Cuando un sitio ya tiene un certificado SSL válido, conviene redirigir todas las solicitudes HTTP hacia HTTPS. De esta manera, visitantes y buscadores utilizan una única versión segura de cada URL y se evita que formularios, cookies o datos de navegación viajen mediante una conexión sin cifrar.
En servidores Apache puede hacerse desde cPanel o mediante .htaccess. Antes de aplicar la redirección, abrí manualmente una página con https:// y confirmá que el certificado sea válido para el dominio y para la variante con o sin www que vayas a utilizar.
Opción recomendada en cPanel
Si en cPanel → Dominios aparece el interruptor Force HTTPS Redirect, podés activarlo para el dominio. La documentación oficial de Dominios de cPanel indica que esta opción redirige la versión insegura hacia la protegida y requiere un certificado válido.
Esta alternativa reduce el riesgo de errores de sintaxis. Si necesitás instrucciones para ambas posibilidades, consultá cómo forzar HTTPS desde cPanel o .htaccess.
Regla .htaccess para un dominio definido
Si la opción no está disponible y el servidor utiliza Apache con mod_rewrite, hacé una copia del archivo .htaccess y agregá una regla como esta cerca del comienzo:
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://www.ejemplo.com%{REQUEST_URI} [R=301,L]
Reemplazá www.ejemplo.com por el nombre canónico real del sitio. Esta versión evita depender de un encabezado Host inesperado y conserva la ruta y los parámetros solicitados.
La guía oficial de redirecciones de Apache explica que %{HTTPS} vale on cuando la conexión utiliza TLS y que el indicador R=301 comunica una redirección permanente.
Qué hace cada línea
RewriteEngine Onhabilita el motor de reescritura.RewriteCond %{HTTPS} !=onlimita la regla a solicitudes no seguras.%{REQUEST_URI}conserva la ruta solicitada, como/contacto/.R=301devuelve una redirección permanente.Ldetiene el procesamiento de reglas en esa ronda.
No agregues varias reglas diferentes para el mismo objetivo. Dos mecanismos simultáneos —por ejemplo cPanel, un plugin y .htaccess— pueden producir cadenas de redirecciones o bucles.
Ubicación del archivo .htaccess
En cPanel ingresá en Administrador de archivos, abrí la raíz de documentos del dominio y activá Mostrar archivos ocultos. Para el dominio principal suele ser public_html, mientras que un dominio adicional puede utilizar otra carpeta.
La regla sólo afecta al directorio donde se encuentra el archivo y a sus subdirectorios. Verificá la raíz correcta antes de modificarlo y descargá una copia que puedas restaurar.
Cloudflare y los bucles de redirección
Cuando Cloudflare u otro proxy termina la conexión TLS antes de comunicarse con el servidor, el origen puede interpretar la solicitud de otra manera. Un modo SSL/TLS incompatible, especialmente una configuración equivalente a “Flexible”, puede provocar el mensaje Too many redirects.
En un sitio con certificado válido en el servidor, configurá el proxy para conectarse también por HTTPS al origen —preferentemente con validación estricta— y luego aplicá una sola política de redirección. No confíes en encabezados reenviados por cualquier visitante si el origen también es accesible directamente.
Si el problema comenzó al activar Cloudflare, revisá primero su modo SSL/TLS y después las reglas de Apache. Deshabilitar el certificado o agregar condiciones al azar suele complicar el diagnóstico.
WordPress: cambiar también las direcciones del sitio
En WordPress verificá en Ajustes → Generales que la dirección de WordPress y la dirección del sitio utilicen https://. Una redirección del servidor no modifica automáticamente URLs guardadas en la base de datos.
Después comprobá imágenes, hojas de estilo, scripts y enlaces internos. Si la página segura intenta cargar recursos por HTTP, el navegador puede advertir contenido mixto. Antes de hacer reemplazos masivos en la base de datos, generá un backup y utilizá una herramienta compatible con datos serializados.
Elegir una versión canónica con o sin www
HTTPS y el nombre de host pueden normalizarse en una única redirección. Si la versión elegida es https://www.ejemplo.com, todas las combinaciones anteriores deberían llegar allí sin pasar por varios saltos.
Confirmá que el certificado cubra esa variante, que DNS la resuelva y que WordPress la tenga configurada. No copies una regla que fuerza www si el sitio funciona únicamente sin ese prefijo.
Certificados y validaciones automáticas
Los sistemas de emisión y renovación pueden utilizar rutas bajo /.well-known/acme-challenge/. En cPanel normalmente la plataforma gestiona las excepciones necesarias. Si administrás el servidor y una renovación falla después de crear la redirección, revisá el registro del proceso antes de excluir rutas manualmente.
Cómo probar la redirección
- Abrí una ventana privada para evitar cookies y caché anteriores.
- Probá
http://dominio,http://www.dominioy una URL interna. - Confirmá que el destino final sea la variante HTTPS elegida.
- Revisá que exista un solo salto y que la respuesta inicial sea 301.
- Probá formularios, panel de acceso, tienda e integraciones externas.
Podés revisar las cabeceras con curl -I http://www.ejemplo.com/ruta. La cabecera Location debe apuntar al destino correcto y conservar la ruta.
Errores frecuentes
- Error 500: suele indicar una directiva no permitida o un error de sintaxis. Restaurá la copia y revisá el registro de errores.
- Bucle de redirección: dos capas intentan forzar HTTPS o el proxy informa incorrectamente el protocolo.
- Certificado no válido: la redirección funciona, pero el navegador rechaza el destino HTTPS.
- Contenido mixto: el HTML todavía referencia recursos mediante HTTP.
- Demasiados saltos: se normalizan protocolo y
wwwen reglas separadas o contradictorias.
¿Conviene habilitar HSTS?
HSTS indica al navegador que utilice HTTPS sin intentar HTTP durante un período. Es una medida útil, pero debe activarse sólo cuando todos los subdominios y servicios involucrados funcionan correctamente con HTTPS. Una directiva prolongada y mal planificada puede dejar partes del dominio inaccesibles.
Primero conseguí una redirección estable, eliminá el contenido mixto y verificá las renovaciones del certificado. Después evaluá HSTS como una etapa separada.
Forzar HTTPS correctamente no consiste sólo en pegar una regla: requiere un certificado válido, una URL canónica definida, compatibilidad con el proxy y pruebas de todas las funciones del sitio.