Forzar HTTPS en cPanel hace que las visitas realizadas mediante http:// sean redirigidas a la versión cifrada https://. La opción más sencilla es Force HTTPS Redirect en cPanel. Si no está disponible o necesitás una regla específica, también podés realizar la redirección mediante .htaccess en un servidor Apache.
Requisito previo: tener un certificado SSL válido
No actives la redirección hasta comprobar que el dominio abre correctamente por HTTPS y presenta un certificado válido, vigente y emitido para ese nombre. Probá tanto el dominio principal como la variante que utilizarás, por ejemplo www, y cualquier subdominio incluido.
Forzar HTTPS sin un certificado funcional no soluciona el problema: dirige a todos los visitantes hacia una versión que mostrará una advertencia de seguridad. Si todavía no lo verificaste, consultá cómo instalar y comprobar un certificado SSL en cPanel.
Método recomendado: Force HTTPS Redirect en cPanel
En una interfaz actual de cPanel, el procedimiento habitual es:
- Ingresá a cPanel.
- Abrí Domains.
- Localizá el dominio correcto en la tabla.
- Activá el interruptor Force HTTPS Redirect.
- Esperá la confirmación y probá una URL que comience con
http://.
cPanel administra la redirección para ese dominio y evita que tengas que mantener manualmente una regla. Si el interruptor aparece deshabilitado, revisá primero el estado del certificado y la resolución DNS. La disponibilidad de la función también puede depender de la configuración del servidor.
Comprobar la redirección
Escribí una URL HTTP completa, incluyendo una página interna:
http://www.ejemplo.com/carpeta/pagina
El navegador debería terminar en la misma ruta mediante HTTPS. Probá también el dominio sin www, con www y algunas páginas que incluyan parámetros. Una redirección correcta conserva la ruta y evita cadenas innecesarias.
Alternativa manual con .htaccess
En Apache, si el dominio no utiliza otra capa para forzar HTTPS, podés agregar una regla al .htaccess ubicado en el directorio raíz del sitio. Primero descargá una copia del archivo existente.
Para un dominio canónico fijo, adaptá este ejemplo:
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://www.ejemplo.com%{REQUEST_URI} [R=301,L]
Reemplazá www.ejemplo.com por el nombre exacto que utilizará tu sitio. Esta regla envía las solicitudes HTTP a HTTPS, conserva la ruta y utiliza una redirección permanente 301.
Por qué conviene indicar el dominio canónico
Una regla con un destino fijo define claramente si la versión principal utilizará www o no. También evita construir el destino con un encabezado Host inesperado. Si varios dominios comparten el mismo directorio y cada uno debe conservar su nombre, necesitás reglas específicas o la función de cPanel para cada dominio.
No copies una regla diseñada para otro sitio sin cambiar el dominio. Una redirección incorrecta puede enviar visitas y buscadores hacia una dirección ajena o crear un ciclo entre dos variantes.
Dónde colocar la regla en WordPress
En una instalación común de WordPress, colocá la redirección antes del bloque administrado por WordPress, identificado mediante comentarios como # BEGIN WordPress y # END WordPress. No edites dentro de ese bloque porque el CMS puede regenerarlo.
Después verificá en Ajustes → Generales que la Dirección de WordPress y la Dirección del sitio utilicen HTTPS. Antes de cambiar esas direcciones confirmá que el certificado y la redirección funcionan; un valor incorrecto puede impedir el acceso al administrador.
HTTPS no corrige automáticamente el contenido mixto
La redirección protege la navegación inicial, pero una página HTTPS todavía puede cargar imágenes, hojas de estilo, fuentes o scripts con URLs que comienzan en HTTP. El navegador denomina a esto contenido mixto y puede bloquear algunos recursos.
Actualizá las URLs internas de la aplicación y revisá plantillas, widgets, CSS y contenido antiguo. No realices un reemplazo indiscriminado en la base de datos sin una copia de seguridad, especialmente en WordPress, donde existen datos serializados.
Qué revisar si utilizás Cloudflare
Con Cloudflare existen dos conexiones: visitante a Cloudflare y Cloudflare al servidor de origen. Para cifrado de extremo a extremo, el origen debe aceptar HTTPS y presentar un certificado compatible. Cuando sea posible, utilizá el modo Full (strict), que además valida el certificado del servidor de origen.
No combines una redirección HTTP→HTTPS en el origen con el modo Flexible. En ese modo Cloudflare se conecta al origen mediante HTTP, por lo que el servidor vuelve a redirigir a HTTPS y puede producirse el error Too Many Redirects.
Si decidís utilizar Always Use HTTPS en Cloudflare, revisá las redirecciones existentes en cPanel, .htaccess y el CMS. Conviene que exista una sola estrategia principal, bien documentada, para evitar cadenas y conflictos. Nuestra guía sobre cómo activar Cloudflare para un dominio explica la configuración inicial.
Errores frecuentes después de forzar HTTPS
- ERR_TOO_MANY_REDIRECTS: existen reglas enfrentadas o Cloudflare usa un modo incompatible con la redirección del origen.
- Error 500: la sintaxis de
.htaccesses inválida o la directiva no está permitida. - Advertencia de certificado: el certificado no cubre el nombre solicitado, está vencido o todavía no se instaló correctamente.
- Recursos sin cargar: la página contiene enlaces HTTP o una política de seguridad los bloquea.
- Redirección a otro dominio: el destino canónico de la regla es incorrecto o una aplicación conserva una URL anterior.
- Solo falla una sección: puede existir otro
.htaccessdentro de esa carpeta.
Qué hacer si el sitio deja de funcionar
Si modificaste .htaccess, restaurá la copia anterior o retirá únicamente las líneas agregadas. Si activaste el interruptor de cPanel, desactivalo temporalmente mientras revisás el certificado y las URLs del sitio. En Cloudflare, comprobá el modo SSL/TLS y las reglas de redirección antes de vaciar cachés o hacer más cambios.
Cambiá una sola capa por vez y probá nuevamente. Modificar simultáneamente cPanel, WordPress, Cloudflare y .htaccess dificulta identificar cuál configuración provoca el problema.
Redirección 301, caché y pruebas
La redirección permanente 301 es apropiada cuando HTTPS será la versión definitiva. Navegadores y proxies pueden conservarla, por lo que durante una migración compleja conviene validar primero con herramientas de desarrollo o una sesión privada. No uses múltiples saltos como HTTP sin www → HTTP con www → HTTPS con www; una única respuesta hacia la URL final es más eficiente.
Lista final de verificación
- El certificado cubre el dominio y funciona por HTTPS.
- La versión canónica con o sin
wwwestá definida. - Existe una sola estrategia principal de redirección.
- Las páginas internas conservan su ruta al redirigir.
- El CMS utiliza URLs HTTPS y no presenta contenido mixto.
- Cloudflare, si está activo, utiliza un modo compatible con el certificado del origen.
- No hay ciclos, cadenas largas ni errores 500.
Una vez comprobados estos puntos, todo el tráfico HTTP quedará dirigido a la versión HTTPS de forma consistente y segura.