bg-tutorials

كيفية تثبيت شهادة ACME SSL على جدار حماية OPNsense

إذا كنت تدير SSL / TLS على جدار حماية OPNsense الخاص بك، فإن استخدام المكون الإضافي المدمج لعميل ACME هو طريقة آمنة وآلية لإصدار وتجديد الشهادات من المراجع المصدقة الموثوقة مثل Sectigo. في هذا الدليل، ستتعلم في هذا الدليل كيفية تثبيت شهادة ACME على OPNsense باستخدام المكوّن الإضافي الرسمي، وتكوين حساب ACME الخاص بك باستخدام بيانات اعتماد EAB، والتحقق من صحة ملكية المجال، ونشر الشهادات تلقائيًا.

هذه الطريقة مثالية لأولئك الذين يستخدمون OPNsense كبوابة أو وكيل عكسي أو لتأمين الخدمات خلف NAT. لنستعرض كل خطوة.


ما ستحتاج إليه

قبل أن تبدأ، تأكد من أن لديك

  • وصول المسؤول إلى واجهة الويب OPNsense
  • اسم نطاق صالح يشير إلى مثيل OPNsense الخاص بك
  • المنفذ 80 مفتوح (للتحقق من صحة HTTP-01)
  • بيانات اعتماد ACME من مزود الشهادة الخاص بك:
    • عنوان URL لدليل ACME (على سبيل المثال https://acme.sectigo.com/v2/DV)
    • مُعرّف مفتاح EAB (KID) ومفتاح HMAC

الخطوة 1 – تثبيت المكوّن الإضافي ACME وتمكينه

  1. سجّل الدخول إلى واجهة الويب OPNsense.
  2. انتقل إلى النظام > البرامج الثابتة > الإضافات.
  3. حدد موقع المكون الإضافي المسمى os-acme-client.
  4. انقر فوق الزر + الموجود بجانبه للتثبيت.
  5. بعد التثبيت، قم بتحديث الواجهة (اضغط F5).
  6. انتقل إلى الخدمات > إعدادات عميل ACME > وحدد تمكين المكون الإضافي. انقر فوق حفظ.

هذا يمكّن الواجهة الخلفية لعميل ACME ويفتح خيارات التكوين.


الخطوة 2 – إضافة حساب ACME

لربط OPNsense بالمرجع المصدق الخاص بك، ستحتاج إلى إنشاء حساب ACME مع ربط الحساب الخارجي (EAB).

  1. انتقل إلى ال خدمات> عميل ACME > حسابات . انقر فوق + إضافة.
  2. املأ النموذج:
  • اسم الحساب: اختر أي اسم وصفي.
  • عنوان البريد الإلكتروني: لإشعارات انتهاء الصلاحية أو الأخطاء.
  • ACME CA: حدد عنوان URL مخصص CA مخصص.
  • عنوان URL المخصص لـ CA: الصق عنوان URL الخاص بدليل ACME الخاص بـ CA (على سبيل المثال، https://acme.sectigo.com/v2/DV)
  • معرّف المفتاح: أدخل معرّف مفتاح EAB الخاص بك.
  • مفتاح HMAC: أدخل مفتاح EAB HMAC الخاص بك.
  1. انقر فوق حفظ، ثم انقر فوق تسجيل لإنشاء حساب ACME.

تأكد من نسخ KID و HMAC بالضبط، بدون مسافات بادئة/زائدة.


الخطوة 3 – إعداد طريقة التحقق من الصحة (نوع التحدي)

لإثبات ملكية المجال، يستخدم ACME أنواع التحديات. بالنسبة لـ OPNsense، الأكثر شيوعًا هو HTTP-01.

  1. انتقل إلى الخدمات > عميل ACME > أنواع التحديات. انقر فوق + إضافة.
  2. اختر HTTP-01 كطريقة التحقق من الصحة. يتطلب هذا أن يكون المنفذ 80 متاحاً من الإنترنت العام.
  3. قم بحفظ التغييرات وتطبيقها.

إذا كان جدار الحماية الخاص بك يحظر المنفذ 80 أو إذا كنت تستخدم استضافة مستندة إلى DNS، ففكر في طريقة تحقق بديلة (غير مدعومة أصلاً في جميع الإصدارات).


الخطوة 4 – إنشاء الشهادة وإصدارها

والآن بعد أن أصبح حسابك وطريقة التحقق من الصحة جاهزين:

  1. انتقل إلى الخدمات > عميل ACME > الشهادات. انقر فوق + إضافة.
  2. املأ إعدادات الشهادة:
    • اسم النطاق: أدخل نطاقك الكامل (على سبيل المثال، vpn.example.com)
    • حساب ACME: حدد الحساب الذي تم إنشاؤه في الخطوة 2.
    • طريقة التحقق من الصحة: اختر تحدي HTTP-01 الذي قمت بتعيينه في الخطوة 3.
    • احفظها وطبقها.

سيحاول عميل ACME الآن التحقق من صحة المجال الخاص بك وإصدار الشهادة.

بمجرد الاكتمال، سيتم حفظ الشهادة وإتاحتها لاستخدام النظام، بما في ذلك واجهة المستخدم الرسومية للويب و HAProxy و OpenVPN والمكونات الإضافية الأخرى.


الخطوة 5 – أتمتة التجديد التلقائي وتطبيق الشهادات

بعد الإعداد، يتم تجديد الشهادات تلقائياً قبل انتهاء صلاحيتها.

يمكنك تعيين الشهادة المصدرة لخدمات OPNsense عبر النظام > الإعدادات > الإدارة أو إعدادات المكونات الإضافية الفردية.

يمكنك أيضًا تشغيل التجديد يدوي ًا ضمن الخدمات > خدمات ACME عميل > الشهادات عن طريق تحديد الإدخال الخاص بك والنقر فوق إصدار/التجديد.


الأسئلة الشائعة

حتى مع وجود إعداد يعمل، يمكن أن تثير إدارة شهادات ACME في OPNsense بعض المخاوف العملية، خاصةً فيما يتعلق باستكشاف الأخطاء وإصلاحها، أو تطبيق الشهادات على الخدمات، أو التعامل مع مشكلات التجديد. فيما يلي إجابات لمشاكل حقيقية غالباً ما يواجهها المستخدمون بعد التكوين الأولي:

كيف يمكنني تعيين الشهادة لخدمات مثل OpenVPN أو واجهة مستخدم الويب؟

بمجرد إصدار الشهادة، انتقل إلى النظام > الثقة > الشهادات، وابحث عن الشهادة التي تم إصدارها، وانقر على أيقونة التحرير. في الجزء السفلي، سترى قسم “مستخدمة من قبل” حيث يمكنك تعيينها إلى واجهة المستخدم الرسومية للويب أو OpenVPN أو IPsec أو خدمات أخرى.

لا تنس إعادة تشغيل تلك الخدمات لتوظيف الشهادة الجديدة.

تم إصدار شهادتي، ولكن لا تظهر على أنها نشطة – ما المشكلة؟

تأكد من تحديدها في لوحة الشهادات Trust > Certificates وربطها بشكل نشط بالخدمة التي تحاول تأمينها. لا يؤدي الإصدار وحده إلى ربط الشهادة تلقائيًا – يجب عليك تعيينها يدويًا لخدمات مثل واجهة المستخدم الرسومية أو VPN.

تحقق أيضًا مما إذا كان اسم المجال في شهادتك يتطابق مع الاسم الذي تم تكوينه في الخدمة (خاصةً للوصول إلى واجهة مستخدم الويب).

لماذا HTTP-01 هو الطريقة الوحيدة المدعومة؟

يدعم عميل OPNsense ACME حاليًا التحقق من صحة HTTP-01 خارج الصندوق. قد يتطلب DNS-01 أو الخيارات المتقدمة الأخرى نصوصًا برمجية لجهة خارجية أو أتمتة خارجية وهي غير مدعومة محليًا.


الكلمات الأخيرة

لقد تعلمت الآن كيفية تثبيت شهادة ACME على OPNsense باستخدام المكوّن الإضافي المدمج وبيانات اعتماد EAB من مرجع مصدق (CA) تجاري. من خلال التجديد التلقائي والتكامل البسيط مع خدمات جدار الحماية، تحافظ هذه الطريقة على أمان نظامك بأقل جهد يدوي ممكن.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.