为什么你的 WordPress 站点必须开启 HTTPS?
在 2024 年,如果网站还未启用 HTTPS(SSL 证书),不仅会被主流浏览器标记为“不安全”,更会直接影响 SEO 排名。谷歌早已将 HTTPS 作为排名信号之一。对于 WordPress 站长来说,配置免费 SSL 证书不仅能提升网站安全性与访客信任度,更是运营网站的“必修课”。本文将手把手教您从零开始,免费为 WordPress 站点配置 SSL/HTTPS 证书。
准备工作:域名与服务器
在开始操作前,请确保您已拥有以下两项核心资源:
- 一个已解析的域名(如 example.com)。推荐在正规平台(如阿里云、腾讯云、Namesilo)购买,避免后续解析与续费问题。
- 一台可用的服务器(VPS 或虚拟主机)。对于新手,强烈建议选择支持一键 SSL 配置的云服务器,例如 腾讯云轻量应用服务器 或 阿里云 ECS。它们常提供“宝塔面板”镜像,能极大简化 SSL 部署流程。
方法一:使用 Let‘s Encrypt 免费证书(通用方案)
Let’s Encrypt 是全球最大的免费证书颁发机构,支持自动续期。以下是最主流的两种实现方式:
方案 A:通过宝塔面板一键部署(推荐新手)
宝塔面板是目前最流行的 Linux 服务器管理面板,内置了免费 SSL 申请功能。
- 登录宝塔面板后台,进入【网站】菜单。
- 点击对应站点右侧的【设置】按钮。
- 在弹出窗口中选择【SSL】选项卡。
- 点击【Let‘s Encrypt】标签,勾选您需要保护的域名(如 example.com 和 www.example.com)。
- 点击【申请】按钮,等待约 10-30 秒,证书将自动部署完成。
- 重要: 开启【强制 HTTPS】开关,确保所有 HTTP 流量自动跳转到 HTTPS。
宝塔面板会自动处理证书的自动续期任务,您几乎无需手动干预。如果您还没有安装宝塔面板,可以参考官方安装教程(需要服务器 SSH 权限)。
方案 B:使用 Certbot 手动安装(适合有 SSH 经验的用户)
如果您不使用面板,或者希望更精细地控制配置,Certbot 是最佳选择。
# 1. 通过 SSH 登录服务器
# 2. 安装 Certbot(以 Ubuntu 20.04 + Nginx 为例)
sudo apt update
sudo apt install certbot python3-certbot-nginx
# 3. 执行证书申请(替换 yourdomain.com 为您的域名)
sudo certbot --nginx -d yourdomain.com -d www.yourdomain.com
# 4. 按照提示输入邮箱并同意协议,Certbot 将自动修改 Nginx 配置
# 5. 测试自动续期是否正常
sudo certbot renew --dry-run
对于 Apache 服务器,只需将 python3-certbot-nginx 替换为 python3-certbot-apache 即可。
方法二:使用 CDN 提供的免费 SSL(如 Cloudflare)
如果您已经使用了 Cloudflare 作为 DNS 服务商,可以直接利用其“灵活 SSL”功能。此方案无需在源服务器上安装证书,配置极快。
- 将域名的 DNS 服务器修改为 Cloudflare 提供的地址。
- 在 Cloudflare 控制面板中,进入【SSL/TLS】设置。
- 选择【灵活】模式(Flexible)。此时用户与 Cloudflare 之间为 HTTPS,Cloudflare 与您的服务器之间为 HTTP。
- 在 WordPress 后台安装并激活 Really Simple SSL 插件,它会自动检测并修复混合内容问题。
注意: 灵活模式虽然方便,但源服务器与 CDN 之间的数据传输未加密。如果追求端到端加密,建议选择“完全(严格)”模式,并配合源服务器上的自签名证书或 Let’s Encrypt 证书。
WordPress 后台配置与常见问题修复
证书部署完成后,还需要对 WordPress 进行一些微调,避免出现“混合内容”警告。
1. 修改站点地址(核心步骤)
进入 WordPress 后台 → 【设置】→ 【常规】,将 WordPress 地址(URL) 和 站点地址(URL) 中的 http:// 改为 https://。保存后网站可能会暂时无法访问,若出现此情况,请通过 FTP 或宝塔面板编辑 wp-config.php 文件,添加以下代码强制启用 HTTPS:
define(‘FORCE_SSL_ADMIN’, true);
2. 修复数据库中的 HTTP 链接
旧文章、特色图片、自定义字段中可能仍包含 HTTP 链接。推荐使用 Better Search Replace 插件进行批量替换:
- 搜索:
http://yourdomain.com - 替换为:
https://yourdomain.com - 选择所有数据表,执行替换(务必先备份数据库!)。
3. 更新 CDN 与缓存插件
如果您使用了 W3 Total Cache 或 WP Super Cache,请清除所有缓存,并在插件设置中将 Base URL 更新为 HTTPS。
如何验证 SSL 配置是否成功?
部署完成后,请进行以下检查:
- 打开浏览器访问
https://yourdomain.com,查看地址栏是否出现小锁图标。 - 使用 SSL Labs 在线检测工具 测试证书链与加密强度,获得 A 评级为合格。
- 在 Chrome 开发者工具中检查“控制台”是否有混合内容(Mixed Content)错误提示。
总结与建议
为 WordPress 配置免费 SSL 证书并不复杂,即使没有技术背景,借助宝塔面板或 Cloudflare 也能在 10 分钟内完成。但请注意:
- 选择靠谱的服务器与域名商:免费证书虽然好用,但底层基础设施的稳定性决定了网站的未来。建议选择国内大厂的云服务器,它们通常提供更好的网络质量与售后支持。
- 定期检查续期:Let‘s Encrypt 证书有效期为 90 天,若自动续期失败,网站会瞬间变回 HTTP。建议设置定时任务或通过面板监控续期状态。
- 考虑商业证书:如果您运营电商或金融类网站,建议购买 OV 或 EV 级别的付费证书,以显示更高级别的信任标识。
现在,立刻去为您的 WordPress 站点披上 SSL 的“安全外衣”吧!这不仅是技术升级,更是对用户负责的表现。