Guía para proteger WordPress con SSL/HTTPS en DirectAdmin
¿Por qué es tan importante activar SSL en WordPress?
Cuando hablamos de proteger una página web, el primer paso (y quizás el más importante) es instalar un certificado SSL. Este pequeño candado que ves en la barra de direcciones no es un adorno: es la diferencia entre que los datos de tus visitantes viajen cifrados o expuestos como una postal abierta.
En esta guía, te voy a explicar paso a paso cómo activar SSL WordPress DirectAdmin, cómo usar HTTPS WordPress Let's Encrypt (que es gratis y automático) y cómo configurar SSL DirectAdmin de manera sencilla, incluso si nunca has tocado un panel de control en tu vida.
Al final, también verás cómo forzar HTTPS WordPress para que todos tus visitantes (y Google) naveguen siempre por la versión segura de tu sitio.
¿Qué es SSL y HTTPS? (Explicado sin tecnicismos)
Imagina que envías una carta por correo. Sin SSL, esa carta va en un sobre transparente: cualquiera que la intercepte puede leerla. Con SSL, la carta va en una caja fuerte con candado. Solo tú y el destinatario tienen la llave.
SSL (Secure Sockets Layer) es la tecnología que cifra la comunicación entre el navegador del visitante y tu servidor.
HTTPS es simplemente el protocolo HTTP + SSL. Es la versión segura de la web.
Cuando tienes HTTPS activo:
- Los datos personales (contraseñas, tarjetas) viajan cifrados.
- Los navegadores muestran el candado de seguridad.
- Google te da un pequeño empujón en el posicionamiento SEO.
- Tu web da más confianza a los visitantes.
Requisitos previos antes de empezar
Antes de lanzarnos a la piscina, asegúrate de tener esto listo:
- Acceso al panel de control DirectAdmin de tu hosting (te lo proporciona tu proveedor).
- Un dominio apuntando a tu servidor (los DNS deben estar correctamente configurados).
- Una instalación de WordPress funcionando.
- Acceso al wp-admin de tu WordPress.
[INFO] Si tu dominio no apunta correctamente al servidor, el certificado SSL no se podrá emitir. Verifica que tu dominio resuelva a la IP de tu hosting antes de continuar.
Paso 1: Activar SSL WordPress DirectAdmin (Primera parte)
DirectAdmin incluye una herramienta muy útil llamada Let's Encrypt SSL. Es un servicio gratuito que emite certificados válidos por 90 días y se renueva automáticamente. No necesitas pagar nada extra.
Vamos a ello:
1.1 Accede a tu panel DirectAdmin
Abre tu navegador y escribe la dirección de acceso a DirectAdmin. Normalmente suele ser algo como https://tudominio.com:2222 o la IP de tu servidor con el puerto 2222.
Introduce tu usuario y contraseña.
1.2 Busca la sección de SSL
Una vez dentro, verás un menú lateral o superior. Busca la sección que dice "SSL Certificates" o "Certificados SSL". En algunas versiones de DirectAdmin, puede estar dentro de "Advanced Tools" o "Account Manager".
[TIP] Si no encuentras la opción, usa el buscador del panel. Escribe "SSL" y te llevará directamente.
1.3 Solicita el certificado Let's Encrypt
Dentro de la sección de SSL, busca el botón que dice "Let's Encrypt" o "Create Certificate".
Selecciona tu dominio principal (o el subdominio que quieras proteger) de la lista desplegable.
Marca las casillas que ofrecen incluir "www" y el dominio raíz. Es importante que ambas versiones estén cubiertas.
Haz clic en "Submit" o "Create".
Espera unos segundos. DirectAdmin se comunicará con Let's Encrypt y generará tu certificado.
1.4 Verifica que el certificado se ha creado
Verás un mensaje de éxito y una tabla con los detalles del certificado. La fecha de expiración debería estar a unos 90 días.
[WARNING] Si ves un error, suele ser porque los DNS no están propagados o porque el dominio no apunta a este servidor. Espera unas horas y vuelve a intentarlo.
Paso 2: Configurar SSL DirectAdmin correctamente
Ahora que tienes el certificado, hay que asegurarse de que DirectAdmin lo esté usando para el dominio correcto.
2.1 Revisa la configuración del dominio
En DirectAdmin, ve a "Domain Setup" o "Configuración de Dominios".
Busca tu dominio y verifica que el puerto 443 (el puerto HTTPS) esté activo.
2.2 Asegura que el certificado está vinculado
En la sección de SSL, deberías ver una lista de certificados. El que acabas de crear debería tener un icono verde o un texto que diga "active" o "installed".
Si no es así, selecciona el certificado y haz clic en "Install".
2.3 Comprueba con una prueba rápida
Abre una ventana de incógnito y visita https://tudominio.com. Deberías ver el candado. Si tu navegador muestra un error, es que algo no se ha configurado bien.
[TIP] Si tienes varios dominios en el mismo hosting, repite estos pasos para cada uno. Cada dominio necesita su propio certificado.
Paso 3: Configurar HTTPS WordPress Let's Encrypt
El certificado ya está en el servidor, pero WordPress todavía no sabe que debe usar HTTPS. Es como tener una puerta blindada pero seguir usando la de atrás.
3.1 Accede a tu wp-admin
Ve a https://tudominio.com/wp-admin e inicia sesión.
3.2 Cambia la URL del sitio
En el menú lateral, ve a "Ajustes" > "Generales".
Verás dos campos:
- Dirección de WordPress (URL)
- Dirección del sitio (URL)
Ambos deben tener https:// en lugar de http://.
Cámbialos y guarda los cambios.
[WARNING] Al hacer esto, WordPress te cerrará la sesión y te redirigirá a la nueva URL. No te asustes, es normal. Vuelve a iniciar sesión con la URL HTTPS.
3.3 Limpia la caché
Si tienes un plugin de caché, como W3 Total Cache o WP Super Cache, ve a su configuración y borra toda la caché. A veces los archivos antiguos siguen apuntando a HTTP.
Paso 4: Forzar HTTPS WordPress (Redirección permanente)
Ahora viene la parte más importante: forzar HTTPS WordPress. No basta con tener el certificado. Necesitas que todos los visitantes, enlaces y recursos usen HTTPS.
4.1 La forma fácil: con un plugin
El método más sencillo para principiantes es usar un plugin.
- Ve a "Plugins" > "Añadir nuevo".
- Busca "Really Simple SSL".
- Instálalo y actívalo.
- El plugin detectará automáticamente tu certificado y te pedirá activar la redirección.
- Haz clic en "Go ahead" y listo.
Este plugin se encarga de todo: redirige HTTP a HTTPS y actualiza los recursos mixtos.
4.2 La forma manual: editar el .htaccess
Si prefieres no usar plugins, puedes hacerlo manualmente. Accede a los archivos de tu sitio mediante el Administrador de Archivos de DirectAdmin o por FTP.
Busca el archivo .htaccess en la raíz de tu WordPress (donde están las carpetas wp-admin, wp-content, etc.).
Añade estas líneas al principio del archivo:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
Guarda el archivo y prueba a visitar http://tudominio.com. Deberías ser redirigido automáticamente a https://tudominio.com.
[INFO] Si tu hosting usa Nginx en lugar de Apache, esta regla no funcionará. En ese caso, usa el plugin Really Simple SSL o contacta con tu soporte.
Paso 5: Actualizar el contenido mixto (HTTP a HTTPS)
Uno de los problemas más comunes después de activar SSL es el contenido mixto. Esto ocurre cuando tu web carga en HTTPS pero algunos recursos (imágenes, scripts, CSS) siguen cargando desde HTTP.
Los navegadores bloquean estos recursos y tu web se ve rota o con errores de seguridad.
5.1 Usa un plugin para reemplazar URLs
El plugin Really Simple SSL (del paso anterior) ya hace esto automáticamente.
Si no lo usas, puedes usar el plugin "Better Search Replace":
- Instálalo y actívalo.
- Ve a "Herramientas" > "Better Search Replace".
- En "Buscar", escribe:
http://tudominio.com - En "Reemplazar por", escribe:
https://tudominio.com - Selecciona todas las tablas de la base de datos.
- Haz clic en "Dry Run" primero para previsualizar.
- Si todo está bien, haz clic en "Run".
[WARNING] Haz una copia de seguridad de la base de datos antes de hacer cualquier reemplazo masivo. Es mejor prevenir que lamentar.
5.2 Verifica que no queden recursos en HTTP
Puedes usar herramientas online como "Why No Padlock" o la consola de desarrollador de Chrome (F12 > pestaña Console) para ver si hay errores de contenido mixto.
Paso 6: Configurar SSL DirectAdmin para renovación automática
La buena noticia es que los certificados Let's Encrypt se renuevan solos. DirectAdmin tiene un cron que se ejecuta periódicamente para renovarlos.
6.1 Verifica que el cron está activo
En DirectAdmin, ve a "Cron Jobs" o "Tareas Programadas".
Busca una tarea que contenga la palabra "letsencrypt" o "renew".
Si no existe, puedes añadirla tú mismo. Normalmente el comando es:
/usr/local/directadmin/scripts/letsencrypt.sh renew
6.2 Comprueba la fecha de expiración
Vuelve a la sección de SSL y revisa la fecha de caducidad. Si se acerca a los 90 días y no se ha renovado, ejecuta el cron manualmente o contacta con tu soporte.
[TIP] Si tu hosting es de pago, es probable que el soporte ya tenga esto configurado. No te preocupes demasiado por esto.
Preguntas frecuentes (FAQ)
¿Cuánto tarda en activarse el SSL?
El proceso de emisión de Let's Encrypt suele tardar entre 1 y 3 minutos. La propagación de DNS puede tardar unas horas si acabas de cambiar los DNS.
¿Necesito un certificado de pago?
No. Let's Encrypt es totalmente gratuito y ofrece el mismo nivel de cifrado que los certificados de pago. La diferencia está en el soporte y la garantía, pero para la mayoría de webs, Let's Encrypt es más que suficiente.
¿Qué hago si mi navegador muestra "Conexión no segura"?
Esto puede deberse a:
- El certificado no está bien instalado.
- Hay contenido mixto en la web.
- La fecha del servidor está mal configurada.
Revisa los pasos anteriores y, si sigue fallando, contacta con tu proveedor de hosting.
¿Afecta el SSL a mi posicionamiento SEO?
Sí, positivamente. Google confirmó que HTTPS es una señal de ranking. Además, los visitantes confían más en webs con candado, lo que reduce la tasa de rebote.
¿Puedo usar SSL en un subdominio?
Sí. En DirectAdmin, puedes emitir certificados para subdominios. Solo asegúrate de seleccionar el subdominio correcto al crear el certificado.
¿Qué pasa con los enlaces internos antiguos?
Los enlaces internos que apuntan a HTTP se redirigirán automáticamente si has forzado HTTPS. Sin embargo, es recomendable actualizar los enlaces en tu base de datos con un plugin como Better Search Replace.
Conclusión
Proteger tu WordPress con SSL/HTTPS en DirectAdmin no es un proceso complicado, pero requiere seguir los pasos en orden. Primero, emites el certificado con Let's Encrypt desde el panel. Luego, instalas y configuras el certificado. Después, actualizas las URLs de WordPress y, finalmente, fuerzas la redirección a HTTPS.
Con esta guía, ya sabes cómo activar SSL WordPress DirectAdmin, cómo usar HTTPS WordPress Let's Encrypt, cómo configurar SSL DirectAdmin y cómo forzar HTTPS WordPress. Todo gratis y sin necesidad de ser un experto.
[INFO] Recuerda que si en algún momento te sientes perdido, siempre puedes contactar con el soporte técnico de tu hosting. Ellos están para ayudarte.
Ahora ve y protege tu web. Tus visitantes y Google te lo agradecerán.
