Cloudflare ziyaretçiden HTTPS isteği alırken origin sunucuya HTTP ile bağlanıyorsa WordPress isteği güvensiz sanıp yeniden HTTPS’ye yönlendirebilir. Cloudflare aynı isteği origin’e yine HTTP ile gönderdiğinde döngü başlar.
Bu durum Flexible modun tipik sınırıdır. Kalıcı çözüm, origin’de geçerli HTTPS kurmak, Cloudflare’ı Full (strict) moduna almak ve yönlendirmeyi tek bir katmanda yönetmektir.
Flexible SSL nasıl çalışır?
Flexible modda tarayıcı ile Cloudflare arasındaki bağlantı şifrelidir, Cloudflare ile origin arasındaki bağlantı ise HTTP’dir. WordPress veya web sunucusu kendi gördüğü HTTP isteğini HTTPS’ye yönlendirirse Cloudflare yeniden HTTP isteği gönderir ve aynı yanıt tekrarlanır.
Full (strict) modda iki bağlantı da HTTPS kullanır ve Cloudflare origin sertifikasını doğrular. Bu hem döngüyü önler hem de origin trafiğini şifreler.
Gerçekçi bir WordPress örneği
WordPress’in site adresi HTTPS’dir ve sunucu HTTP isteklerini HTTPS’ye yönlendirir. Cloudflare Flexible modda origin’e HTTP gönderdiği için sunucu her istekte 301 döndürür. Tarayıcı sonunda “çok fazla yönlendirme” hatası gösterir.
Döngüyü izlerken her Locationbaşlığını otomatik takip etmeden okuyun. Aynı URL tekrar ediyorsa Cloudflare modu, origin’e bağlanırken kullanılan protokol ve yönlendirmeyi yöneten katman birlikte incelenmelidir.
Neden önemlidir?
Geçici bir yönlendirme eklentisi eklemek döngüyü karmaşıklaştırabilir. Ayrıca Flexible mod origin trafiğini şifrelemez. Origin HTTPS destekliyorsa Full (strict), güvenlik ve öngörülebilir yönlendirme açısından doğru hedeftir.
Temel çözüm adımları
- Mevcut Cloudflare SSL/TLS modunu ve yönlendirme kurallarını kaydedin.
- Origin hostta geçerli bir sertifika kurup doğrudan HTTPS bağlantısını doğrulayın.
- Cloudflare modunu Full (strict) olarak değiştirin.
- HTTP→HTTPS yönlendirmesini Cloudflare, sunucu veya WordPress’ten yalnız birinde yönetin.
- Cache’i dar kapsamda temizleyip gizli pencerede HTTP ve HTTPS yollarını sınayın.
İleri teknik kontroller
WordPress’in HTTPS bilgisini yalnız güvenilir proxy’den gelen başlıktan aldığını doğrulayın. İstemcinin doğrudan gönderdiği X-Forwarded-Protodeğerine koşulsuz güvenmeyin. Cloudflare Transform Rules, Bulk Redirects, Page Rules, web sunucusu kuralları ve WordPress eklentilerindeki yönlendirmeleri tek bir zincir olarak çıkarın.
Edge üzerinden ve yetkili doğrudan origin erişiminde giriş, yönetim, REST API, form ve callback yollarını sınayın. Cookie domain ve Secure çerez davranışını da kontrol edin.
Riskler, sık hatalar ve geri alma
Origin HTTPS çalışmadan Full (strict) moda geçmek 526 gibi yeni bir hata oluşturabilir. Öte yandan Flexible’ı kalıcı bırakıp daha fazla yönlendirme kuralı eklemek Cloudflare ile origin arasındaki protokol uyumsuzluğunu gizler. Değişiklik öncesi kuralları saklayın; origin doğrulaması başarısız olursa ilgili hosta doğru sertifikanın atandığını doğrulayın ve gerekirse bu eşlemeyi düzeltin.
AIOWS nasıl yardımcı olur?
AIOWS SSL Yöneticisi
Cloudflare ile origin arasındaki HTTPS bağlantısı düzeltildikten sonra AIOWS SSL Yöneticisi, WordPress adresleriyle yönlendirmelerin beklenen protokolü kullandığını denetlemeye yardımcı olur.
Modül Cloudflare şifreleme modunu, origin sertifikasını veya web sunucusu yönlendirmesini kendi başına yönetmez. Önce ziyaretçi–Cloudflare ve Cloudflare–origin TLS bağlantılarının ikisini de doğrulayın; yönlendirmeyi ise tek bir katmanda yönetin. Ardından WordPress girişini, REST API’yi, formları ve callback URL’lerini gerçek isteklerle sınayın.
Döngü sürüyorsa yeni WordPress kuralları eklemeyin. Locationzincirini ve proxy başlıklarını inceleyerek sorunun hangi katmanda üretildiğini bulun; son çalışan ayarı geri dönüş için koruyun.
AIOWS SSL Yöneticisi’ni inceleyinAIOWS planlarını karşılaştırın
İlgili AIOWS yazıları
- WordPress’te HTTPS Zorlama: Siteyi Bozmadan Güvenli Geçiş
- Reverse Proxy Arkasında WordPress HTTPS Sorunları
- WordPress’te .htaccess ile HTTP’den HTTPS’ye Yönlendirme
Sonuç ve önerilen yol
Origin HTTPS’yi doğrulayın, Cloudflare’ı Full (strict) moduna alın ve yönlendirmeyi tek katmanda yönetin. Her sıçramayı izleyip giriş ve callback yollarını sınamadan sorunu çözülmüş saymayın.









