De hostingpartij heeft het certificaat aangezet, dat mailtje heeft u gehad. Toch ziet u soms een waarschuwing in de browser, staan er in Google nog oude adressen met http:// en meldt een collega dat het slotje op zijn telefoon ontbreekt. Het certificaat is er, maar de website is nog niet echt overgestapt.

Dat is het verschil tussen een certificaat hebben en HTTPS in WordPress goed instellen. Het certificaat is de sleutel; daarna moet de hele site ook door die deur gaan, en dat zijn een stuk of acht stappen. In dit artikel lopen wij ze langs, van certificaat tot controle, met de valkuilen die wij in de praktijk het vaakst tegenkomen.

Waarom dit meer is dan een slotje

HTTPS versleutelt het verkeer tussen de bezoeker en uw server. Daardoor kan niemand op hetzelfde netwerk meelezen of wijzigen wat er wordt verstuurd: formulieren, inloggegevens, bestellingen. Browsers markeren sites zonder HTTPS inmiddels als “niet veilig”, en Google gebruikt het als een klein signaal in de rangschikking.

Maar het gaat verder dan dat. Een site die half op HTTPS staat, met afbeeldingen of scripts die nog via http:// laden, krijgt alsnog waarschuwingen. Een site zonder omleiding bestaat in de ogen van Google twee keer, één keer met en één keer zonder versleuteling. En een site zonder HSTS-header is bij het eerste bezoek nog even onbeveiligd. Goed instellen betekent al die losse eindjes wegwerken.

Stappenplan: HTTPS in WordPress instellen

  1. Maak een volledige back-up. U gaat adressen in de database wijzigen. Als daar iets misgaat, wilt u terug kunnen.
  2. Zorg voor een geldig certificaat. Vrijwel elke Nederlandse hostingpartij biedt gratis certificaten van Let’s Encrypt aan, die automatisch verlengen. Controleer in uw hostingpaneel of het certificaat actief is voor zowel uwdomein.nl als www.uwdomein.nl. Een betaald certificaat is voor de meeste bedrijfssites niet nodig.
  3. Test of HTTPS überhaupt werkt. Typ https://uwdomein.nl in de browser. Ziet u een slotje en uw site, ook al oogt die misschien rommelig, dan is het certificaat goed. Ziet u een certificaatfout, ga dan terug naar uw hostingpartij.
  4. Wijzig de adressen in WordPress. Ga naar Instellingen en dan Algemeen, en verander bij WordPress-adres en Site-adres http:// in https://. Na het opslaan wordt u uitgelogd; log opnieuw in via het nieuwe adres. Sinds WordPress 5.7 kan Sitegezondheid dit ook voor u doen met de knop “Uw site bijwerken naar HTTPS”, als de server het ondersteunt.
  5. Vervang oude adressen in de inhoud. In berichten, pagina’s en widgets staan afbeeldingen en links die nog naar http:// wijzen. Gebruik een zoek-en-vervangplugin, of WP-CLI als u daar toegang toe heeft, om overal http://uwdomein.nl te vervangen door https://uwdomein.nl. Doe dit ook voor de variant met www als u die gebruikt. Vergeet de instellingen van uw thema en paginabouwer niet; die staan soms opgeslagen in een vorm die een gewone zoekopdracht mist.
  6. Stel de omleiding in. Alle verzoeken naar http:// moeten met een permanente omleiding (301) naar https:// gaan. Op de meeste hostings regelt u dat met een schakelaar in het paneel, of met een paar regels in het .htaccess-bestand. Kies daarbij ook definitief voor met of zonder www, en leid de andere variant om. Zo bestaat uw site voor Google nog maar één keer.
  7. Controleer externe koppelingen. Betaalproviders, nieuwsbriefkoppelingen, statistiektools en Search Console hebben allemaal uw adres opgeslagen. Werk het bij naar https:// waar nodig. Voeg in Search Console de https-versie toe als nieuwe property en dien de sitemap opnieuw in.
  8. Voeg de HSTS-header toe. Pas als alles foutloos werkt. Deze header vertelt de browser om uw site voortaan altijd via HTTPS te openen. Begin met een korte periode en verleng die later.

De valkuilen die wij het vaakst zien

Het slotje ontbreekt op sommige pagina’s. Dan laadt die pagina nog iets via http://: een afbeelding in een oud bericht, een lettertype, een ingesloten video. Dit heet mixed content, en het is met afstand het meest voorkomende probleem na een overstap. Hoe u de boosdoener vindt en verhelpt, leest u in ons artikel over mixed content oplossen.

Een omleidingslus. De site blijft doorsturen en laadt nooit. Dit gebeurt vaak als de site achter een proxy of Cloudflare staat, en WordPress niet weet dat de verbinding al versleuteld is. De oplossing is een regel in wp-config.php die de doorgegeven header van de proxy leest, of het juiste versleutelingsniveau in Cloudflare kiezen (“Full” in plaats van “Flexible”).

Cache toont nog de oude versie. Na het wijzigen van adressen moet elke cachelaag geleegd worden: de plugin, de server en eventueel het CDN. Anders ziet u een mix van oud en nieuw.

Het certificaat verloopt. Let’s Encrypt-certificaten zijn drie maanden geldig en verlengen normaal automatisch. Als die verlenging stilletjes mislukt, staat uw site op een dag met een rode waarschuwing. Wat u dan doet, en hoe u het voorkomt, beschrijven wij in het artikel over een verlopen SSL-certificaat.

Een voorbeeld: het adviesbureau uit Utrecht

Een klein adviesbureau in Utrecht had jaren geleden een certificaat laten installeren en dacht klaar te zijn. Bij een controle bleek dat hun contactformulierpagina nog altijd via http:// bereikbaar was zonder omleiding, en dat Google die versie nog steeds toonde. Bezoekers die vanuit de zoekresultaten kwamen, vulden dus een formulier in over een onversleutelde verbinding, met een waarschuwing in beeld. Het bureau had dat nooit gezien, omdat ze zelf altijd de bookmark met https:// gebruikten.

De oplossing was een middag werk: adressen vervangen, omleiding instellen, Search Console bijwerken en HSTS aanzetten. Een paar weken later waren de oude adressen uit Google verdwenen.

Wanneer u het uitbesteedt

Stappen twee tot en met vier kunt u met wat geduld zelf doen. Het vervangen van adressen in de database, de omleidingen en de proxy-instellingen zijn de plekken waar het misgaat en waar een fout uw site onbereikbaar maakt. Voor een webshop, waar bovendien de betaalkoppeling van het adres afhangt, zouden wij dat altijd met een back-up en een teststap laten doen. Een correcte HTTPS-inrichting is onderdeel van wat wij bij beveiliging van uw website controleren, maar ook uw hostingpartij kan de omleidingen en de header voor u instellen.

Conclusie

Het certificaat is het begin, niet het einde. Werk de adressen bij, vervang de inhoud, leid alles om naar één versie, werk uw koppelingen bij en sluit af met HSTS. Loop daarna uw belangrijkste pagina’s na op een telefoon en in een andere browser. Pas als het slotje overal staat, is de overstap echt klaar.