Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🔒 Konfigurera HTTPS för WordPress via Cloudflare - steg för steg-guide

🔒 Konfigurera HTTPS för WordPress via Cloudflare - steg för steg-guide

Du besöker en webbplats och webbläsaren skriker "Inte säker." Kunden stänger fliken snabbare än du hinner förklara att du helt enkelt inte har något SSL-certifikat. Frustrerande? Absolut. Särskilt när det finns en gratis lösning som tar 20 minuter att sätta upp.

HTTPS är inte längre ett tillval, det är hygien. Google deklarerade officiellt HTTPS som en rankningsfaktor redan 2014, och idag sänker sökmotorerna helt enkelt din rankning utan det gröna hänglåset. Webbläsare markerar HTTP-webbplatser som osäkra, besökare lämnar, konverteringen sjunker. Och om ditt webbhotell tar betalt för SSL, skynda dig inte att betala.

Webbläsarvarning om osäker HTTP-anslutning

Cloudflare erbjuder ett gratis SSL-certifikat, CDN och grundläggande attackskydd på en permanent gratisplan. Nedan följer en steg-för-steg-guide: från registrering till kontroll av 301-omdirigeringen. Varje steg har testats på dussintals webbplatser, inklusive projekt på WordPress.

💡 Snabb översikt:

  • Registrera dig hos Cloudflare och lägg till din webbplats, systemet hämtar automatiskt DNS-poster.
  • Välj SSL-läget Flexible i avsnittet SSL/TLS, certifikatet aktiveras gratis inom en timme.
  • Installera tilläggen Cloudflare och Cloudflare Flexible SSL, WordPress börjar fungera korrekt med HTTPS.
  • Ersätt alla http://-länkar i databasen via Better Search Replace, fyra genomgångar enligt mallarna nedan.
  • Skapa en Page Rule "Always Use HTTPS", konfigurera automatisk omdirigering från HTTP till HTTPS.
  • Kontrollera 301-omdirigeringen via Redirect Detective och uppdatera webbplatsadressen i WordPress-inställningarna.

Steg 1: Registrering och lägga till en webbplats i Cloudflare

Registrera dig på cloudflare.com, du behöver bara en e-postadress och ett lösenord. Efter inloggning klickar du på "Add a site", anger din domän (utan www) och väntar medan Cloudflare skannar DNS-posterna. Systemet hittar A-, CNAME-, MX- och andra poster automatiskt, det tar vanligtvis 10-30 sekunder.

På nästa skärm väljer du gratisplanen (Free plan) och bekräftar DNS-posterna. Cloudflare kommer att erbjuda sig att ersätta din domäns namnservrar med sina egna, gå till din domänregistrators panel och ange de två Cloudflare NS-servrarna (de visas på skärmen). NS-byte tar vanligtvis från några minuter upp till 24 timmar, men Cloudflare meddelar dig via e-post när domänen aktiveras.

Steg 2: Välja SSL-läge i Cloudflares panel

Efter domänaktivering, gå till SSL/TLSOverview. Det finns fyra lägen: Off, Flexible, Full och Full (Strict). För WordPress utan ett konfigurerat servercertifikat, välj Flexible, Cloudflare krypterar trafiken mellan besökaren och sitt CDN, medan anslutningen mellan Cloudflare och ditt webbhotell förblir HTTP. Detta räcker för det gröna hänglåset i webbläsaren.

Välja SSL Flexible-läge i Cloudflares kontrollpanel

Certifikatet initieras automatiskt. I avsnittet SSL/TLSEdge Certificates visas statusen "Active Certificate", vanligtvis inom en timme, ibland upp till ett dygn.

Aktivt SSL-certifikatstatus i Cloudflare-panelen

Vänta inte på full aktivering, kontrollera webbplatsen direkt på https://your_domain. Om sidan öppnas (även med fel om blandat innehåll) fungerar certifikatet, gå vidare till plugins.

Steg 3: Installera Cloudflare-plugins för WordPress

Innan du gör några ändringar, ta en backup. Installera Duplicator och gör en fullständig kopia av webbplatsen. Allvarligt: en felaktig databasfråga och webbplatsen går ner. En backup räddar dig.

Nu två plugins:

  • Cloudflare Flexible SSL, åtgärdar den redirect-loop som uppstår i Flexible-läge: WordPress tror att det körs över HTTP, medan Cloudflare skickar HTTPS-förfrågningar. Pluginet ersätter $_SERVER['HTTPS'] med on, och webbplatsen slutar gå in i oändlig omdirigering.

  • Cloudflare, officiellt Cloudflare-plugin. Ansluter Automatic Platform Optimization (APO), cachar sidor på edge-servrar och synkar inställningar med Cloudflare-panelen. Efter installation anger du din e-post och globala API-nyckel från Dashboard → API Tokens.

Installera båda, aktivera och öppna webbplatsen i inkognitoläge. Om sidor laddas utan redirect-loopar, toppen, då går vi vidare.

Steg 4: Ersätta HTTP-länkar i databasen via Better Search Replace

WordPress-databasen lagrar hundratals interna länkar med http://, till bilder, skript, stilmallar, andra sidor. Tills de är ersatta med https:// kommer webbläsaren att klaga på blandat innehåll, och det gröna hänglåset visar en varning.

Installera Better Search Replace, 1 miljon aktiva installationer och 4,3 stjärnor i betyg. Verktyget fungerar direkt i adminpanelen och stöder torrkörning.

Ta en backup igen. Detta är fjärde gången det nämns, och det är inte av en slump: sök-ersätt över hela databasen är oåterkalleligt.

Better Search Replace-plugins sök- och ersätt-gränssnitt

Gå till VerktygBetter Search Replace. Kör fyra omgångar strikt i denna ordning:

Omgång 1: Interna bildlänkar (src)

I fältet "Sök efter":

1src="http://your_domain

I fältet "Ersätt med":

1src="

Varför: tar bort domänen från src-attribut för interna bilder, vilket lämnar en relativ sökväg. Webbläsaren kommer själv att använda den aktuella sidans protokoll.

Omgång 2: Externa src-länkar

Sök efter:

1src="http://

Ersätt med:

1src="//

Varför: externa resurser (iframe, typsnitt, CDN-skript) konverteras till protokolloberoende format //, de använder HTTPS om det finns tillgängligt.

Pass 3: Alla domänomnämnanden med http

Sök efter:

1http://your_domain/

Ersätt med:

1https://your_domain/

Pass 4: Domänrot utan snedstreck

Sök efter:

1http://your_domain

Ersätt med:

1https://your_domain

Varje pass: markera alla tabeller (Ctrl+A), avmarkera "Run as dry run", klicka på "Run Search/Replace". Efter den fjärde passen kastas du ut till inloggningssidan, det är normalt: WordPress har växlat till HTTPS. Logga in igen.

Öppna sajten, bläddra igenom sidor, kontrollera utvecklarkonsolen (F12 → Console). Leta efter Mixed Content-fel. Hittar du några, städa bort de återstående http://-länkarna i temafiler eller anpassade tillägg manuellt (via kodredigerare eller samma Better Search Replace med riktade ersättningar).

Steg 5: Konfigurera HTTP → HTTPS-omdirigering via Page Rules

Just nu är din sajt tillgänglig via både HTTP och HTTPS. Du måste tvinga alla besökare (och sökmotorer) att bara använda HTTPS. För detta använder du Page Rules i Cloudflare.

Gå till RulesPage Rules och klicka på Create Page Rule:

Knappen Skapa sidregel i Cloudflare-panelen

I URL-fältet anger du:

1http://your_domain/*

I rullgardinsmenyn "Then the settings are" väljer du Always Use HTTPS. Klicka på Save and Deploy.

Always Use HTTPS-regelkonfiguration för omdirigering

När du nu besöker http://your_domain omdirigeras besökaren automatiskt till https://your_domain. Öppna sajten via HTTP i inkognitoläge, omdirigeringen bör aktiveras.

Steg 6: Uppdatera webbplatsadress i WordPress-inställningar

Efter databasersättningarna kan WordPress fortfarande ha kvar den gamla adressen. Gå till SettingsGeneral, kontrollera fälten:

  • WordPress Address (URL): https://your_domain
  • Site Address (URL): https://your_domain

Om det står http:// eller //your_domain, ersätt med https://your_domain och spara. Utan detta steg kan vissa tillägg och RSS-flöden fortsätta använda HTTP.

Steg 7: Kontrollera 301-omdirigering

Slutkontroll: tjänsten Redirect Detective. Klistra in http://your_domain och kör kontrollen. Du bör se kedjan:

1301 Moved Permanently → https://your_domain/
2200 OK
301-omdirigeringskontroll i Redirect Detective-tjänsten

301 är en permanent omdirigering, precis vad sökmotorer förväntar sig. Om du ser 302 eller en kedja med fler än två steg, dubbelkolla Page Rules och WordPress-inställningarna.

Efter en lyckad verifiering, ge sajten ett par dagar: sökmotorer indexerar om sidorna till HTTPS, och i Search Console lägger du till HTTPS-versionen av sajten som en ny egendom.

Tydligare i video

Om textstegen väcker frågor, här är en 10-minutersvideo om Cloudflare-installation på WordPress med skärmdemonstration och röstförklaring av varje klick:

Videon visar hela processen live från att lägga till domänen till att kontrollera omdirigeringen, användbart om ditt panelgränssnitt skiljer sig från skärmbilderna.

⁉️🤔 Vanliga frågor

Hur skiljer sig Flexible SSL från Full och Full (Strict)?

Flexible krypterar trafik endast mellan besökaren och Cloudflare. Full, mellan besökaren och Cloudflare, samt mellan Cloudflare och servern (kräver ett certifikat på webbhotellet, även självsignerat). Full (Strict), samma som Full, men servercertifikatet måste vara giltigt och utfärdat av en betrodd certifikatutfärdare. För de flesta WordPress-sajter räcker Flexible, men Full (Strict) är guldstandarden för säkerhet.

Behöver jag betala för Cloudflares SSL-certifikat?

Nej. Gratisplanen inkluderar SSL-certifikat, CDN, grundläggande WAF och DDoS-skydd. Betalda planer (Pro, $20/månad, Business, $200/månad) lägger till mobil sidacceleration, avancerad WAF och prioriterad support.

Vad gör jag om stilmallarna gick sönder efter bytet till HTTPS?

Öppna webbläsarens konsol (F12), troligtvis finns där Mixed Content-fel. Det betyder att http://-länkar till CSS och JS finns kvar i databasen. Upprepa steg 4, var noga med genomgång 2 och 3, och rensa sedan Cloudflares cache (Caching → Purge Everything).

Är det obligatoriskt att installera båda Cloudflare-tilläggen?

Cloudflare Flexible SSL är obligatoriskt i Flexible-läge (utan det hamnar WordPress i en omdirigeringsloop). Det officiella Cloudflare-tillägget rekommenderas för APO och smidig cachehantering direkt från WordPress adminpanel, men är tekniskt sett inte obligatoriskt för HTTPS-drift.

Hur lång tid tar hela installationen?

20-30 minuter: 5 minuter för registrering och NS-byte, 5 för SSL-läge och tillägg, 10 för databassökning/-ersättning, 5 för Page Rules och verifiering. Plus väntetid för NS-byte (upp till 24 timmar, men vanligtvis 5-15 minuter).

Kan jag byta tillbaka till HTTP om något går fel?

Ja. Inaktivera Page Rule för Always Use HTTPS, ta bort Cloudflare-tilläggen, kör omvänd ersättning https://your_domainhttp://your_domain via Better Search Replace och återställ namnservrarna hos din domänregistrator. Hela processen är reversibel.

Gratis HTTPS är verklighet, inte en kompromiss

Cloudflare tog bort frågan "var får man pengar till SSL" från agendan. Gratisplanen täcker certifikat, CDN och attackskydd, och allt detta utan en rad kod. Sju steg från registrering till verifiering av omdirigering tar 20 minuter, och resultatet, det gröna hänglåset, besökarnas förtroende och ett plus i karman från sökmotorerna, består för alltid.

Om ditt webbhotell erbjuder SSL mot en extra avgift vet du nu alternativet. Och om Cloudflare redan är tillagt men HTTPS fortfarande inte fungerar, gå igenom stegen igen. I 9 fall av 10 ligger problemet i en missad genomgång med Better Search Replace eller felaktigt SSL-läge.

Vänta inte. Varje dag utan HTTPS är förlorade besökare och placeringar i sökresultaten. Öppna cloudflare.com och lägg till din sajt nu.