Makale Başlıkları
- SSL ve HTTPS Tam Olarak Ne İşe Yarar?
- Adım 1: Sunucuda SSL Sertifikasını Etkinleştirin
- Adım 2: WordPress Adres Ayarlarını Güncelleyin
- Adım 3: HTTP’den HTTPS’e 301 Yönlendirme
- Adım 4: Karışık İçerik (Mixed Content) Hatalarını Temizleyin
- Yöntem A: Eklenti ile Otomatik Kurulum
- Yöntem B: Manuel Kurulum (Özet)
- Kurulumu Doğrulama ve HSTS
- Yaygın Hatalar ve Çözümleri
- Sıkça Sorulan Sorular
Kısaca
WordPress’te SSL kurmak, sunucuya bir SSL sertifikası tanımlamak ve WordPress’i tüm trafiği HTTPS üzerinden yönlendirecek şekilde ayarlamak olmak üzere iki adımdan oluşur. Çoğu paylaşımlı hostingte sertifika zaten hazır gelir; geriye site adresini güncellemek, HTTP’den HTTPS’e yönlendirme yapmak ve karışık içerik (mixed content) hatalarını temizlemek kalır.
- Sertifikayı hosting panelinden (AutoSSL / Let’s Encrypt) etkinleştirin; Alastyr paketlerinde SSL ücretsiz ve otomatik gelir.
- Ayarlar → Genel’de WordPress ve site adresini https:// ile başlayacak şekilde güncelleyin.
- 301 yönlendirme kurun, karışık içerik hatalarını Better Search Replace ile temizleyin, ardından HSTS’i devreye alın.
Adres çubuğundaki o küçük kilit simgesi artık bir lüks değil, bir zorunluluk. Tarayıcılar HTTPS kullanmayan siteleri “Güvenli değil” etiketiyle işaretliyor, Google sıralamalarında HTTPS’i bir sinyal olarak kullanıyor ve ziyaretçiler bir formu doldurmadan önce o kilidin orada olup olmadığına içgüdüsel olarak bakıyor. Buna rağmen çok sayıda WordPress sitesi hâlâ ya HTTP üzerinde çalışıyor ya da yarım yamalak bir SSL kurulumu yüzünden “karışık içerik” uyarıları veriyor.
Bu rehberde WordPress’te SSL/HTTPS kurulumunu baştan sona, sunucu tarafındaki sertifikadan WordPress’in kendi ayarlarına kadar ele alacağız. Amaç, siteyi yalnızca “kilitli” göstermek değil; her isteği, her görseli, her script’i güvenli bağlantı üzerinden servis eden sağlam bir yapı kurmak. İşi doğru yaparsanız bir daha dönüp bakmanıza gerek kalmaz.
SSL ve HTTPS Tam Olarak Ne İşe Yarar?
SSL (bugün teknik olarak halefi TLS olsa da sektörde alışkanlıkla hâlâ SSL deniyor), tarayıcı ile sunucu arasındaki veriyi şifreleyen bir protokoldür. HTTPS ise bu şifreli katman üzerinden çalışan HTTP’nin kendisidir. Yani HTTPS, “SSL/TLS ile korunan HTTP” demektir.
Şifreleme üç şeyi garanti eder: veri aradaki hiç kimse tarafından okunamaz (gizlilik), yolda değiştirilemez (bütünlük) ve karşınızdaki sunucunun gerçekten iddia ettiği alan adına ait olduğu doğrulanır (kimlik). Bir ziyaretçi giriş bilgilerini, kredi kartını ya da iletişim formunu doldururken bu üç güvence olmadan veriler açık metin olarak ağ üzerinde dolaşır ve halka açık bir Wi-Fi’da dahi yakalanabilir.
WordPress özelinde önemli bir ayrıntı var: WordPress iki ayrı yerde çalışır. Ziyaretçinin gördüğü ön yüz ve /wp-admin yönetim paneli. Yönetim paneline HTTP üzerinden girmek, oturum çerezlerinizin ele geçirilmesi anlamına gelebilir. Bu yüzden SSL yalnızca “SEO için” değil, öncelikle sitenizin yönetim güvenliği için gereklidir.
Adım 1: Sunucuda SSL Sertifikasını Etkinleştirin
SSL kurulumu WordPress’te değil, sunucuda başlar. WordPress bir sertifika üretmez; yalnızca sunucuya kurulmuş bir sertifikanın varlığını kullanır. Sertifikayı almanın birkaç yolu vardır.
Ücretsiz Let’s Encrypt / AutoSSL
Bugün paylaşımlı hostinglerin büyük çoğunluğu, açık kaynaklı ve ücretsiz olan Let’s Encrypt sertifikalarını otomatik olarak sağlar. cPanel kullanan sunucularda bu özellik genellikle AutoSSL adıyla gelir: alan adınızı sunucuya bağladığınız anda, panel arka planda bir Domain Validation (DV) sertifikası üretir ve 90 günde bir otomatik yeniler. Sizin hiçbir şey yapmanıza gerek kalmaz.
Alastyr’in tüm hosting paketlerinde ücretsiz SSL standart olarak sunulur ve sertifika otomatik yenilenir; ayrıca alan adınızın DNS’i doğru yönlendiği sürece kurulum için ek bir işlem yapmanız gerekmez. WordPress uyumlu hosting paketlerimize göz atarak hangi planın sitenize uygun olduğunu görebilirsiniz.
Ticari / EV Sertifikalar
Bazı durumlarda daha güçlü doğrulama seviyeleri gerekir. E-ticaret ve kurumsal siteler için OV (Organization Validation) veya EV (Extended Validation) sertifikaları, alan adı sahipliğinin ötesinde şirketin gerçekliğini de doğrular. Alt alan adlarınız çoksa Wildcard sertifika (*.siteadi.com), birden fazla farklı alan adını tek sertifikada toplamak içinse Multi-Domain (SAN) sertifika tercih edilir. İhtiyacınıza uygun ticari seçenekler için SSL sertifikası sayfamızı inceleyebilirsiniz.
| Sertifika Tipi | Doğrulama | Kimler İçin Uygun |
|---|---|---|
| DV (Let’s Encrypt / AutoSSL) | Alan adı sahipliği | Blog, kurumsal tanıtım, kişisel site |
| OV (Organization Validation) | Alan adı + şirket doğrulaması | Kurumsal siteler, orta ölçekli işletmeler |
| EV (Extended Validation) | Genişletilmiş şirket denetimi | E-ticaret, banka/finans, yüksek güven gereken siteler |
| Wildcard | Alan adı sahipliği | Çok sayıda alt alan adı olanlar |
Adım 2: WordPress Adres Ayarlarını Güncelleyin
Sertifika sunucuda aktif olduğunda site artık https:// ile açılabilir, ancak WordPress hâlâ kendini http:// olarak bilir. Bunu düzeltmek ilk zorunlu adımdır.
WordPress yönetim paneline girin ve Ayarlar → Genel bölümüne gidin. Burada iki alan görürsünüz:
- WordPress Adresi (URL)
- Site Adresi (URL)
Her ikisini de http://siteadi.com yerine https://siteadi.com olacak şekilde güncelleyin ve kaydedin. Kaydettiğiniz anda oturumunuz düşebilir ve tekrar giriş yapmanız istenebilir; bu tamamen normaldir çünkü siteyi az önce yeni bir protokole taşıdınız.
Uyarı: Bu iki alanı, sertifika henüz sunucuda aktif değilken HTTPS’e çevirirseniz siteye erişiminizi kaybedebilirsiniz. Her zaman önce Adım 1’i tamamlayın, tarayıcıda https://siteadi.com adresini elle açıp kilidin göründüğünü doğrulayın, sonra bu ayarı değiştirin.
Adım 3: HTTP’den HTTPS’e 301 Yönlendirme
Adres ayarını güncellemek yeni ziyaretçileri HTTPS’e taşır, ancak eski bağlantılar, arama motoru dizinindeki kayıtlar ve yer imleri hâlâ http:// versiyonunu çağırabilir. Bu istekleri kalıcı olarak (301) HTTPS’e yönlendirmezseniz aynı içeriğin iki farklı sürümü ortaya çıkar; bu hem SEO açısından zayıflık yaratır hem de kullanıcıyı güvensiz sürüme düşürme riski taşır.
Apache tabanlı sunucularda bunu sitenizin kök dizinindeki .htaccess dosyasına, # BEGIN WordPress satırının üstüne şu kuralı ekleyerek yapabilirsiniz:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
LiteSpeed sunucular .htaccess kurallarını Apache ile uyumlu şekilde okur; bu nedenle Alastyr’in LiteSpeed altyapısında da aynı kural sorunsuz çalışır. Eğer sunucu tarafına dokunmak istemiyorsanız, birazdan anlatacağımız Really Simple Security gibi eklentiler bu yönlendirmeyi tek tıkla da yapabilir.
Adım 4: Karışık İçerik (Mixed Content) Hatalarını Temizleyin
SSL kurulumlarında en sık takılınan yer burasıdır. Sayfanın kendisi HTTPS üzerinden yüklenirken içindeki bazı kaynaklar (görseller, CSS, JavaScript, yazı tipleri) hâlâ http:// adresiyle çağrılırsa tarayıcı bunu karışık içerik olarak işaretler. Sonuç: kilit simgesi kaybolur veya “kısmen güvenli” uyarısı çıkar, bazı kaynaklar hiç yüklenmez.
Bunun nedeni genellikle içeriğin veritabanına http:// mutlak adreslerle kaydedilmiş olmasıdır. Eski yazılardaki görsel yolları, tema ayarlarındaki logo bağlantıları ve sayfa oluşturucu (page builder) içerikleri sık suçlulardır.
En güvenli yöntem: Better Search Replace
Veritabanındaki tüm http://siteadi.com referanslarını https://siteadi.com ile değiştirmenin en güvenli yolu, doğrudan SQL’e dokunmadan çalışan Better Search Replace eklentisidir. Kurup etkinleştirdikten sonra:
- Ara kutusuna
http://siteadi.comyazın. - Değiştir kutusuna
https://siteadi.comyazın. - Tüm tabloları seçin.
- Önce “kuru çalıştırma” (dry run) yapın ve kaç değişiklik olacağını görün.
- Sonuç mantıklıysa kuru çalıştırma seçeneğini kapatıp işlemi çalıştırın.
Bu işleme başlamadan önce mutlaka bir yedek alın. Alastyr paketlerinde günlük otomatik yedekleme standart olarak geldiği için, olası bir hatada siteyi eski haline döndürmek panelden birkaç tıkla mümkündür.
Kalan hataları avlamak
Toplu değiştirme sonrası hâlâ uyarı alıyorsanız, tarayıcıda sayfayı açıp F12 ile Geliştirici Araçları’nı çalıştırın. Konsol sekmesinde “Mixed Content” satırları, hangi kaynağın hâlâ HTTP üzerinden istendiğini tam olarak söyler. Bu genellikle sabit kodlanmış (hardcoded) bir tema dosyası veya harici bir servis bağlantısıdır ve tek tek düzeltilir.
Yöntem A: Eklenti ile Otomatik Kurulum
Yukarıdaki adımların tamamını elle yapmak istemiyorsanız, popüler Really Simple Security (eski adıyla Really Simple SSL) eklentisi süreci büyük ölçüde otomatikleştirir. Eklenti kurulup etkinleştirildiğinde sunucu ayarlarını algılar, tek tıkla site adreslerini HTTPS’e çevirir, 301 yönlendirmeyi kurar ve dahili bir karışık içerik tarayıcısı ile HTTP kaynaklarını HTTPS’e sabitler.
Eklenti ayrıca gelişmiş bir güvenlik katmanı olan HSTS‘i (HTTP Strict Transport Security) etkinleştirme ve tarayıcının siteyi doğrudan HTTPS olarak hatırlamasını sağlama seçeneği de sunar. Yeni başlayanlar için en hızlı yol budur; ancak eklentinin arka planda tam olarak ne yaptığını bilmek, ileride bir sorun çıktığında elinizi güçlendirir. Bu yüzden bu rehberde önce manuel adımları anlattık.
Yöntem B: Manuel Kurulum (Özet)
Kontrolü elinizde tutmayı sevenler için tüm süreç şuna indirgenir:
- Sunucuda sertifikayı etkinleştirin (AutoSSL / Let’s Encrypt).
- Ayarlar → Genel’de her iki URL’yi HTTPS yapın.
.htaccess‘e 301 yönlendirme ekleyin.- Better Search Replace ile veritabanı adreslerini düzeltin.
- Konsoldan kalan karışık içerik hatalarını temizleyin.
- Doğrulama testinden geçirin ve HSTS’i devreye alın.
Kurulumu Doğrulama ve HSTS
Kurulumu tamamladıktan sonra tahmine güvenmeyin, test edin. Sitenizi bir SSL test aracına (örneğin SSL Labs) sokarak sertifikanın doğru zincirle kurulduğunu, süresi geçmiş veya zayıf bir protokol kalmadığını doğrulayın. İyi bir kurulumda A veya A+ notu görmelisiniz.
Son katman olarak HSTS, tarayıcıya “bu siteyi bir daha asla HTTP üzerinden açma” talimatı verir. Bu, siteye ilk kez HTTP ile ulaşmaya çalışan bir kullanıcının araya girme (man-in-the-middle) saldırısına maruz kalma ihtimalini ortadan kaldırır. HSTS’i etkinleştirmeden önce sitenizin her sayfasının kusursuz şekilde HTTPS üzerinden çalıştığından emin olun; çünkü HSTS aktifken bir HTTPS sorunu, siteyi tarayıcıda erişilemez hale getirebilir.
Yaygın Hatalar ve Çözümleri
| Belirti | Olası Neden | Çözüm |
|---|---|---|
| Sonsuz yönlendirme döngüsü | Reverse proxy / CDN arkasında HTTPS algılanmıyor | wp-config.php‘de $_SERVER['HTTPS'] = 'on'; tanımı ekleyin |
| Kilit görünüyor ama “kısmen güvenli” | Karışık içerik (HTTP kaynak) | Better Search Replace + konsol denetimi |
| wp-admin’e erişim koptu | Sertifika yokken URL HTTPS yapıldı | Veritabanından URL’yi geri çevirin, önce sertifikayı kurun |
| Sertifika süresi doldu | Otomatik yenileme başarısız | AutoSSL’i yeniden çalıştırın veya desteğe başvurun |
Bu tabloda dikkat çeken bir nokta: sorunların çoğu SSL’in kendisinden değil, WordPress’in ya da aradaki bir katmanın HTTPS’i doğru algılamamasından kaynaklanır. Sağlam bir hosting altyapısı bu sürtünmelerin çoğunu baştan ortadan kaldırır. Alastyr’in cPanel, Plesk ve DirectAdmin panellerinde AutoSSL hazır gelir, LiteSpeed altyapısı .htaccess yönlendirmelerini doğal olarak destekler ve bir yerde takıldığınızda 7/24 destek ekibi devreye girer. Yüksek trafikli veya özel yapılandırma isteyen projeler için VPS sunucu ve bulut sunucu çözümlerimizle tam kök (root) erişimiyle sertifikayı istediğiniz gibi yönetebilirsiniz.
Sıkça Sorulan Sorular
WordPress’te SSL kurmak ücretsiz mi?
Evet, çoğu durumda tamamen ücretsizdir. Let’s Encrypt sertifikaları ücretsizdir ve cPanel/AutoSSL gibi sistemler bunları otomatik kurup yeniler. Alastyr hosting paketlerinde ücretsiz SSL standart olarak gelir. Yalnızca OV/EV gibi genişletilmiş doğrulama gerektiren kurumsal sertifikalar ücretlidir.
SSL kurulumu sitemin SEO’sunu etkiler mi?
Olumlu yönde etkiler. Google, HTTPS’i bir sıralama sinyali olarak kullanır ve tarayıcılar HTTP siteleri “Güvenli değil” olarak işaretler. Doğru kurulmuş bir SSL, hem güven hem de dolaylı olarak sıralama açısından avantaj sağlar. Yalnızca 301 yönlendirmeyi doğru yaptığınızdan emin olun, aksi halde çift içerik oluşabilir.
Kilit simgesi çıkıyor ama tarayıcı “kısmen güvenli” diyor, neden?
Bu klasik karışık içerik (mixed content) sorunudur. Sayfa HTTPS üzerinden yüklenirken içindeki bazı görsel, script veya stil dosyaları hâlâ HTTP adresiyle çağrılıyordur. Better Search Replace ile veritabanındaki http bağlantılarını https ile değiştirin ve tarayıcı konsolundan kalan kaynakları tespit edip düzeltin.
SSL kurduktan sonra tüm eski bağlantılarım kırılır mı?
Hayır. 301 yönlendirmeyi doğru kurduğunuzda, http ile gelen tüm istekler otomatik olarak https sürümüne taşınır. Eski yer imleri, arama motoru kayıtları ve dış bağlantılar çalışmaya devam eder; ziyaretçi hiçbir kopukluk yaşamaz.
Really Simple SSL eklentisi kullanmalı mıyım yoksa manuel mi yapmalıyım?
İkisi de geçerlidir. Yeni başlıyorsanız Really Simple Security eklentisi süreci tek tıkla halleder ve karışık içeriği otomatik düzeltir. Sunucuya hâkim olmak ve daha temiz bir kurulum isteyenler için manuel yöntem (URL güncelleme + .htaccess yönlendirme + veritabanı düzeltme) tam kontrol sağlar.
SSL sertifikamın süresi doldu, ne yapmalıyım?
Let’s Encrypt sertifikaları 90 günde bir otomatik yenilenir. Süre dolduysa genellikle otomatik yenileme başarısız olmuştur. Hosting panelinden AutoSSL’i yeniden çalıştırmak sorunu çoğu zaman çözer. Sorun devam ederse hosting sağlayıcınızın destek ekibiyle iletişime geçin; Alastyr’de bu tür durumlarda 7/24 destek devrededir.
HSTS nedir, mutlaka açmalı mıyım?
HSTS, tarayıcıya siteyi her zaman HTTPS üzerinden açmasını söyleyen bir güvenlik başlığıdır. Güvenliği artırır ve HTTP’ye düşme riskini ortadan kaldırır. Ancak zorunlu değildir ve yalnızca sitenizin her sayfası kusursuz HTTPS üzerinden çalıştığında etkinleştirmelisiniz, aksi halde erişim sorunları yaşayabilirsiniz.
Sunucumu değiştirirsem SSL yeniden kurmam gerekir mi?
Genellikle evet, çünkü sertifika alan adına değil sunucuya kuruludur. Ancak AutoSSL destekleyen bir hostinge taşındığınızda yeni sunucu, DNS yönlendirmesi tamamlandığı anda sertifikayı otomatik üretir. Alastyr’in ücretsiz taşıma hizmetinde bu süreç sizin için yönetilir.
Alt alan adlarım için ayrı sertifika mı gerekir?
Az sayıda alt alan adınız varsa her biri için ayrı DV sertifika üretilebilir. Çok sayıda alt alan adınız varsa tek bir Wildcard sertifika (*.siteadi.com) tümünü kapsar ve yönetimi kolaylaştırır. İhtiyacınıza göre uygun seçeneği SSL sertifikası sayfamızdan değerlendirebilirsiniz.
Ücretsiz SSL, otomatik yenileme, sıfır uğraş
Alastyr hosting paketlerinde SSL ücretsiz gelir, AutoSSL ile otomatik yenilenir ve LiteSpeed altyapısı yönlendirmeleri kusursuz çalıştırır. Bir yerde takılırsanız 7/24 destek ekibimiz yanınızda.





