Перейти к содержимому
хостинг-вордпресс.рф Просмотреть сайт
Сохранено в 23:47
Опубликовать
хостинг-вордпресс.рф
обновлено 01.09.2026
01 SSL для WordPress: как установить сертификат и переехать на HTTPS без потерь
Блок: Обложка статьи
ssl для wordpress

SSL для WordPress: как установить сертификат и переехать на HTTPS без потерь

Редакция хостинг-вордпресс.рф · Команда тестирования 3 минут чтения
Блок: Сводка · TL;DR
Блок: Тело статьи

SSL для WordPress давно не опция, а базовое требование. SSL-сертификат — это ключ, которым шифруется трафик между браузером посетителя и сервером: без HTTPS браузер пишет «Не защищено» рядом с адресом, форма входа в админку передаёт пароль открытым текстом, а часть функций браузеров (геолокация, платежи) на HTTP просто не работает. Сама установка занимает пять минут. Больше времени уходит на корректный переезд сайта, и именно на нём спотыкаются.

Какой сертификат нужен

Сертификаты различаются уровнем проверки: DV подтверждает только владение доменом, OV и EV — ещё и организацию. Шифрование при этом одинаковое у всех. Для блога, корпоративного сайта и магазина на WooCommerce достаточно DV, а бесплатный Let’s Encrypt это и есть DV-сертификат с автопродлением каждые 90 дней.

Платный сертификат имеет смысл в двух случаях: нужен wildcard на десятки поддоменов (хотя Let’s Encrypt умеет и это, просто настройка сложнее) или юридическое лицо хочет OV ради строчки с названием компании в деталях сертификата. Если хостер навязывает платный SSL «для надёжности», это продажа, а не необходимость: у всех девяти провайдеров нашего каталога Let’s Encrypt бесплатен.

Способ 1. Let’s Encrypt из панели хостинга

На виртуальном хостинге всё сводится к трём шагам:

  1. Убедитесь, что домен уже привязан и открывается с этого хостинга — сертификат выпускается только после проверки, что домен указывает на их сервер.
  2. В панели найдите раздел SSL (называется «SSL-сертификаты», «Безопасность» или лежит в настройках домена) и включите Let’s Encrypt для домена и его www-варианта.
  3. Подождите от минуты до часа. Автопродление у нормальных хостеров включено по умолчанию — но проверьте это явно: истёкший сертификат превращает сайт в страницу-страшилку браузера.

Как это выглядит у провайдеров каталога. У Beget сертификат включается в настройках домена: флажок Let’s Encrypt плюс редирект на HTTPS там же, двух кликов достаточно (обзор Beget). У Timeweb есть отдельный раздел «SSL-сертификаты», где Let’s Encrypt выпускается на домен и www бесплатно (обзор Timeweb). У REG.RU раздел SSL находится в карточке услуги хостинга; следите, чтобы при заказе случайно не выбрать платный сертификат, бесплатный Let’s Encrypt там тоже есть (обзор REG.RU).

Способ 2. Certbot на VPS

На своём сервере сертификат выпускает certbot:

sudo apt install -y certbot python3-certbot-nginx
sudo certbot --nginx -d site.ru -d www.site.ru

Certbot проверит домен, выпустит сертификат, пропишет его в конфиг Nginx и предложит настроить редирект — соглашайтесь. Продление автоматическое, через systemd-таймер; проверить можно командой sudo certbot renew --dry-run.

Если выпуск падает с ошибкой валидации, в девяти случаях из десяти A-запись домена ещё не указывает на сервер или не прошло обновление DNS. Полный контекст серверной настройки есть в гайде по установке WordPress на VPS.

Настройка WordPress после включения SSL

Сертификат установлен, но WordPress пока живёт на http. Три действия:

  1. Смените адреса в разделе Настройки → Общие: оба поля («Адрес WordPress» и «Адрес сайта») с http:// на https://. После сохранения вас разлогинит, это нормально.
  2. Замените ссылки в контенте. В базе остались абсолютные http-ссылки: в текстах записей и путях картинок. Надёжнее всего WP-CLI: wp search-replace 'http://site.ru' 'https://site.ru' --skip-columns=guid. Без SSH ту же операцию делает плагин Better Search Replace из админки.
  3. Проверьте редирект, о нём отдельный раздел ниже.

Смешанный контент: почему замочек не появился

Самая частая жалоба после переезда: «сертификат стоит, а замочка нет». Это смешанный контент: страница открыта по HTTPS, но какой-то ресурс на ней (картинка, скрипт, шрифт) грузится по http, и браузер снимает замочек.

Найти виновника просто: откройте страницу, нажмите F12 и загляните во вкладку Console. Браузер прямо называет http-адреса, которые портят страницу. Типичные источники:

  • картинки с абсолютными путями в старых записях (лечится заменой по базе из предыдущего раздела);
  • скрипты счётчиков и виджетов, вставленные в тему руками по http;
  • ссылки на http-ресурсы в CSS темы (фоновые картинки, шрифты).

После замены пройдитесь по ключевым страницам (главная, запись, страница с формой) и убедитесь, что консоль чистая.

Редирект 301 и позиции в поиске

Для поисковиков http://site.ru и https://site.ru — разные адреса, поэтому все http-запросы должны отдавать 301 (постоянный) редирект на https-версию. На виртуальном хостинге редирект обычно включается флажком в панели рядом с сертификатом; на VPS его прописывает certbot.

Проверка: curl -I http://site.ru должен вернуть 301 и Location: https://…. Не 302, а именно 301: временный редирект не передаёт вес страниц.

После переезда добавьте https-версию сайта в Яндекс Вебмастер и Google Search Console. Просадки позиций при корректном 301 не происходит; переиндексация занимает от нескольких дней до пары недель.

Типичные ошибки

  • Редирект-петля («слишком много перенаправлений»). Обычно сайт стоит за прокси или CDN, который ходит к серверу по http. Лечится включением https на всём пути до сервера, в крайнем случае обработкой заголовка X-Forwarded-Proto в wp-config.php.
  • Сертификат выпущен без www (или наоборот). Заявляйте оба имени при выпуске, иначе половина посетителей увидит предупреждение.
  • Плагины «принудительного SSL» поверх настроенного редиректа. Не нужны: два слоя редиректов дают ту же петлю. Редирект должен жить в одном месте, на веб-сервере.
  • Сертификат истёк. Автопродление не было включено. Симптом внезапный: вчера работало, сегодня страшилка на весь экран. Проверьте автопродление сразу при выпуске.

HTTPS — обязательный, но не единственный слой защиты сайта. Остальное (пароли, обновления, бэкапы, действия при взломе) разобрано в гайде по безопасности WordPress.

Блок: Детали

Частые вопросы

Сколько стоит SSL для WordPress?
Ноль: Let's Encrypt бесплатен и есть у всех крупных хостеров. Платить имеет смысл только за OV-сертификат для юрлица или в специфичных корпоративных требованиях.
Чем платный сертификат лучше бесплатного?
Шифрование идентично. Платный DV отличается сроком (год вместо 90 дней с автопродлением) и страховкой, которая на практике не выплачивалась примерно никогда. Для WordPress-сайта разницы нет.
Упадут ли позиции при переезде на HTTPS?
При корректном 301-редиректе — нет; поисковики переклеивают адреса за одну-две недели. Просадки случаются, когда редирект сделан как 302 или часть страниц осталась доступна по http.
Что делать, если замочек не появился?
Открыть консоль браузера (F12): там перечислены ресурсы, которые грузятся по http. Обычно это старые картинки в записях — лечится заменой http на https по всей базе.
Нужен ли отдельный сертификат для поддомена?
Обычный сертификат покрывает только заявленные имена (site.ru и www.site.ru). Для blog.site.ru — либо выпустить ещё один, это бесплатно, либо wildcard-сертификат на все поддомены через DNS-валидацию.
Блок: Кнопки

Перейти к делу?
Каталог хостингов уже здесь.

Сортировка по композитной оценке, фильтры по WooCommerce, ДЦ в РФ и WP-CLI.

К рейтингу 2026
Многоразовый блок — изменения применятся ко всем страницам