Cómo activar SSL en WordPress con Let's Encrypt
¿Qué es SSL y por qué tu WordPress lo necesita?
Antes de ponernos manos a la obra, vamos a explicar qué es exactamente esto del SSL. SSL son las siglas de Secure Sockets Layer y es un protocolo que cifra la conexión entre el navegador de tus visitantes y tu servidor. Es como un sobre sellado que impide que nadie lea la carta en el camino. Cuando instalas un certificado SSL en tu WordPress, tu web pasa de mostrar http:// a mostrar https:// en la barra del navegador, y aparecerá un candadito verde de seguridad.
¿Por qué es tan importante? Primero, porque los buscadores como Google penalizan las webs sin SSL y las muestran más abajo en los resultados. Segundo, porque tus visitantes necesitan confiar en ti. Si tu web no tiene el candado, muchos usuarios (sobre todo los que van a comprar o dejar sus datos) saldrán corriendo. Y tercero, porque si tienes un formulario de contacto, una tienda o un área de clientes, los datos viajan cifrados y protegidos.
La buena noticia es que hoy en día, gracias a Let's Encrypt, puedes obtener un certificado SSL gratuito, válido y reconocido por todos los navegadores. Y lo mejor de todo: puedes activarlo en tu WordPress sin necesidad de ser un experto en servidores. En este artículo te voy a guiar paso a paso para que lo hagas tú mismo.
Requisitos previos antes de empezar
Para activar SSL en WordPress con Let's Encrypt, necesitas cumplir una serie de requisitos mínimos. No te preocupes, son muy básicos:
-
Tener un WordPress instalado y funcionando. Da igual si es reciente o si llevas años con él.
-
Tener acceso a tu panel de control de hosting. Eso significa que puedes entrar a herramientas como cPanel, Plesk o, si usas Syspanel, el acceso se hace a través del puerto 2106. Es el panel de control que usamos en nuestros servidores y es muy intuitivo.
-
Tener acceso por FTP o al administrador de archivos de tu hosting. Esto es importante porque necesitaremos editar algunos archivos de configuración.
-
Dominio apuntando correctamente a tu servidor. Si tu dominio no resuelve bien, el certificado SSL no se podrá emitir.
-
Una copia de seguridad de tu web. Siempre haz una copia de seguridad antes de tocar nada. Esto te salvará la vida si algo sale mal.
Si cumples todo esto, estamos listos para empezar.
Paso 1: Activar SSL con Let's Encrypt desde tu panel de control
El primer paso es generar el certificado SSL desde tu panel de hosting. La mayoría de los paneles de control modernos ya incluyen una integración automática con Let's Encrypt. Te explico cómo hacerlo tanto si usas cPanel como si usas Syspanel.
Si usas Syspanel (puerto 2106)
-
Accede a tu Syspanel escribiendo en tu navegador
https://tudominio.com:2106(o la IP de tu servidor). Recuerda que el puerto es el 2106. -
Inicia sesión con tu usuario y contraseña de administrador.
-
Busca la sección que se llama "SSL" o "Certificados SSL". En Syspanel suele estar en el menú lateral, en el apartado de "Sitios Web" o "Dominios".
-
Selecciona el dominio para el que quieres el certificado. Haz clic en el botón que dice "Emitir certificado Let's Encrypt".
-
El panel se encargará de todo. En unos segundos (o minutos, dependiendo del servidor) te dirá que el certificado se ha emitido correctamente.
-
Activa la opción de "Forzar HTTPS" o "Redirección automática" para que todas las visitas vayan a la versión segura de tu web.
Si usas cPanel
-
Entra a tu cPanel con tus credenciales.
-
Busca la sección "Seguridad" y haz clic en "SSL/TLS Status".
-
Verás una lista de tus dominios. Haz clic en "Run AutoSSL" o selecciona el dominio y pulsa el botón de emitir certificado.
-
cPanel usa su propio sistema, pero normalmente se basa en Let's Encrypt. Una vez emitido, verás que el estado del dominio cambia a "Vigente".
-
Para forzar HTTPS, ve a "Domains" y activa el "Force HTTPS Redirect" en la configuración del dominio.
Paso 2: Configurar WordPress para usar HTTPS
Una vez que tienes el certificado emitido, el siguiente paso es configurar tu WordPress para que use la URL con https://. Esto es crucial, porque si no lo haces, tu web seguirá cargando con http:// y el SSL no servirá de nada.
Cambiar la URL en Ajustes
-
Entra al panel de administración de WordPress (normalmente en
tudominio.com/wp-admin). -
Ve a Ajustes > Generales.
-
Verás dos campos: "Dirección de WordPress (URL)" y "Dirección del sitio (URL)". Ambos deben empezar con
https://en lugar dehttp://. -
Cámbialos y guarda los cambios con el botón "Guardar cambios".
Ojo: Si haces esto y luego no puedes acceder a tu web, no te asustes. Puede ser que la redirección no esté bien configurada. En ese caso, tendrás que acceder por FTP y editar el archivo wp-config.php para forzar las URLs. Te lo explico en el siguiente apartado.
Forzar HTTPS desde wp-config.php
Si prefieres hacerlo a mano, o si el cambio desde los ajustes te da problemas, puedes editar el archivo wp-config.php. Este archivo está en la raíz de tu instalación de WordPress.
-
Conéctate por FTP a tu servidor o usa el administrador de archivos de tu panel.
-
Abre el archivo
wp-config.php. -
Añade estas líneas justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
- Guarda el archivo y sube los cambios.
Con esto, WordPress usará automáticamente la versión HTTPS de tu web.
Paso 3: Instalar un plugin para forzar HTTPS y corregir contenido mixto
Aunque ya tengas el certificado activo y las URLs configuradas, es muy probable que tu web todavía cargue recursos (imágenes, scripts, hojas de estilo) desde URLs con http://. Esto se llama "contenido mixto" y hace que el candado del navegador aparezca roto o con un signo de advertencia.
La solución más sencilla es instalar un plugin que se encargue de redirigir todo el tráfico a HTTPS y de reescribir las URLs de los recursos.
El plugin recomendado: Really Simple SSL
Este es, probablemente, el plugin más popular para este propósito. Es gratuito y hace todo el trabajo sucio por ti.
-
Ve a Plugins > Añadir nuevo en tu panel de WordPress.
-
Busca "Really Simple SSL".
-
Instálalo y actívalo.
-
Nada más activarlo, verás un aviso en la parte superior que dice algo como "¿Quieres ir a SSL?". Haz clic en "Go to SSL" o "Activar SSL".
-
El plugin se encargará de redirigir todas tus URLs a HTTPS y de corregir el contenido mixto.
-
Revisa tu web con una herramienta como Why No Padlock o simplemente mirando el candado en el navegador. Si todo está correcto, verás el candado cerrado.
[TIP]: Si tu web es muy grande o tiene muchas páginas, el plugin puede tardar un poco en procesar todo. Ten paciencia y no desactives el plugin a mitad del proceso.
Paso 4: Redirigir todo el tráfico HTTP a HTTPS
Además de configurar WordPress, es una buena práctica redirigir todo el tráfico que llega con http:// a https://. Esto se hace a través de reglas en el archivo .htaccess (si usas Apache) o en la configuración del servidor (si usas Nginx).
Si usas Apache (muy común en cPanel y Syspanel)
-
Conéctate por FTP y busca el archivo
.htaccessen la raíz de tu WordPress. -
Ábrelo con un editor de texto.
-
Añade estas reglas al principio del archivo:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
- Guarda el archivo y súbelo.
Estas reglas hacen que cualquier petición que llegue con http:// se redirija automáticamente a https:// con un código de redirección permanente (301), que es el que recomiendan los buscadores.
Si usas Nginx
Si tu servidor usa Nginx, tendrás que editar el archivo de configuración del sitio. Normalmente está en /etc/nginx/sites-available/tudominio.conf o similar.
Añade esta regla dentro del bloque server que escucha en el puerto 80:
server {
listen 80;
server_name tudominio.com www.tudominio.com;
return 301 https://$host$request_uri;
}
Luego, recarga Nginx con el comando sudo systemctl reload nginx o desde tu panel de control si tiene opción para ello.
[INFO]: Si no te sientes cómodo editando estos archivos, puedes usar el plugin que instalamos antes. Really Simple SSL también puede añadir estas reglas automáticamente si le das permiso.
Paso 5: Actualizar todas las URLs internas de tu web
Este paso es opcional pero muy recomendable. Aunque el plugin y las redirecciones hagan su trabajo, es posible que en tu base de datos todavía haya URLs con http:// almacenadas. Esto puede causar problemas de rendimiento porque cada vez que alguien visita una página, WordPress tiene que hacer una redirección extra.
Cómo actualizar las URLs en la base de datos
-
Instala un plugin como "Better Search Replace" o "Velvet Blues Update URLs".
-
Ve a Herramientas > Better Search Replace (o el nombre del plugin que hayas elegido).
-
En el campo "Buscar", escribe
http://tudominio.com. -
En el campo "Reemplazar por", escribe
https://tudominio.com. -
Selecciona todas las tablas de tu base de datos.
-
Marca la opción de "Ejecutar como prueba" primero para ver cuántas coincidencias hay. Si todo parece correcto, desmarca esa opción y ejecuta el reemplazo.
[WARNING]: Haz una copia de seguridad de tu base de datos antes de ejecutar el reemplazo. Si algo sale mal, podrás restaurarla. Este tipo de plugins son seguros, pero es mejor prevenir.
Paso 6: Comprobar que todo funciona correctamente
Una vez completados todos los pasos, es hora de verificar que todo está en orden. Aquí tienes una lista de comprobación rápida:
-
Escribe tu dominio en el navegador y asegúrate de que te redirige a
https://. -
Haz clic en el candado del navegador y verifica que el certificado es válido y está emitido por Let's Encrypt.
-
Utiliza la herramienta "SSL Labs" de Qualys para hacer un análisis completo de tu certificado y configuración. Te dará una nota de A a F. Si sacas una A, perfecto.
-
Revisa algunas páginas internas de tu web (no solo la portada) para verificar que no hay contenido mixto.
-
Si tienes una tienda WooCommerce, ve a WooCommerce > Ajustes > Productos y asegúrate de que la opción "Forzar HTTPS para páginas de pago" está activada.
[TIP]: Después de activar SSL, es normal que el tráfico de tu web baje ligeramente durante unos días. No te preocupes, es temporal. Los buscadores tardan un poco en reindexar la versión HTTPS. Puedes acelerar el proceso enviando tu sitemap actualizado a Google Search Console.
Preguntas frecuentes (FAQ)
¿Cuánto cuesta un certificado Let's Encrypt?
Nada, es completamente gratuito. Let's Encrypt es una autoridad de certificación sin ánimo de lucro que ofrece certificados SSL gratuitos. La mayoría de los paneles de control los emiten automáticamente.
¿Cada cuánto tiempo se renueva el certificado?
Los certificados de Let's Encrypt tienen una validez de 90 días. La mayoría de los paneles de control (incluido Syspanel) renuevan automáticamente el certificado antes de que expire. Si usas un panel antiguo, puede que tengas que renovarlo manualmente.
¿Puedo tener SSL en varios dominios?
Sí, Let's Encrypt permite certificados para múltiples dominios y subdominios. En tu panel de control, simplemente selecciona el dominio que quieras proteger y emite el certificado.
¿Qué hago si mi plugin o tema no son compatibles con HTTPS?
Algunos plugins y temas antiguos pueden tener problemas con HTTPS. La solución más común es actualizarlos a la última versión. Si el problema persiste, busca en la documentación del plugin o tema, o contacta con su soporte. En el peor de los casos, tendrás que buscar una alternativa.
¿Necesito un SSL dedicado o uno compartido?
Para la mayoría de las webs, un certificado compartido (que es lo que ofrece Let's Encrypt) es más que suficiente. Solo necesitas un certificado dedicado si tienes requisitos muy específicos de seguridad o si manejas datos muy sensibles.
Conclusión
Activar SSL en tu WordPress con Let's Encrypt es un proceso sencillo si sigues los pasos adecuados. No solo mejorarás la seguridad de tu web, sino que también ganarás puntos con los buscadores y darás más confianza a tus visitantes.
Recuerda que la clave está en hacerlo paso a paso y sin prisas. Primero emite el certificado desde tu panel de control (ya sea cPanel o Syspanel en el puerto 2106), luego configura WordPress, instala un plugin para corregir el contenido mixto, redirige el tráfico y finalmente actualiza las URLs internas.
Si en algún momento te atascas, no dudes en contactar con el soporte de tu hosting. La mayoría de los proveedores están acostumbrados a ayudar con este tipo de configuraciones.
[WARNING]: No dejes tu web sin SSL durante mucho tiempo. Además de la penalización en buscadores, los navegadores modernos muestran un aviso de "No seguro" en las páginas sin HTTPS, lo que puede ahuyentar a tus visitantes.
Una vez que hayas completado todos los pasos, tu web será más rápida, segura y fiable. Y lo mejor de todo: no habrás gastado ni un céntimo en ello. ¡A disfrutar de tu web con HTTPS!
