Brez vtičnikov: strežniška HTTPS namestitev za WordPress

Objavljeno:

Avtor: Marin Bilić

Da, vsaka WordPress stran potrebuje SSL certifikat, brez izjeme. Brskalniki brez njega prikažejo opozorilo »ni varno«, kar odbije obiskovalce in škoduje uvrstitvam. Prvi korak nikoli ni nastavitev v WordPressu, temveč izdaja certifikata na strežniku, bodisi prek gostitelja bodisi prek Let’s Encrypt. Šele nato pride na vrsto WordPress konfiguracija in čiščenje morebitne mešane vsebine, po potrebi s pomočjo vtičnika kot je Really Simple SSL.


Na kratko:

  • Če stranka uporablja skupno gostovanje, naj preveri, ali gostitelj samodejno izdaja in obnovlja SSL certifikate, kar prepreči morebitne tehnične napake.
  • Za pridobitev brezplačnega Let’s Encrypt certifikata je priporočljivo avtomatizirati obnovitev prek orodja Certbot, ki običajno velja 90 dni.
  • Certifikat, zasebni ključ in verigo zaupanja je treba naložiti na strežnik, konfiguracijo pa preveriti s pravilno vključitvijo domen z in brez www, ter aktivirati SNI.
  • Po namestitvi strežniškega certifikata je potrebno v WordPressu spremeniti URL-je s http na https, uporabiti vtičnik Really Simple SSL in popraviti vse trdo kodirane HTTP povezave v bazi.
  • Preden se lotite prenosa, naredite varnostno kopijo podatkov, preverite DNS naslove in možnost samodejne izdaje certifikatov na gostovanju, da se izognete napakam in poglobljeno uspešno izvedbo.

Kazalo

Hitra kontrolna lista pred namestitvijo SSL certifikata

Preden se lotite tehničnega dela, si vzemite pet minut za pripravo. Napake pri SSL migraciji skoraj vedno izvirajo iz nepripravljenosti, ne iz same namestitve.

  • Naredite varnostno kopijo datotek in podatkovne baze, preden spremenite karkoli.
  • Preverite, da DNS zapisi domene dejansko kažejo na strežnik, kjer boste izdali certifikat.
  • Pridobite dostop do gostovanja (cPanel, SSH ali podobno) oziroma potrdite, da vaš gostitelj SSL izdaja samodejno.
  • Vnaprej se odločite, kje bo potekala preusmeritev s HTTP na HTTPS, na strežniku ali prek datoteke .htaccess.

Strokovni nasvet: Če uporabljate skupno gostovanje (shared hosting), pokličite podporo gostitelja in vprašajte izrecno, ali SSL izdajajo in obnavljajo samodejno. To vprašanje vam prihrani ure poznejšega odpravljanja napak.

Kako pridobiti SSL certifikat za WordPress

Za pridobitev certifikata obstajata dve realni poti. Prva je gostitelj, ki SSL izda in obnovi samodejno, brez vašega posredovanja. To je najpreprostejša izbira in razlog, zakaj je pravo WordPress gostovanje pomembnejša odločitev, kot se zdi na prvi pogled. Model, kjer gostitelj v celoti prevzame kompleksnost, uporablja tudi WordPress, ki certifikate namesti in obnavlja brez uporabnikovega posega.

Druga pot je brezplačni SSL certifikat Let’s Encrypt certifikat, ki ga izda avtomatizirano orodje ACME, najpogosteje Certbot. Let’s Encrypt izdaja domensko validirane (DV) certifikate z 90-dnevno veljavnostjo, kar je dovolj za skoraj vse standardne WordPress strani. Ker je veljavnost kratka, je obnovitev smiselno takoj avtomatizirati, ne odlašati na kasneje.

Za lastnike, ki nočejo v terminal, obstajajo tudi WordPress vtičniki, kot je WP Encryption, ki certifikat generirajo iz nadzorne plošče. Ti pluginu potrebujejo določene pravice na strežniku, da lahko namestitev dokončajo v celoti, zato pri strožjih gostovanjih včasih odpovedo.

Kako pridobiti SSL certifikat za WordPress — overview diagram

Namestitev certifikata na strežnik

Certifikat, zasebni ključ in verigo zaupanja (chain) naložite na strežniško raven, ne v WordPress. Pri Apacheju to pomeni vnos v virtualni gostitelj (virtual host), pri Nginxu v ustrezen server block. Preverite, da konfiguracija zajema obe varianti domene, torej z www in brez njega, saj mora SAN (Subject Alternative Name) certifikata pokrivati oba primera.

Postopek nameščanja certifikata na strežniški ravni

Po namestitvi odprite stran neposredno prek https:// in preverite, ali brskalnik prikaže veljaven certifikat brez opozoril. Če je stran gostovana na več domenah na istem IP naslovu, poskrbite, da strežnik pravilno uporablja SNI (Server Name Indication), sicer lahko obiskovalci dobijo napačen certifikat.

Strokovni nasvet: Preusmeritev s HTTP na HTTPS naj vedno poteka na strežniški ravni, ne v WordPress vtičniku. Ena avtoritativna raven preusmeritve pomeni manj konfliktov in bistveno manjšo možnost, da pristanete v redirect loopu.

Nastavitev WordPress URL naslovov in odprava mešane vsebine

Ko strežnik pravilno servira certifikat, sledi konfiguracija WordPressa. Postopek je kratek, a vrstni red korakov je pomemben.

  1. V razdelku Nastavitve → Splošno spremenite Site Address (URL) in WordPress Address (URL) na različico s https://.
  2. Če se zaradi napačnega naslova ne morete prijaviti v administracijo, definirajte oba naslova neposredno v datoteki wp-config.php, s konstantama WP_HOME in WP_SITEURL.
  3. Aktivirajte vtičnik Really Simple SSL, ki po namestitvi certifikata avtomatsko nastavi preusmeritve in pomaga popraviti mešano vsebino. Ta vtičnik je koristno orodje, ne pa nadomestilo za pravilno izdan strežniški certifikat.
  4. Poiščite in zamenjajte trdo kodirane HTTP naslove v podatkovni bazi, na primer prek vtičnika Better Search Replace ali z ukazom WP-CLI, saj ti naslovi povzročajo večino primerov mešane vsebine.

Cel postopek, torej namestitev certifikata, posodobitev baze URL naslovov in po potrebi prilagoditve datoteke .htaccess, opisuje tudi vodnik DreamHosta, ki je uporaben referenčni vir za lastnike na različnih gostovanjih.

Strokovni nasvet: Po zamenjavi URL naslovov v bazi vedno preverite konzolo brskalnika (F12 → Console). Rdeča opozorila o blokiranih virih razkrijejo natanko, kateri elementi še kličejo HTTP vsebino.

Kako preveriti, da SSL certifikat pravilno deluje

Delovanje certifikata preverite v treh minutah. V brskalniku kliknite na ikono ključavnice in preglejte podrobnosti certifikata, predvsem izdajatelja, datum poteka in seznam domen v SAN polju. Za natančnejšo analizo uporabite orodje SSL Labs, ki oceni celotno TLS konfiguracijo in opozori na šibke šifre ali napačno verigo certifikatov.

Ker Let’s Encrypt certifikati veljajo le 90 dni, je avtomatizacija obnove ključna, ne opcijska. Na strežnikih s Certbotom to običajno pomeni preverjen cron opravilo (cron job), ki se sproži nekaj tednov pred iztekom.

  • Enkrat na mesec preverite datum poteka certifikata v brskalniku.
  • Enkrat na četrtletje sprožite testni zagon obnovitve (dry run) pri Certbotu.
  • Po vsaki spremembi na strežniku ponovno preverite preusmeritve 301, da niso izginile.

Strokovni nasvet: Certbot omogoča testni ukaz za simulacijo obnove brez dejanske zamenjave certifikata. Ta test enkrat na četrtletje razkrije napake v konfiguraciji, preden postanejo resnične.

Najpogostejše napake pri SSL na WordPressu in kako jih odpraviti

Tri težave se pojavljajo v skoraj vseh SSL migracijah, in vse tri imajo predvidljiv vzrok.

  • Mešana vsebina: konzola brskalnika pokaže blokirane HTTP vire; popravite jih z zamenjavo naslovov v bazi ali prek Really Simple SSL, nato ponovno preverite stran.
  • Redirect loop: običajno gre za konflikt med strežniško preusmeritvijo, CDN nastavitvami in WordPress vtičnikom, ki poskuša isto nalogo opraviti še enkrat; odstranite podvojene pravice in obdržite le eno raven preusmeritve.
  • Strežnik streže napačen certifikat: preverite konfiguracijo virtualnega gostitelja in se prepričajte, da domena kaže na pravi certifikat, posebej če je na strežniku gostovanih več domen.

Zakaj priporočamo strežniški pristop pred vtičniki

Pri Webtimu smo skozi številne prehode na HTTPS opazili isti vzorec: stranke najprej poskusijo rešiti SSL izključno z vtičnikom, brez pravega certifikata na strežniku. Rezultat je pogosto redirect loop ali stran, ki deluje na enem brskalniku, na drugem pa ne. Naša praksa je preprosta, najprej varnostna kopija in testno okolje, nato strežniška namestitev in ena raven preusmeritve, šele potem WordPress konfiguracija. Po tem sledi 30 dni nadzora, da se prepričamo, da se certifikat obnavlja samodejno in da SEO vrednost strani ni izgubljena. Ta vrstni red ni birokratski, temveč preprečuje ravno tiste napake, ki jih vidimo najpogosteje.

— Marin

Prehod na HTTPS brez glavobola: kako pomaga Webtim

Če vam zveni preveč tehnično ali preprosto nimate časa za urejanje strežnika, DNS zapisov in WordPress nastavitev hkrati, Webtim prevzame celoten prehod namesto vas, od izdaje certifikata do preverjenega delovanja preusmeritev.

Webtim

Naša ekipa pri izdelavi in prenovi spletnih strani redno izvaja SSL migracije kot del širše tehnične optimizacije, vključno s pripravo za boljše SEO uvrstitve po prehodu na HTTPS. Ker gre za enkraten strežniški poseg in ne za mesečno naročnino na vtičnik, dobite stabilno rešitev brez tveganja, da bo preusmeritev čez tri mesece znova odpovedala. Če želite, da certifikat, preusmeritve in SEO nastavitve za WordPress uredimo namesto vas, nas kontaktirajte za brezplačno oceno trenutnega stanja vaše strani.

Viri

Za poglobljeno branje priporočamo Let’s Encrypt, WPBeginner vodnik in stran vtičnika WP Encryption.

Priporočeno

ZGRADITE TRGOVINO, KI PRODAJA

Na brezplačenem posvetu vam pokažemo, kako lahko povečate prodajo in izboljšate uporabniško izkušnjo.
Zaupa nam že več kot 300 slovenskih podjetij iz različnih panog.