網站沒裝 HTTPS 真的會掉排名?SSL 憑證安裝與設定完整教學

先說結論:HTTPS 影響的不只是排名
Google 在 2014 年就把 HTTPS 納入排名訊號,2026 年這件事早已不是「加分項目」,而是基本門票。沒有 HTTPS,Chrome 會直接在網址列顯示「不安全」,這對轉換率的殺傷力往往比排名掉了幾名還要直接。
假設你現在有一個賣手工皂的網站,訪客在結帳頁面看到「不安全」三個字,跳走的機率遠比你想像的高。更實際的問題是:HTTP 的頁面在 Search Console 裡會被獨立計算,一旦你日後補裝 HTTPS 卻沒做好轉址,等於同一份內容同時跑在兩個版本,重複內容的麻煩就來了。
這篇教你從零把 SSL 裝好、設定好,做完之後有一份檢查清單確認沒漏掉任何步驟。
開始之前:你需要準備什麼
- 主機控制台帳號(cPanel、Plesk、或你的主機商後台)
- 網域的 DNS 管理權限(如果要用 Let's Encrypt 或 DNS 驗證型憑證)
- WordPress 或你用的 CMS 的管理員帳號
- 大約 30–60 分鐘,第一次做不要趕
如果是用 Cloudflare 代管 DNS,流程稍微不同,後面會說。
步驟一:選擇適合你的 SSL 憑證類型
憑證主要分三種,不用買最貴的:
| 類型 | 適合對象 | 費用 |
|---|---|---|
| DV(域名驗證) | 一般網站、部落格、小電商 | 免費(Let's Encrypt)或低價 |
| OV(組織驗證) | 中型企業官網 | 每年數千元不等 |
| EV(延伸驗證) | 金融、法律等需要顯示公司名稱的場景 | 每年萬元以上 |
九成的網站用 Let's Encrypt 的免費 DV 憑證就夠了。它是由非營利組織 ISRG 發行,加密強度和付費憑證一樣,差別只在驗證層級和保固條款。
大多數台灣主機商(如 Cloudways、SiteGround、Bluehost 台灣代理)的控制台都有一鍵安裝 Let's Encrypt 的選項。
步驟二:安裝 SSL 憑證
情境 A:主機商有一鍵安裝
- 登入 cPanel → 找到「SSL/TLS」或「Let's Encrypt」區塊
- 選擇你的網域(包含有無 www 兩個版本都要勾)
- 點擊「安裝」,等待 2–5 分鐘
- 安裝完成後,用瀏覽器打開
https://你的網域,確認網址列出現鎖頭圖示
情境 B:用 Cloudflare 的 Flexible SSL
Cloudflare 後台 → SSL/TLS → 加密模式選「Full (Strict)」。注意不要選「Flexible」,那個模式只加密訪客到 Cloudflare 這段,主機到 Cloudflare 還是 HTTP,安全性打折,還可能造成無限重新導向。
情境 C:用指令手動安裝(VPS 或獨立主機)
# Ubuntu/Debian 環境
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d yourdomain.com -d www.yourdomain.com
Certbot 會自動修改 Nginx 設定並設好自動續期,完成後確認 /etc/letsencrypt/live/ 下有你的憑證檔案。
步驟三:設定強制 HTTPS 轉址
裝好憑證只完成一半,還要把所有 HTTP 流量強制導向 HTTPS,否則兩個版本都還是可以訪問。
WordPress 用 .htaccess(Apache 伺服器):
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
把這段加在 .htaccess 最上方,WordPress 原本的規則之前。
Nginx 伺服器:
server {
listen 80;
server_name yourdomain.com www.yourdomain.com;
return 301 https://$host$request_uri;
}
設定完成後,用 redirect checker 驗證 http://yourdomain.com 是否正確 301 轉向 HTTPS。
步驟四:更新網站內部的 HTTP 連結
這步很多人跳過,然後網站出現「混合內容(Mixed Content)」警告,鎖頭圖示變成警告三角形。
WordPress 快速處理方式:
- 安裝 Better Search Replace 外掛
- 搜尋
http://yourdomain.com,取代為https://yourdomain.com - 勾選所有資料表,先跑 Dry Run 確認筆數,再正式執行
資料庫更新完成後,到 WordPress 後台 → 設定 → 一般,把「WordPress 網址」和「網站網址」也改成 https 開頭。
順帶一提,內部連結的品質也會直接影響 SEO,這個步驟剛好是重新審視站內連結是否都用相對路徑或正確的 HTTPS 網址的好時機。
步驟五:通知 Google 你換了 HTTPS
- 進入 Google Search Console,把
https://yourdomain.com和https://www.yourdomain.com都加為資源 - 重新提交 sitemap(確保 sitemap 裡所有網址都是 HTTPS)
- 觀察「涵蓋範圍」報告,確認沒有 HTTP 版本的頁面被索引
Google 重新爬取的速度視網站大小而定,通常 1–4 週內會反映完畢。
常見錯誤與怎麼避開
錯誤一:只裝了 www 版本,沒有裸域(non-www)
結果 https://yourdomain.com 沒有憑證,Chrome 直接報錯。申請時記得兩個版本都要包含。
錯誤二:轉址設成 302 而不是 301
302 是暫時轉址,Google 不會把 HTTP 版的權重傳給 HTTPS。一定要用 301。
錯誤三:Cloudflare + 主機端雙重設定造成無限迴圈
如果你 Cloudflare 設了 HTTP → HTTPS 轉址,主機端 .htaccess 也設了,兩個互相推就無限迴圈。擇一處理就好,建議在 Cloudflare 層統一做。
錯誤四:忘記更新 GA4 和 Search Console 的資源設定
流量數據可能被切成兩段,讓你誤以為換 HTTPS 之後流量掉了。換完記得更新追蹤設定,GA4 的流量報告也需要重新確認資料是否正常。
完成後的檢查清單
- 瀏覽器網址列出現鎖頭,沒有「不安全」提示
-
http://版本正確 301 轉向https:// - 沒有 Mixed Content 警告(用 Chrome DevTools → Console 確認)
- WordPress 後台的網址設定已更新為 HTTPS
- Google Search Console 已加入 HTTPS 版資源
- Sitemap 重新提交,內容全為 HTTPS 網址
- SSL 憑證的到期日已確認(Let's Encrypt 每 90 天自動續期,確認 auto-renew 有開啟)
裝完 HTTPS 不代表 SEO 就搞定了。下一步可以看看網站權威度怎麼建立,從技術層往上走,把內容信號和外部信號也一起強化。
常見問題
HTTPS 對 SEO 排名的影響有多大?
Google 已明確把 HTTPS 列為排名訊號,但它是眾多因素之一,影響幅度不如內容品質或反向連結顯著。更直接的影響是使用者體驗:Chrome 對 HTTP 頁面顯示「不安全」,會讓訪客提前離開,間接拖累跳出率和轉換率。
Let's Encrypt 免費憑證和付費 SSL 的安全性一樣嗎?
加密強度一樣,都是 256-bit TLS 加密。差別在驗證層級(DV 只驗證網域所有權、OV/EV 還要驗證公司身分)和保固條款。一般網站、部落格或小型電商用 Let's Encrypt 完全足夠,不需要額外花錢買付費憑證。
裝好 SSL 之後流量反而掉了,是哪裡出問題?
最常見的原因有兩個:一是轉址設成 302(暫時)而非 301(永久),Google 不會把權重傳遞過去;二是 GA4 或 Search Console 沒更新資源設定,流量數據被拆成 HTTP 和 HTTPS 兩份,看起來各自都掉了。確認轉址類型和追蹤設定,通常能解決問題。
SSL 憑證到期沒更新會怎樣?
憑證過期後,瀏覽器會直接擋住訪客,顯示「您的連線不是私人連線」的全頁警告,使用者必須手動點「繼續前往」才能進入網站,幾乎等於把訪客拒於門外。Let's Encrypt 每 90 天到期,安裝時務必確認自動續期(auto-renew)已啟用。
網站已經有 HTTPS 但鎖頭圖示還是顯示警告,原因是什麼?
這是「混合內容(Mixed Content)」問題:頁面本身是 HTTPS,但其中某些圖片、CSS 或 JS 資源的網址還是 http:// 開頭。用 Chrome DevTools 的 Console 頁籤可以直接看到哪些資源是 HTTP,再逐一更新連結或用 Better Search Replace 批次取代。
分享這篇



