Коротко. После установки WordPress первичная настройка занимает 1,5-3 часа и состоит из 14 шагов: постоянные ссылки, HTTPS, часовой пояс, удаление демо-контента, SMTP для писем, кэш, бэкапы, SEO-плагин, счётчики и правовые страницы. Критично сделать до публикации первой страницы только одно — структуру постоянных ссылок, всё остальное можно донастроить позже без потерь. Если делать руками впервые, закладывайте полдня.
Первые 20 минут: то, что чинить потом дороже
Три настройки нужно сделать до того, как на сайте появится хоть одна опубликованная страница, потому что позже их изменение стоит редиректов и потерянных позиций.
Постоянные ссылки. Настройки → Постоянные ссылки → «Название записи». По умолчанию WordPress отдаёт адреса вида /?p=123, и такие URL не читаются ни людьми, ни поиском. Если поменять структуру после того, как страницы попали в индекс, придётся вручную ставить 301-редиректы со старых адресов на новые — на сайте в 50 страниц это 2-3 часа работы и минимум месяц просадки трафика.
HTTPS и главное зеркало. Выпустите бесплатный сертификат Let’s Encrypt в панели хостинга (обычно 5 минут и одна кнопка), затем в Настройки → Общие пропишите адрес сайта с https:// и выберите один вариант домена — с www или без. Сайт должен быть доступен по одному адресу, остальные три варианта — редиректом на него.
Видимость для поиска. Настройки → Чтение → снимите галку «Попросить поисковые системы не индексировать сайт», когда сайт готов. И наоборот — поставьте её, пока идёт разработка. Забытая галка — самая частая причина запроса «сайт не индексируется полгода».
Базовая гигиена: доступы, демо-контент, часовой пояс
Дальше идёт то, что занимает 20-30 минут и убирает большую часть типовых проблем.
- Уберите логин admin. Создайте нового пользователя с ролью «Администратор» и нестандартным логином, войдите под ним, удалите старого, передав его записи новому. Перебор паролей идёт именно по логину admin.
- Пароль от 16 символов и, если хостинг позволяет, двухфакторная авторизация в админке.
- Удалите демо-контент: запись «Привет, мир!», страницу «Пример страницы», комментарий-заглушку. Заодно удалите неиспользуемые темы — оставьте свою и одну стандартную на случай отладки. Неиспользуемая тема продолжает получать обновления и остаётся потенциальной уязвимостью.
- Часовой пояс и формат даты. Настройки → Общие: выберите город (Москва), а не смещение UTC+3 — при переходах на летнее время город корректнее.
- Название сайта и краткое описание. Описание по умолчанию «Ещё один сайт на WordPress» иногда просачивается в заголовки страниц.
- Комментарии. Для сайта компании их обычно отключают полностью: Настройки → Обсуждение, снять «Разрешить оставлять комментарии». Это убирает главный источник спама.
- Регистрация пользователей — выключена, если у вас нет личного кабинета.
Почта: шаг, который пропускают чаще всего
WordPress по умолчанию отправляет письма через системную функцию PHP. Такие письма не проходят проверку подлинности отправителя, и почтовые сервисы либо кладут их в спам, либо молча отбрасывают. Результат: форма на сайте «работает», а заявки не доходят. Это самая дорогая из бесплатно решаемых проблем.
Порядок исправления:
- Заведите почтовый ящик на своём домене — например, site@вашдомен.ru — в панели хостинга или в корпоративной почте Яндекса либо VK.
- Поставьте плагин WP Mail SMTP или FluentSMTP и укажите в нём сервер, порт (обычно 465 с SSL), логин и пароль ящика.
- Пропишите в DNS домена записи SPF и DKIM — их выдаёт почтовый провайдер. Без них письма всё равно будут падать в спам.
- Отправьте тестовое письмо из плагина на Gmail и на Mail.ru, проверьте папку «Спам».
- Дополнительно поставьте плагин, который сохраняет заявки в базе (Flamingo для Contact Form 7): даже если почта отвалится, заявки останутся в админке.
Проверяйте доставку писем раз в квартал. Смена пароля от почтового ящика или переезд на другой хостинг тихо ломают SMTP, и об этом узнают через две недели по отсутствию заявок.
Скорость: четыре действия, которые дают основной эффект
Оптимизация WordPress состоит из десятков мелочей, но 80% результата дают четыре шага, и все делаются за час.
| Действие | Что даёт | Время |
|---|---|---|
| Переключить PHP на 8.1 и выше в панели хостинга | Ускорение генерации страницы на 20-40% относительно PHP 7.4 | 5 минут + проверка сайта |
| Плагин кэширования (LiteSpeed Cache, WP Super Cache, WP Rocket) | Время ответа сервера с 0,8-1,5 с до 0,1-0,3 с | 20-30 минут |
| Сжатие картинок и конвертация в WebP | Минус 40-60% веса страницы | 15 минут + обработка библиотеки |
| Убрать внешние шрифты, положить их локально | Минус 200-400 мс на медленных соединениях | 30-60 минут, нужен доступ к теме |
После каждого шага проверяйте сайт: включённый кэш иногда ломает корзину, формы или личный кабинет. Если что-то отвалилось — ищите в настройках кэша список исключаемых страниц и добавляйте туда служебные адреса.
Смена версии PHP — единственный пункт из этой таблицы, который может уронить сайт целиком. Перед переключением сделайте бэкап и держите под рукой путь обратно: в панели хостинга версия меняется в обе стороны за минуту.
SEO и аналитика: минимум, без которого нельзя открывать сайт
Здесь достаточно одного плагина и получаса работы.
- Поставьте Yoast SEO или Rank Math и пройдите мастер настройки. Задача плагина на этом этапе — карта сайта, заголовки title и описания, разметка организации.
- Проверьте карту сайта по адресу /sitemap_index.xml или /sitemap.xml: она должна открываться и содержать только реальные страницы. Служебные разделы, теги и архивы автора для сайта компании закрываются от индексации.
- Настройте robots.txt: закройте /wp-admin/, оставьте открытым /wp-admin/admin-ajax.php, укажите Sitemap и Host.
- Подключите Яндекс.Вебмастер и Google Search Console, подтвердите права, отправьте карту сайта. Без этого вы не увидите ни ошибок индексации, ни запросов.
- Поставьте Яндекс.Метрику с включёнными вебвизором и картой кликов. Счётчик лучше вставлять кодом в дочерней теме, а не плагином.
- Настройте цели на отправку каждой формы и клик по телефону. Без целей вся дальнейшая реклама будет вслепую.
Правовые страницы и бэкапы
Сайт, который собирает имена и телефоны через форму, обязан иметь политику обработки персональных данных и чекбокс согласия рядом с кнопкой отправки — это требование 152-ФЗ. Страница политики создаётся в WordPress штатно: Настройки → Конфиденциальность, там же есть черновик-заготовка, который нужно доработать под себя. Ссылку на политику ставьте в подвал и рядом с формой.
Бэкапы. Правило: минимум две независимые копии — от хостинга и своя. Хостинг обычно держит копии 7-14 дней и восстанавливает по заявке; свою копию делайте плагином UpdraftPlus с выгрузкой в облако. Периодичность: сайт-визитка — раз в неделю, магазин — раз в сутки с копией базы каждые несколько часов.
И самое важное: раз в квартал восстанавливайте бэкап на тестовой площадке. Копия, которую ни разу не разворачивали, — это не бэкап, а вера в бэкап.
Чек-лист целиком
| # | Шаг | Когда делать |
|---|---|---|
| 1 | Постоянные ссылки → «Название записи» | До первой публикации |
| 2 | HTTPS, один вариант домена, редиректы | До первой публикации |
| 3 | Убрать логин admin, пароль от 16 символов | Сразу |
| 4 | Название сайта, описание, часовой пояс | Сразу |
| 5 | Удалить демо-контент и лишние темы | Сразу |
| 6 | Отключить комментарии и регистрацию | Сразу |
| 7 | SMTP + SPF/DKIM, тест доставки | До запуска форм |
| 8 | PHP 8.1+, кэш, WebP | До запуска |
| 9 | SEO-плагин, карта сайта, robots.txt | До запуска |
| 10 | Вебмастер, Search Console, Метрика, цели | В день запуска |
| 11 | Политика ПДн, чекбокс согласия | До запуска форм |
| 12 | Бэкапы: хостинг + UpdraftPlus в облако | До запуска |
| 13 | Страница 404 с меню и поиском | До запуска |
| 14 | Снять галку «не индексировать» | В день запуска |
Частые вопросы
Сколько времени занимает настройка WordPress после установки
Полный базовый чек-лист из 14 пунктов занимает 1,5-3 часа у человека, который делал это раньше, и 5-6 часов, если разбираетесь впервые. Дольше всего идут два пункта: настройка SMTP с записями SPF и DKIM в DNS (30-60 минут, потому что изменения DNS применяются не мгновенно) и настройка кэширования с проверкой, что ничего не сломалось (30-40 минут).
Что настроить в первую очередь, если времени мало
Три вещи: структуру постоянных ссылок, HTTPS с одним вариантом домена и SMTP для писем. Первые две потом меняются только через редиректы и просадку в поиске, третья определяет, дойдут ли до вас заявки. Всё остальное — кэш, SEO-плагин, счётчики, бэкапы — донастраивается в любой момент без последствий для уже опубликованных страниц.
Нужно ли менять адрес админки с /wp-admin
Эффект от этого небольшой, а неудобств много: ломаются плагины, забывается новый адрес, при восстановлении сайта возникает путаница. Гораздо больше даёт ограничение попыток входа (плагин Limit Login Attempts), сложный пароль и нестандартный логин — это закрывает подбор паролей, ради которого адрес и прячут. Скрывать админку имеет смысл, только если по логам видно целенаправленный перебор.
Почему письма с сайта уходят в спам
Потому что WordPress отправляет их через функцию PHP от имени сервера, а не с авторизацией на почтовом сервере вашего домена. Решается за 30-40 минут: ящик на своём домене, плагин WP Mail SMTP с его настройками и записи SPF и DKIM в DNS. После этого письма доходят до Gmail и Mail.ru нормально. Дополнительно поставьте плагин, сохраняющий заявки в админке, чтобы не зависеть от почты вообще.
Какие плагины ставить сразу после установки
Минимум из шести: кэш, SEO-плагин, форма обратной связи, SMTP, антиспам и бэкапы. Этого хватает сайту компании до момента, когда появятся конкретные задачи — магазин, каталог с фильтрами, интеграция с CRM. Не ставьте плагины «на будущее»: каждый неиспользуемый плагин это лишние запросы к базе и лишняя точка отказа при обновлениях.
Если сайт делается под запуск рекламы и цена ошибки — потерянные заявки, имеет смысл отдать первичную настройку на сторону: это 1 день работы и закрытый чек-лист вместо трёх недель выяснения, почему форма не доходит. В DZ Digital такая настройка входит в разработку сайта по умолчанию, а для уже существующих сайтов делается отдельной задачей с отчётом по каждому пункту.