверьте Page Rules и настройки WordPress.

После успешной проверки дайте сайту пару дней: поисковики переиндексируют страницы на HTTPS, а в Search Console добавьте HTTPS-версию сайта как новый ресурс.

Нагляднее на видео

Если текстовые шаги вызывают вопросы, вот 10-минутное видео setup'а Cloudflare на WordPress с демонстрацией экрана и голосовым пояснением каждого клика:

Видео показывает live-процесс от добавления домена до проверки редиректа, полезно, если интерфейс вашей панели отличается от скриншотов.

⁉️🤔 Частые вопросы

Чем Flexible SSL отличается от Full и Full (Strict)?

Flexible шифрует трафик только между посетителем и Cloudflare. Full, между посетителем и Cloudflare, а также между Cloudflare и сервером (требует сертификат на хостинге, даже самоподписанный). Full (Strict), то же, что Full, но сертификат на сервере должен быть валидным и выдан доверенным центром. Для большинства WordPress-сайтов Flexible достаточно, но Full (Strict), золотой стандарт безопасности.

Нужно ли платить за SSL-сертификат Cloudflare?

Нет. Бесплатный тариф включает SSL-сертификат, CDN, базовый WAF и защиту от DDoS. Платные тарифы (Pro, $20/мес, Business, $200/мес) добавляют ускорение мобильных страниц, расширенный WAF и приоритетную поддержку.

Что делать, если после перехода на HTTPS слетели стили?

Откройте консоль браузера (F12), скорее всего, там ошибки Mixed Content. Это значит, что в базе данных остались http:// ссылки на CSS и JS. Повторите шаг 4, уделив внимание проходам 2 и 3, затем очистите кэш Cloudflare (Caching → Purge Everything).

Обязательно ли устанавливать оба плагина Cloudflare?

Cloudflare Flexible SSL обязателен при режиме Flexible (без него WordPress зациклит редирект). Официальный плагин Cloudflare рекомендован для APO и удобного управления кэшем прямо из админки WordPress, но технически не обязателен для работы HTTPS.

Сколько времени занимает полная настройка?

20-30 минут: 5 минут на регистрацию и смену NS, 5, на SSL-режим и плагины, 10, на поиск/замену в базе, 5, на Page Rules и проверку. Плюс время ожидания смены NS (до 24 часов, но обычно 5-15 минут).

Можно ли вернуться обратно на HTTP, если что-то пошло не так?

Да. Отключите Page Rule Always Use HTTPS, удалите плагины Cloudflare, выполните обратную замену https://ваш_доменhttp://ваш_домен через Better Search Replace и верните неймсерверы регистратора. Весь процесс обратим.

Бесплатный HTTPS, это реальность, а не компромисс

Cloudflare снял с повестки вопрос «где взять деньги на SSL». Бесплатный тариф закрывает сертификат, CDN и защиту от атак, и всё это без строчки кода. Семь шагов от регистрации до проверки редиректа занимают 20 минут, а результат, зелёный замочек, доверие посетителей и плюс в карму от поисковиков, остаётся навсегда.

Если хостинг предлагает SSL за доплату, вы теперь знаете альтернативу. А если Cloudflare уже добавлен, но HTTPS так и не заработал, пройдите по шагам ещё раз. В 9 случаях из 10 проблема в пропущенном проходе Better Search Replace или неверном режиме SSL.

Не откладывайте. Каждый день без HTTPS, это потерянные посетители и позиции в выдаче. Откройте cloudflare.com и добавьте сайт прямо сейчас.