В зависимости от строгости (каждый последующий пункт включает в себя все предыдущие):
1) Принудительно перенаправлять с HTTP на HTTPS.
2) Добавить заголовок Strict-Transport-Security, чтобы браузер после первого захода запомнил это и не пытался грузить по HTTP.
3) Добавить сайт в HSTS Preload List, чтобы браузеры заранее знали, что сайт нужно через HTTPS открывать, и даже не открывали по HTTP.