Guía para activar SSL/TLS en WordPress con Let's Encrypt
¿Tu página de WordPress sigue apareciendo como "No segura" en el navegador? ¿Ves ese molesto candado roto o el aviso de "Conexión no privada"? No te preocupes, no eres el único. Activar el cifrado SSL/TLS es uno de los pasos más importantes para cualquier sitio web hoy en día, no solo por seguridad, sino también para mejorar tu posicionamiento en Google.
La buena noticia es que ya no necesitas pagar decenas de dólares al año por un certificado. Let's Encrypt ofrece certificados gratuitos y automatizados que funcionan perfectamente con WordPress.
En esta guía extensa y paso a paso, te voy a enseñar cómo activar SSL WordPress con Let's Encrypt para que tu web navegue por HTTPS de forma segura, incluso si nunca has tocado un panel de control en tu vida.
Vamos a ello.
¿Qué es SSL/TLS y por qué necesitas activarlo en WordPress?
Antes de ensuciarnos las manos con la configuración, es fundamental entender qué estamos haciendo y por qué. Lo explicaré de forma sencilla.
SSL (Secure Sockets Layer) y su sucesor TLS (Transport Layer Security) son protocolos de seguridad que crean un canal encriptado entre el navegador del visitante y tu servidor web.
Imagina que envías una carta por correo. Sin SSL, la carta va en un sobre transparente; cualquiera que la intercepte puede leer el contenido. Con SSL, la carta va en una caja fuerte con candado; solo tu servidor y el navegador del usuario tienen la llave.
Beneficios clave de activar HTTPS
Activar HTTPS (el protocolo seguro que usa SSL/TLS) en tu WordPress no es solo una opción "bonita", es una necesidad:
- Seguridad de los datos: Protege contraseñas, formularios de contacto y datos de pago. Si tu web tiene un login, sin SSL, las credenciales viajan en texto plano.
- Confianza del usuario: Los navegadores modernos muestran un candado cerrado en la barra de direcciones. Si no lo tienes, mostrarán un aviso de "No seguro", lo que ahuyenta a los visitantes.
- SEO y posicionamiento: Google confirmó que el HTTPS es un factor de ranking. Las webs con SSL tienen ventaja sobre las que no lo tienen.
- Compatibilidad con funciones modernas: Muchas APIs del navegador (como geolocalización o notificaciones push) requieren un contexto seguro (HTTPS) para funcionar.
Requisitos previos antes de activar SSL
No podemos empezar a configurar sin tener la base lista. Esto es lo que necesitas tener a mano:
- Acceso a tu panel de control de hosting: Normalmente esto es cPanel, Plesk o Syspanel. Si tu hosting usa Syspanel, recuerda que el puerto de acceso es el 2106 (por ejemplo,
https://tudominio.com:2106). - Acceso al administrador de WordPress:
tudominio.com/wp-admin. - Un dominio apuntando al servidor: No puedes generar un certificado para un dominio que no apunta a tu hosting.
- Acceso FTP o al administrador de archivos (por si acaso, aunque intentaremos evitarlo).
Paso 1: Configurar el certificado SSL/TLS con Let's Encrypt
El primer paso es obtener el certificado. La mayoría de los paneles de control modernos tienen una integración directa con Let's Encrypt, lo que facilita muchísimo el proceso.
Opción A: Usando Syspanel (o tu panel con SSL)
Si tu hosting utiliza Syspanel, el proceso es muy visual:
- Accede a tu panel de control usando el puerto 2106.
- Busca la sección que dice "SSL/TLS" o "Certificados SSL". En Syspanel suele estar en el menú lateral bajo "Seguridad" o "Sitios Web".
- Selecciona tu dominio de la lista desplegable.
- Elige la opción "Let's Encrypt" como proveedor. No elijas "Auto" o "Custom" si no sabes lo que haces.
- Marca las casillas de "Forzar HTTPS" o "Redirigir todo el tráfico a HTTPS". Esto es crucial para que los visitantes no sigan entrando por HTTP.
- Haz clic en "Emitir" o "Instalar".
El panel se comunicará con el servidor de Let's Encrypt y emitirá el certificado automáticamente. Este proceso suele tardar menos de 2 minutos.
Opción B: Usando cPanel
Si tu hosting usa cPanel (el más común):
- Busca la sección "Seguridad".
- Haz clic en "SSL/TLS Status" o "Let's Encrypt" (dependiendo de la versión).
- Selecciona el dominio.
- Haz clic en "Install" o "Issue".
Una vez hecho esto, ya tienes el certificado emitido. Pero no te emociones todavía, que el trabajo no ha terminado. Ahora hay que "enseñar" a WordPress a usarlo correctamente.
Paso 2: Cambiar la URL del sitio en WordPress (Ajustes)
Este es el paso más importante y donde mucha gente se confunde. WordPress guarda la URL del sitio en la base de datos. Si no la cambiamos, aunque el certificado esté activo, la web seguirá cargando los recursos por HTTP.
- Ve a tu escritorio de WordPress:
tudominio.com/wp-admin. - En el menú lateral, entra en Ajustes → Generales.
- Verás dos campos:
- Dirección de WordPress (URL)
- Dirección del sitio (URL)
- Cambia ambos campos de
http://tudominio.comahttps://tudominio.com. Asegúrate de añadir la "s" de seguro. - Haz clic en Guardar cambios.
[WARNING] Es posible que al guardar, la página se quede cargando o dé un error de "demasiadas redirecciones". No entres en pánico. Si pasa eso, espera un minuto y vuelve a entrar escribiendo manualmente https://tudominio.com/wp-admin. Si el problema persiste, pasa al siguiente paso, que es la redirección.
Paso 3: Forzar la redirección de HTTP a HTTPS
Ahora que WordPress sabe que debe usar HTTPS, necesitamos que todos los visitantes que escriban http://tudominio.com sean enviados automáticamente a la versión segura. Esto se hace con una regla en el archivo .htaccess.
¿Qué es .htaccess? Es un archivo de configuración oculto en la raíz de tu WordPress que controla cómo se comporta el servidor.
Cómo editarlo de forma segura
- Accede a tu hosting (cPanel, Syspanel o FTP).
- Busca el administrador de archivos. En cPanel suele estar en "Archivos" → "Administrador de archivos". En Syspanel, busca la sección de "Sitio Web" o "Archivos".
- Ve a la carpeta
public_html(owww). Ahí estará tu WordPress. - Busca el archivo
.htaccess. Si no lo ves, activa la opción de "Mostrar archivos ocultos" en la configuración del administrador de archivos. - Haz clic derecho sobre él y selecciona "Editar".
- IMPORTANTE: Haz una copia de seguridad del contenido antes de tocar nada. Selecciona todo (Ctrl+A) y cópialo a un bloc de notas.
Ahora, añade las siguientes líneas al principio del archivo, justo después de la línea que dice # BEGIN WordPress (si existe) o al inicio del todo:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
Esta regla le dice al servidor: "Si alguien entra por HTTP, redirígelo permanentemente (301) a la misma URL pero con HTTPS".
Guarda el archivo y prueba a entrar en tu web por http://tudominio.com. Deberías ver cómo te redirige automáticamente a https://tudominio.com.
[TIP] Si tu hosting usa Nginx en lugar de Apache, no tendrás .htaccess. En ese caso, la redirección se hace desde el panel de control o contactando con soporte. Pero la mayoría de los hosting compartidos usan Apache.
Paso 4: Actualizar el contenido mixto (HTTP a HTTPS)
Este es el paso más tedioso pero el que más valor aporta. Contenido mixto es cuando tu web carga por HTTPS, pero hay imágenes, scripts o enlaces dentro del contenido que siguen apuntando a HTTP.
El navegador puede bloquear estos recursos, haciendo que tu página se vea rota o que el candado de seguridad desaparezca.
Solución manual para contenido mixto
Ve a Entradas o Páginas y edita cada una de ellas. En el editor, busca en el código (si usas el editor clásico) o en el bloque (si usas Gutenberg) y reemplaza manualmente http:// por https:// en las URLs de las imágenes o enlaces.
Esto es muy pesado si tienes muchas entradas.
Solución automática con plugins (Recomendado)
Para no volverte loco, te recomiendo instalar un plugin que haga el trabajo sucio. El mejor para esto es "Really Simple SSL".
- Ve a Plugins → Añadir nuevo.
- Busca "Really Simple SSL".
- Instálalo y actívalo.
- El plugin detectará que tienes un certificado SSL instalado y te guiará para activar el modo SSL.
- Sigue sus instrucciones. Te pedirá que actives una opción de redirección y que escanees tu sitio en busca de contenido mixto.
- Si encuentra algún recurso HTTP, te dará la opción de "Fix mixed content" (Arreglar contenido mixto) de forma automática. Actívalo.
[INFO] "Really Simple SSL" no crea el certificado, solo ayuda a que WordPress lo use correctamente y arregle los problemas de contenido mixto. Es la herramienta perfecta para principiantes.
Paso 5: Comprobar que todo funciona correctamente
Una vez hecho todo lo anterior, es hora de verificar que no nos hemos dejado nada.
Verificación visual del candado
- Abre una ventana de incógnito en tu navegador (Ctrl+Shift+N en Chrome).
- Escribe tu dominio con
https://. - Haz clic en el candado que aparece en la barra de direcciones.
- Debería decir "Conexión segura" o "La conexión es privada".
Verificación de enlaces y recursos
- Haz clic derecho en la página y selecciona "Ver código fuente" o "Inspeccionar".
- Pulsa
Ctrl+Fy buscahttp://. Si encuentras alguna referencia que no seahttps://dentro de tu dominio, significa que aún tienes contenido mixto. Repite el paso 4.
Herramientas online
Puedes usar herramientas como SSL Labs (de Qualys) para comprobar la configuración de tu certificado. Busca "SSL Labs test" en Google, introduce tu dominio y te dará un informe detallado. Si obtienes una nota "A" o "A+", ¡felicidades! Lo has hecho perfecto.
Paso 6: Actualizar Google Search Console y Analytics (Opcional pero recomendado)
Si usas Google Analytics o Search Console, debes actualizar la versión de tu sitio web.
- En Google Analytics, cambia la URL predeterminada en "Administración" → "Ajustes de la propiedad" → "URL predeterminada" y pon la versión HTTPS.
- En Google Search Console, añade una nueva propiedad con la versión
https://tudominio.com. No borres la antigua, pero usa la nueva para el seguimiento.
Preguntas Frecuentes (FAQ)
Aquí te resuelvo las dudas más comunes que suelen tener los usuarios al hacer este proceso.
¿Let's Encrypt es realmente gratis y seguro?
Sí, es 100% gratuito y está respaldado por la Internet Security Research Group (ISRG). Es el proveedor de certificados más utilizado del mundo. La seguridad es de nivel industrial (cifrado de 256 bits).
¿Cada cuánto tiempo se renueva el certificado?
Los certificados de Let's Encrypt caducan cada 90 días. Pero no te preocupes, la mayoría de los paneles de control (incluido Syspanel) renuevan automáticamente el certificado antes de que caduque. Solo asegúrate de no desactivar la renovación automática.
¿Y si mi hosting no tiene integración con Let's Encrypt?
Si tu hosting es muy antiguo o no tiene esa opción, puedes generar el certificado de forma manual usando un cliente como Certbot a través de SSH. Esto es más avanzado. Si no te sientes cómodo, te recomiendo cambiar a un hosting moderno que tenga Syspanel o cPanel con soporte integrado.
¿El plugin "Really Simple SSL" ralentiza mi web?
No, el plugin es muy ligero. Solo añade un par de líneas de código y realiza redirecciones a nivel de servidor. No afecta a la velocidad de carga.
¿Qué pasa si tengo un CDN como Cloudflare?
Si usas Cloudflare, tienes dos opciones:
- Flexible: Cloudflare se conecta a tu servidor por HTTP, pero el visitante ve HTTPS. Esto puede causar un bucle de redirecciones si no lo configuras bien.
- Full (Strict): Cloudflare se conecta a tu servidor por HTTPS. Esta es la opción recomendada si ya tienes el SSL de Let's Encrypt instalado. En Cloudflare, ve a "SSL/TLS" y selecciona "Full (Strict)".
[WARNING] Si activas Cloudflare después de tener SSL en tu servidor, asegúrate de no tener activada la opción "Flexible" porque causará un bucle infinito de redirecciones.
¿Cómo sé si mi web está en la lista negra de Google por no tener SSL?
No estarás en una lista negra, pero Google te penaliza sutilmente en el ranking. Puedes verificar el estado de tu sitio en "Google Safe Browsing" para asegurarte de que no tienes problemas de malware, pero la falta de SSL no te bloquea, solo te posiciona peor.
Conclusión: Tu WordPress ya es seguro y rápido
¡Enhorabuena! Has completado la guía. Has pasado de tener una web insegura a tener una web con cifrado SSL WordPress de nivel profesional usando Let's Encrypt. Has activado HTTPS correctamente.
Ahora tu web:
- Muestra el candado de seguridad.
- Protege los datos de tus usuarios.
- Mejora tu posicionamiento en Google.
- Está preparada para el futuro de la web.
Si has seguido todos los pasos, no deberías tener ningún problema. Recuerda que si en algún momento te atascas, la opción más rápida es contactar con el soporte de tu hosting. Si usas Syspanel, recuerda que el acceso es por el puerto 2106 y suelen tener un chat en vivo muy eficiente.
[TIP] Te recomiendo que configures una alarma o recordatorio para dentro de 80 días para comprobar que la renovación automática de Let's Encrypt ha funcionado. Así te asegurarás de que tu web nunca se queda sin seguridad.
Ahora sí, ve y presume de tu web segura. ¡Nos leemos en la próxima guía!
