Краткий ответ: Выпустите бесплатный сертификат Let's Encrypt через certbot (sudo certbot --nginx -d example.com -d www.example.com), затем переведите WordPress на HTTPS: обновите два URL в Settings → General (или через wp option update) и уберите mixed content поиском-заменой. Продление автоматическое через systemd-таймер.
Обзор
HTTPS фактически обязателен — браузеры помечают обычный HTTP, а Google учитывает его как сигнал ранжирования. Сертификаты Let's Encrypt бесплатны и продлеваются автоматически каждые 60–90 дней. Специфичная для WordPress часть, которую часто пропускают, — обновление URL сайта и чистка жёстко прописанных http:// в контенте.
Что нужно иметь
- A-запись домена, уже указывающую на ваш VPS (гайд) — Let's Encrypt проверяет живой домен.
- Открытые порты 80 и 443 в файрволе.
- WP-CLI для консольных шагов (не обязательно, но быстрее).
Пошаговая инструкция
- Установите certbot и выпустите сертификат (пример для Nginx):
Certbot сам поправит server block, установит сертификат и добавит редирект HTTP→HTTPS.sudo apt install certbot python3-certbot-nginx sudo certbot --nginx -d example.com -d www.example.com - Обновите URL WordPress:
sudo -u www-data wp option update home 'https://example.com' sudo -u www-data wp option update siteurl 'https://example.com' - Уберите mixed content (жёстко прописанный http:// в постах и настройках):
sudo -u www-data wp search-replace 'http://example.com' 'https://example.com' --skip-columns=guid - Проверьте, что продление настроено:
sudo certbot renew --dry-run. - Тест: замок должен быть чистым; остатки mixed content ищите в консоли браузера или на whynopadlock.com.
Типичные проблемы
- Челлендж не проходит: DNS ещё не распространился или порт 80 закрыт — проверьте
dig +short example.comиufw status. - Циклический редирект: страничный кеш или прокси тоже форсируют HTTPS — очистите кеши; за Cloudflare включите режим SSL «Full (strict)».
- Замок с предупреждением: картинки или скрипты всё ещё грузятся по http:// — исправляет search-replace из шага 3 плюс проверка настроек темы/плагинов.
Когда обращаться в поддержку
Выпуск сертификата на неуправляемом VPS полностью в ваших руках, но если валидация постоянно падает из-за сети на стороне платформы, откройте тикет с выводом ошибки certbot.
Частые вопросы
Достаточно ли сертификата Let's Encrypt для бизнес-сайта?
Да — он даёт ту же силу шифрования, что и платные DV-сертификаты, и ему доверяют все браузеры. Платные сертификаты в основном добавляют проверку организации и гарантию, а не лучшую безопасность.
Как часто продлевается сертификат?
Сертификаты Let's Encrypt действительны 90 дней, и certbot автоматически продлевает их примерно на 60-й день через systemd-таймер; проверьте настройку один раз командой certbot renew --dry-run.
Что такое mixed content и почему он ломает замок?
Mixed content — любая картинка, скрипт или стиль, загружаемые по http:// на https:// странице; браузеры блокируют или помечают его, поэтому сделайте search-replace старых абсолютных URL в базе.
Похожие статьи
- Как направить домен на VPS Cloud2Y
- Как установить WordPress с Nginx
- Как защитить WordPress на VPS
- Чек-лист безопасности WordPress
Готовы начать? Заказать WordPress VPS в Cloud2Y →
