Kısaca: HTTP'den HTTPS'e geçiş için önce sitenize bir SSL sertifikası kurar, ardından tüm HTTP adreslerini tek adımda, kalıcı (301) yönlendirmeyle HTTPS karşılıklarına taşırsınız. Site içi bağlantıları, karışık içerik (mixed content) uyarılarını, canonical etiketlerini ve site haritasını güncelleyip süreci Google Search Console'dan izlediğinizde geçişi sıralama kaybı yaşamadan tamamlayabilirsiniz.
HTTPS, tarayıcı ile sunucu arasındaki trafiği SSL/TLS ile şifreler. Bu sayede iletişim formları, üye girişleri ve ödeme adımlarında girilen bilgiler üçüncü kişilerce okunamaz ve değiştirilemez. SSL'in temel mantığını merak ediyorsanız SSL sertifikası nedir rehberimize göz atabilirsiniz. Bu yazı ise işin pratik tarafına, yani mevcut bir sitenin HTTPS'e nasıl taşınacağına odaklanıyor.
HTTPS'e geçişi sorunsuz yapan şey, işe başlamadan önceki hazırlıktır. Aşağıdaki maddeleri tamamlamadan yönlendirme kurmayın:
alanadiniz.com hem de www.alanadiniz.com adreslerini ve kullandığınız alt alan adlarını kapsadığından emin olun.
İlk adım, alan adınız için geçerli bir SSL sertifikası kurmaktır. ÇAP Hosting'in tüm web hosting paketlerinde ücretsiz SSL sertifikası yer alır; kurulum ve yönetim CWP kontrol paneli üzerinden yapılır. Kurulumdan sonra https://alanadiniz.com adresini açın, adres çubuğunda kilit simgesini görün ve sertifika ayrıntılarında alan adınızın listelendiğini kontrol edin. Bu aşamada site hem HTTP hem HTTPS üzerinden açılır; yönlendirmeyi henüz yapmadınız.
Her HTTP adresi, aynı yolun HTTPS karşılığına kalıcı (301) yönlendirmeyle gitmelidir. Google'ın site taşıma belgesine göre 301 ve diğer kalıcı yönlendirmeler PageRank kaybına yol açmaz; geçici (302) yönlendirme ise arama motoruna "eski adres geri gelecek" mesajı verir. Apache ya da LiteSpeed kullanan bir sunucuda, site kök dizinindeki .htaccess dosyasının başına şu kural eklenebilir:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Yönlendirme zinciri kurmamaya dikkat edin: http://www adresi önce https://www adresine, oradan da https:// adresine gidiyorsa bu iki atlama demektir. Ziyaretçiyi doğrudan son adrese gönderin. Sitenizin önünde bir CDN ya da proxy varsa sunucu gelen isteği HTTPS olarak görmeyebilir; yönlendirme döngüsü oluşursa kuralı CDN tarafında tanımlayın.
Yönlendirme ziyaretçiyi doğru adrese taşır, ancak site içi bağlantıların hâlâ HTTP'yi göstermesi her tıklamada gereksiz bir yönlendirme demektir. WordPress kullanıyorsanız Ayarlar > Genel sayfasındaki WordPress adresi (URL) ve Site adresi (URL) alanlarını https:// ile güncelleyin. Yazı ve sayfa içindeki eski adresler için WP-CLI kullanabilirsiniz; önce --dry-run ile kaç kaydın değişeceğini görün:
wp search-replace 'http://alanadiniz.com' 'https://alanadiniz.com' --dry-run
Sayfa HTTPS ile açıldığı hâlde bazı görseller, betikler veya stil dosyaları HTTP üzerinden yükleniyorsa tarayıcı kilidi göstermez ya da bu dosyaları engeller. Tarayıcının geliştirici araçlarını açıp (Chrome'da F12) Console sekmesindeki "Mixed Content" uyarılarını inceleyin. Tema dosyalarındaki, sayfa oluşturucu ayarlarındaki ve harici kaynaklardaki http:// adreslerini https:// olarak düzeltin.
Canonical etiketleri, çok dilli sitelerde hreflang bağlantıları ve XML site haritası yalnızca HTTPS adreslerini içermelidir. Aksi hâlde arama motoruna "asıl adres HTTP" gibi çelişkili bir sinyal gönderirsiniz. robots.txt dosyasındaki site haritası satırını da yeni adresle değiştirin.
Search Console'da alan adı (Domain) mülkü tüm protokolleri kapsar; yalnızca URL ön eki mülkü kullanıyorsanız https:// ile başlayan yeni bir mülk ekleyin. Yeni site haritasını gönderin ve önemli sayfaları URL Denetimi aracıyla kontrol edin. Adres Değişikliği aracına gerek yoktur: Google, site taşıma rehberinde bu aracın yalnızca alan adı veya alt alan adı değişikliklerinde kullanıldığını, HTTP'den HTTPS'e geçişte gerekmediğini belirtir.
HSTS (HTTP Strict Transport Security), tarayıcıya sitenizi bir süre boyunca yalnızca HTTPS ile açmasını söyleyen bir yanıt başlığıdır: Strict-Transport-Security: max-age=31536000; includeSubDomains. Etkisi güçlüdür ama geri alması zordur. Bu yüzden yönlendirmeler ve sertifika birkaç hafta sorunsuz çalıştıktan sonra, kısa bir max-age değeriyle başlayın; includeSubDomains eklemeden önce tüm alt alan adlarınızın HTTPS desteklediğinden emin olun.
ÇAP Hosting'in tüm hosting paketlerinde ücretsiz SSL sertifikası ve CWP kontrol paneli standart olarak sunulur; başka bir sağlayıcıdan taşınan siteler de CWP'ye ücretsiz taşınır. Geçiş sırasında yönlendirme, sertifika veya karışık içerik konusunda desteğe ihtiyaç duyarsanız bizimle iletişime geçin.
Doğru yapıldığında hayır. Tüm HTTP adresleri tek adımda 301 ile HTTPS karşılıklarına yönlendirilir, canonical etiketleri ve site haritası güncellenirse sıralama sinyalleri yeni adreslere aktarılır. İlk günlerde kısa süreli dalgalanma görülebilir.
301 (kalıcı) yönlendirme kullanın. 302 geçici bir taşınmayı ifade eder ve arama motorlarının eski HTTP adresini dizinde tutmasına yol açabilir.
HTTPS ile açılan bir sayfada görsel, betik veya stil dosyası gibi bazı kaynakların HTTP üzerinden yüklenmesidir. Tarayıcının geliştirici araçlarındaki Console sekmesinde “Mixed Content” uyarısı olarak görünür; ilgili adresleri https:// ile değiştirerek giderilir.
Hayır. Google'a göre bu araç yalnızca alan adı veya alt alan adı değiştiğinde kullanılır. HTTP'den HTTPS'e geçişte yeni site haritasını göndermeniz ve HTTPS mülkünü izlemeniz yeterlidir.