bg-tutorials

كيفية إنشاء CSR على Aruba ClearPass

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على Aruba ClearPass Policy Manager (CPPM). تعد ClearPass جهاز AAA / التحكم في الوصول إلى الشبكة التابع لـ HPE Aruba Networking، لذا يتم إنشاء CSR بالكامل من داخل لوحة تحكم الويب الخاصة بالمسؤول، دون الحاجة إلى الوصول إلى shell. تنطبق الخطوات أدناه على CPPM 6.x، بما في ذلك الإصدار الحالي 6.12، وقد ظل سير العمل مستقرًا خلال الإصدارات الأخيرة.

هناك أمر مهم يجب فهمه قبل البدء: تربط ClearPass كل CSR بـعنصر (node) محدد (الجهاز الذي تنشئ عليه CSR) وبـاستخدام (Usage) محدد (RADIUS/EAP، أو HTTPS، أو RadSec، أو Database، أو شهادة خدمة). يبقى المفتاح الخاص على ذلك العنصر، وعندما تعود الشهادة الموقعة من CA، يجب استيرادها إلى نفس العنصر ونفس الاستخدام. إذا كنت تشغّل مجموعة (cluster) من ClearPass، كرر العملية لكل عنصر.

إنشاء CSR على Aruba ClearPass

إذا كان لديك بالفعل CSR تم إنشاؤه في مكان آخر (على سبيل المثال باستخدام مولد CSR الخاص بنا)، يمكنك التخطي مباشرة إلى تعليمات تثبيت SSL على Aruba ClearPass. لاحظ، مع ذلك، أن CSR الذي يتم إنشاؤه خارج الجهاز يُنتج مفتاحه الخاص أيضًا خارج الجهاز، لذا ستقوم بتثبيت الشهادة الموقعة كحزمة PKCS#12 بدلاً من إتمام طلب معلق على العنصر.

الخطوة 1: تسجيل الدخول إلى ClearPass Policy Manager

افتح عنوان URL الخاص بلوحة تحكم ClearPass (على سبيل المثال https://clearpass.example.com/tips/) وقم بتسجيل الدخول بحساب مسؤول يملك صلاحيات إدارة الشهادات.

الخطوة 2: فتح مخزن الشهادات

من القائمة اليسرى، انتقل إلى Administration > Certificates > Certificate Store، وتأكد من تحديد علامة التبويب Server Certificates. في إصدارات CPPM الأقدم، يكون المسار Administration > Certificate > Server Certificate؛ والشاشات متطابقة في باقي الجوانب.

في أعلى الصفحة، حدد اثنين من عناصر التحديد التي تُعرّف نطاق CSR:

  • Select Server: اختر عنصر ClearPass الذي تُنشئ CSR عليه. سيبقى المفتاح الخاص على هذا العنصر فقط.
  • Select Usage (يُسمى أيضًا Type في بعض الإصدارات): اختر دور الشهادة الذي يخصه هذا CSR. الخيارات الشائعة هي RADIUS/EAP Server Certificate (الافتراضي، المستخدم للمصادقة 802.1X)، وHTTPS Server Certificate (واجهة الويب الخاصة بالإدارة والبوابة المقيدة captive-portal)، وRadSec Server Certificate (RADIUS عبر TLS)، وDatabase Server Certificate. يمكن لكل دور أن يحمل شهادته الخاصة، لذا أنشئ CSR واحدًا لكل دور تحتاج إلى استبداله.

ثم، في الجانب الأيمن، انقر على Create Certificate Signing Request.

الخطوة 3: تعبئة تفاصيل الشهادة

في نافذة Create Certificate Signing Request، أكمل الحقول كما يلي:

  • Common Name (CN): اسم النطاق المؤهل بالكامل الذي تريد تأمينه، على سبيل المثال clearpass.example.com. بالنسبة لشهادة wildcard، ابدأ بعلامة نجمية ونقطة، مثل *.example.com.
  • Organization (O): الاسم القانوني الكامل لشركتك، على سبيل المثال Example Holdings LLC.
  • Organizational Unit (OU): اتركه فارغًا. لم تعد الجهات المصدّرة العامة (CAs) تُضمّن حقل OU في شهادات TLS الموثوقة علنيًا (أزالته متطلبات الأساس CA/Browser Forum Baseline Requirements في عام 2022)، وتقوم العديد من الجهات المصدّرة بحذف القيمة خلال عملية الإصدار.
  • Location (L): المدينة التي تم فيها تسجيل المؤسسة، على سبيل المثال San Jose.
  • State (ST): الاسم الكامل للولاية أو المنطقة أو المحافظة. استخدم California، وليس CA.
  • Country (C): رمز الدولة المكوّن من حرفين وفقًا لمعيار ISO 3166، على سبيل المثال US أو GB أو DE.
  • Subject Alternative Name (SAN): أدرج كل اسم DNS وعنوان IP يجب أن تغطيه الشهادة، بما في ذلك Common Name. تتوقع ClearPass أن تكون الإدخالات مصحوبة ببادئة نوعها، ومفصولة بفواصل (انظر المثال أسفل القائمة).
  • Private Key Password: ضع عبارة مرور قوية. ستحتاج إليها عند استيراد الشهادة الموقعة لاحقًا، لذا قم بتخزينها بأمان.
  • Verify Private Key Password: أعد إدخال نفس عبارة المرور.
  • Key Length: حدد 2048 بت. اختر 4096 فقط إذا كانت سياسة الأمان الخاصة بك تفرض ذلك، لأن مفاتيح RSA الأطول تزيد من تكلفة المعالجة في كل عملية اتصال TLS. يتم قبول ECDSA (P-256) أيضًا على أنواع Usage المدعومة إذا كانت الجهة المصدّرة تصدر شهادات ECDSA.
  • Digest Algorithm: حدد SHA-256. لا تقبل الجهات المصدّرة العامة SHA-1 وترفضه المتصفحات الحديثة.
  • Valid for: اترك هذا الحقل فارغًا إذا كان CSR سيُرسل إلى جهة إصدار عامة. تحدد الجهة المصدّرة فترة صلاحية الشهادة الصادرة، والتي يبلغ الحد الأقصى الحالي لها 200 يوم للشهادات العامة الجديدة الصادرة بتاريخ 15 مارس 2026 أو بعده.

تبدو قيمة SAN الصحيحة كما يلي:

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

تحقق مرة أخرى من كل حقل، ثم انقر على Submit.

الخطوة 4: تنزيل CSR

تعرض ClearPass محتوى CSR الجديد بترميز Base64. انقر على Download CSR لحفظ الملف بامتداد .csr. يتم إنشاء المفتاح الخاص في نفس الوقت ويبقى على الجهاز، مرتبطًا بالعنصر والاستخدام الذي حددته، حتى يتم استيراد الشهادة الموقعة.

افتح الملف الذي تم تنزيله في أي محرر نصوص عادي (Notepad، أو TextEdit في وضع النص العادي، أو محرر الكود الذي تفضله). يبدأ المحتوى وينتهي على هذا النحو:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

انسخ الكتلة بالكامل، بما في ذلك سطري BEGIN وEND، ولصقها في حقل CSR في صفحة طلب شهادة SSL. قبل الإرسال، يمكنك التحقق من صحة المحتوى (CN، وSAN، وحجم المفتاح، وخوارزمية التوقيع) باستخدام أداة فك تشفير CSR الخاصة بنا.

بعد أن تتحقق الجهة المصدّرة (CA) من الطلب وتصدر الشهادة، اتبع تعليمات تثبيت SSL على Aruba ClearPass لاستيراد الشهادة الموقعة. تأكد من تحديد نفس العنصر ونفس الاستخدام عند الاستيراد: فالمفتاح الخاص المعلق يتطابق فقط مع الشهادة التي تُستورد إلى الفتحة (slot) التي تم إنشاؤه من أجلها.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.