Cómo activar HTTPS y SSL en WordPress con certificado Let's Encrypt
¿Por qué necesitas activar SSL y HTTPS en tu WordPress?
Activar SSL (Secure Sockets Layer) y HTTPS en tu sitio WordPress ya no es opcional. Es un paso obligatorio por varias razones. Primero, Google penaliza los sitios sin HTTPS, mostrándolos con un aviso de "No seguro" en el navegador. Esto ahuyenta a tus visitantes y reduce tu posicionamiento SEO. Segundo, el cifrado SSL protege la información sensible de tus usuarios, como contraseñas y datos de pago. Sin él, cualquier persona en la misma red podría interceptar esos datos.
La buena noticia es que con Let's Encrypt puedes obtener un certificado SSL gratuito sin complicaciones. Este certificado es válido por 90 días y se renueva automáticamente si lo configuras bien. En esta guía te mostraré paso a paso cómo hacerlo, incluso si eres principiante total.
Antes de empezar, necesitas tener acceso a tu panel de hosting y a tu administrador de WordPress. Si usas un hosting compartido, probablemente tengas una herramienta automática. Si tienes un VPS o servidor dedicado, el proceso será un poco más manual pero igual de sencillo. Vamos a ello.
Requisitos previos antes de activar SSL
Para que todo funcione correctamente, asegúrate de tener:
- Un dominio apuntando a tu servidor (ya sea un dominio principal o un subdominio).
- Acceso al panel de control de tu hosting (cPanel, Syspanel, Plesk, etc.).
- Acceso al administrador de WordPress (wp-admin).
- Una copia de seguridad reciente de tu sitio por si algo sale mal.
Si no tienes claro qué es un certificado SSL, piensa en él como un candado digital. Cuando lo activas, la conexión entre el navegador del visitante y tu servidor se cifra. Nadie en el medio puede leer los datos. Let's Encrypt es una autoridad certificadora sin ánimo de lucro que regala estos candados para democratizar la seguridad web.
Método 1: Activar SSL con la herramienta automática de tu hosting
La mayoría de los proveedores de hosting ofrecen una opción gratuita para instalar Let's Encrypt. Este es el método más recomendado para principiantes porque no requiere conocimientos técnicos.
Paso 1: Accede a tu panel de control
Entra en tu panel de hosting. Si usas Syspanel (antes conocido como HestiaCP), la dirección suele ser https://tu-dominio:2106. Si usas cPanel, normalmente es https://tu-dominio:2083. Introduce tu usuario y contraseña.
Paso 2: Busca la sección de SSL o Seguridad
En cPanel, busca el icono "SSL/TLS Status" o "Let's Encrypt". En Syspanel, ve a la pestaña "Web" y luego "SSL Certificate". En Plesk, busca "SSL/TLS Certificates".
Paso 3: Solicita el certificado
Haz clic en "Issue" o "Solicitar". El sistema comprobará que tu dominio apunta correctamente a tu servidor. Esto puede tardar unos segundos. Una vez emitido, verás un mensaje de éxito.
Paso 4: Activa la renovación automática
La mayoría de paneles activan la renovación automática por defecto. Verifica que la opción "Auto-renew" esté marcada. Esto es crucial para que el certificado no caduque cada 90 días.
Paso 5: Fuerza HTTPS en WordPress
Ahora ve a tu administrador de WordPress. En Ajustes → Generales, cambia las dos URLs (Dirección de WordPress y Dirección del sitio) de http:// a https://. Guarda los cambios. Tu sitio debería cargar con HTTPS automáticamente.
[TIP] Si tu hosting no tiene herramienta automática, no te preocupes. El Método 2 te enseñará a hacerlo manualmente con un plugin.
Método 2: Activar SSL con el plugin "Really Simple SSL"
Este método es perfecto si tu hosting no ofrece Let's Encrypt automáticamente o si prefieres gestionarlo desde WordPress.
Paso 1: Instala el plugin
Ve a Plugins → Añadir nuevo en tu wp-admin. Busca "Really Simple SSL". Es uno de los plugins más populares para SSL, con más de 5 millones de instalaciones. Instálalo y actívalo.
Paso 2: Solicita el certificado manualmente (si no lo tienes)
Realmente Simple SSL no emite certificados; solo configura WordPress para usarlos. Si aún no tienes un certificado, necesitas obtenerlo. Puedes usar el plugin "Free SSL Certificate for Let’s Encrypt" o ir a tu panel de hosting.
Paso 3: Activa SSL con el asistente
Al activar Really Simple SSL, verás un aviso en la parte superior. Haz clic en "Go ahead, activate SSL!". El plugin detectará automáticamente si tu sitio ya tiene un certificado instalado. Si es así, configurará todo: cambiará las URLs, forzará HTTPS y arreglará contenido mixto.
Paso 4: Corrige contenido mixto
El contenido mixto ocurre cuando tu sitio carga recursos (imágenes, scripts) desde URLs http:// en una página HTTPS. Realmente Simple SSL tiene una opción de "Mixed Content Fixer" que resuelve esto automáticamente. Si no lo ves, ve a Ajustes → Really Simple SSL y actívalo.
[WARNING] Si usas un CDN como Cloudflare, desactiva temporalmente su proxy mientras configuras SSL. Si no, podrías tener bucles de redirección.
Método 3: Activar SSL manualmente en un VPS con Apache o Nginx
Si tienes un VPS y no usas panel de control, puedes instalar Let's Encrypt con Certbot. Este método es más avanzado pero te da control total.
Paso 1: Conecta por SSH
Abre tu terminal y conecta a tu servidor: ssh usuario@tu-dominio.com. Instala Certbot:
sudo apt update
sudo apt install certbot python3-certbot-apache
Si usas Nginx, el paquete es python3-certbot-nginx.
Paso 2: Ejecuta Certbot
Para Apache:
sudo certbot --apache -d tudominio.com -d www.tudominio.com
Para Nginx:
sudo certbot --nginx -d tudominio.com -d www.tudominio.com
Certbot modificará automáticamente tu configuración y activará HTTPS. Te preguntará si quieres redirigir todo el tráfico a HTTPS. Responde "2: Redirect".
Paso 3: Configura la renovación automática
Certbot crea un cron job automáticamente. Para verificarlo:
sudo certbot renew --dry-run
Si funciona, verás un mensaje de éxito. La renovación se hará automáticamente cada 90 días.
Paso 4: Actualiza WordPress
Como en el método anterior, cambia las URLs en Ajustes → Generales a HTTPS.
[INFO] Si tienes problemas con Certbot, asegúrate de que el puerto 80 esté abierto en tu firewall. Certbot necesita verificar que eres el dueño del dominio.
Cómo verificar que SSL está funcionando correctamente
Después de activar SSL, es importante comprobar que todo funciona bien.
Prueba 1: Comprueba el candado
Abre tu sitio en un navegador (Chrome, Firefox, Safari). Deberías ver un candado verde o gris en la barra de direcciones. Si ves "No seguro", algo falla.
Prueba 2: Verifica el certificado
Haz clic en el candado y selecciona "El certificado es válido". Deberías ver que la autoridad es "Let's Encrypt" y que la fecha de expiración es en 90 días.
Prueba 3: Busca contenido mixto
Pulsa F12 para abrir las herramientas de desarrollador. Ve a la pestaña "Console". Si ves errores de "Mixed Content", significa que hay recursos cargando por HTTP. Puedes usar un plugin como "Better Search Replace" para reemplazar todas las URLs http:// por https:// en tu base de datos.
Prueba 4: Comprueba la redirección
Escribe http://tudominio.com en tu navegador. Deberías ser redirigido automáticamente a https://tudominio.com. Si no ocurre, puedes forzarlo añadiendo este código a tu archivo .htaccess (Apache):
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
[WARNING] Antes de editar
.htaccess, haz una copia de seguridad. Un error puede romper tu sitio.
Problemas comunes y cómo solucionarlos
Error "Demasiadas redirecciones"
Esto ocurre cuando hay un bucle entre HTTP y HTTPS. Suele pasar si tienes un CDN configurado. Solución: desactiva el proxy de Cloudflare temporalmente o configura SSL en modo "Flexible" en lugar de "Full".
Certificado no se renueva automáticamente
En Syspanel, verifica que el cron de renovación esté activo. Ve a Cron Jobs y confirma que existe una tarea para certbot renew. Si no existe, créala:
0 0 * * * certbot renew --quiet
Contenido mixto en imágenes
Si tienes imágenes con URLs absolutas de HTTP en tus entradas, puedes usar el plugin "SSL Insecure Content Fixer". Escanea tu web y corrige todos los recursos inseguros.
El sitio carga pero sin HTTPS
Asegúrate de que el certificado se ha emitido correctamente. En tu panel de hosting, verifica que el dominio está incluido en el certificado. Si usas www y sin www, ambos deben estar en el certificado.
Preguntas frecuentes (FAQ)
¿Es realmente gratis Let's Encrypt?
Sí, Let's Encrypt es un proyecto sin ánimo de lucro. Emiten certificados SSL gratuitos y válidos para cualquier dominio. Lo único que pagas es el hosting.
¿Cuánto tarda en activarse el certificado?
Normalmente entre 1 y 5 minutos. Si usas Syspanel, el proceso es casi instantáneo. Si lo haces manual con Certbot, también es rápido.
¿Necesito renovar el certificado manualmente?
No, si configuras la renovación automática. Tanto los paneles como Certbot lo hacen por ti. Solo revisa cada 3 meses que todo siga activo.
¿Qué pasa si mi hosting no soporta Let's Encrypt?
Puedes usar un plugin como "Free SSL Certificate for Let’s Encrypt" que se conecta directamente a la API de Let's Encrypt. O también puedes usar un CDN como Cloudflare, que ofrece SSL gratuito en su capa de proxy.
¿Afecta SSL a mi SEO?
Sí, positivamente. Google considera HTTPS como un factor de ranking. Además, mejora la confianza del usuario, lo que reduce la tasa de rebote.
¿Debo activar HSTS?
HSTS (HTTP Strict Transport Security) fuerza al navegador a usar siempre HTTPS. Puedes activarlo en tu panel o con el plugin Really Simple SSL. Es recomendable, pero hazlo después de comprobar que todo funciona.
Conclusión y próximos pasos
Activar SSL y HTTPS en tu WordPress con Let's Encrypt es un proceso sencillo si sigues los pasos correctos. Ya sea con la herramienta automática de tu hosting, con un plugin o manualmente con Certbot, el resultado es el mismo: un sitio más seguro y con mejor posicionamiento.
Después de activar SSL, te recomiendo:
- Verificar todas las páginas de tu sitio, incluidos formularios y carritos de compra.
- Actualizar tu sitemap en Google Search Console con las nuevas URLs HTTPS.
- Monitorizar tu sitio con herramientas como UptimeRobot para asegurarte de que no hay caídas.
Si encuentras algún problema, revisa los pasos de solución de problemas de esta guía. Recuerda que la seguridad web es un proceso continuo. Mantén tu WordPress, plugins y temas actualizados para evitar vulnerabilidades.
[TIP] Guarda esta guía en favoritos. Cuando caduque tu certificado (cada 90 días), puedes volver a consultarla para asegurarte de que la renovación automática está funcionando.
Ahora ya sabes cómo activar SSL en WordPress. ¡Tu sitio está un paso más cerca de ser profesional y confiable! Si tienes dudas, deja un comentario en la sección de soporte de tu hosting o en foros especializados. La comunidad siempre está dispuesta a ayudar.
