bg-tutorials

كيفية إنشاء CSR في CentOS

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على CentOS باستخدام سطر أوامر OpenSSL. تقوم بتشغيل أمر واحد، والإجابة عن بعض الأسئلة حول نطاقك ومؤسستك، ويكتب OpenSSL ملفين: CSR ترسله إلى Certificate Authority، ومفتاح خاص يبقى على خادمك. تعمل الخطوات نفسها على CentOS Stream وAlmaLinux وRocky Linux وRed Hat Enterprise Linux، لأنها جميعًا تأتي مع أداة openssl نفسها.

ملاحظة حول إصدارات CentOS: بلغ CentOS Linux 8 نهاية عمره الافتراضي في 31 ديسمبر 2021، وCentOS Linux 7 في 30 يونيو 2024. لا تتلقى هذه الإصدارات تحديثات أمنية بعد الآن، لذا لا تستخدمها لمواقع عامة جديدة. CentOS Stream هو الخط الحالي الذي يحافظ عليه مشروع CentOS، وAlmaLinux وRocky Linux هما بديلان مباشران لـ CentOS Linux القديم. أمر CSR أدناه متطابق في جميعها.

الخطوة 1: تسجيل الدخول إلى خادمك عبر SSH

اتصل بخادم CentOS الخاص بك عبر SSH. استبدل user باسم حسابك وserver-ip باسم مضيف خادمك أو عنوان IP الخاص به:

ssh user@server-ip

لا يتطلب إنشاء المفتاح وCSR صلاحيات الجذر (root)، لكنك تحتاج إلى إذن الكتابة في الدليل الذي تشغل الأمر منه. تأكد من توفر OpenSSL بتنفيذ:

openssl version

إذا كان الأمر غير موجود، فقم بتثبيته باستخدام sudo yum install openssl على CentOS 7، أو sudo dnf install openssl على CentOS Stream وAlmaLinux وRocky Linux.

الخطوة 2: إنشاء المفتاح الخاص وCSR

قم بتشغيل الأمر التالي عند المطالبة. يقوم بإنشاء مفتاح خاص RSA بحجم 2048 بت وCSR مطابق له في خطوة واحدة:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

استبدل yourdomain باسم نطاقك الفعلي لتسهيل التعرف على الملفات لاحقًا. على سبيل المثال، إذا كان نطاقك هو example.com، تصبح الملفات example.key وexample.csr. إليك ما يفعله كل جزء من الأمر:

  • req -new يُنشئ طلب توقيع شهادة جديد.
  • -newkey rsa:2048 يُولّد مفتاحًا خاصًا جديدًا من نوع RSA بحجم 2048 بت، وهو الحد الأدنى الحالي للشهادات العامة.
  • -nodes يترك المفتاح الخاص غير مشفَّر، حتى يتمكن خادم الويب من قراءته عند بدء التشغيل دون طلب عبارة مرور.
  • -keyout yourdomain.key يحدد اسم الملف للمفتاح الخاص.
  • -out yourdomain.csr يحدد اسم الملف لـ CSR.

يستخدم OpenSSL خوارزمية SHA-256 لتوقيع طلبات CSR الحديثة بشكل افتراضي، وهذا ما تتطلبه Certificate Authorities. إذا كنت تفضل مفتاح المنحنى البيضاوي بدلًا من RSA، استخدم مفتاح P-256:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

احتفظ بالمفتاح الخاص بشكل سري. يجب ألا يترك ملف .key خادمك مطلقًا، ويجب ألا يُرسل إلى Certificate Authority أو إلى أي شخص آخر. يُقدَّم ملف .csr فقط. أي شخص يحصل على المفتاح الخاص يمكنه انتحال هوية موقعك، لذا احمِه واحفظ نسخة احتياطية منه في مكان آمن.

الخطوة 3: إدخال تفاصيل مؤسستك

بعد تشغيل الأمر، سيطلب منك OpenSSL التفاصيل التي ستُدرج في CSR. أجب عن كل حقل كما هو موصوف أدناه:

  • اسم الدولة (Country Name): رمز ISO المكون من حرفين للدولة التي سُجّلت فيها مؤسستك. على سبيل المثال، أدخل US للولايات المتحدة أو GB للمملكة المتحدة. استخدم GB، لا UK: فـ UK ليس رمز ISO صالحًا وسيجعل CSR غير صالح.
  • اسم الولاية أو المقاطعة (State or Province Name): الاسم الكامل للولاية أو المقاطعة، دون اختصار (على سبيل المثال، California).
  • اسم المنطقة (Locality Name): الاسم الكامل للمدينة أو البلدة التي تقع فيها مؤسستك.
  • اسم المؤسسة (Organization Name): بالنسبة لشهادة Business Validation أو Extended Validation، أدخل الاسم القانوني الدقيق لشركتك. بالنسبة لشهادة Domain Validation، يمكنك استخدام اسمك الكامل بدلًا من ذلك.
  • اسم الوحدة التنظيمية (Organizational Unit Name): القسم الذي يدير شهاداتك، مثل تكنولوجيا المعلومات أو إدارة الويب. هذا الحقل اختياري ويمكنك تركه فارغًا.
  • الاسم الشائع (Common Name): اسم النطاق المؤهل بالكامل (FQDN) الذي تريد تأمينه، على سبيل المثال www.example.com. بالنسبة لشهادة Wildcard، ضع علامة النجمة أمام النطاق، على سبيل المثال *.example.com. لا تدرج https:// أو أي أحرف أخرى.
  • عنوان البريد الإلكتروني (Email Address): تتجاهل Certificate Authorities الحديثة هذا الحقل عند التحقق. يمكنك تركه فارغًا أو إضافة عنوان تواصل.
  • كلمة مرور التحدي (A challenge password): اترك هذا الحقل فارغًا. إنه حقل قديم لا تستخدمه Certificate Authorities، وإضافة قيمة له قد تسبب مشاكل مع بعض أنظمة الطلبات.

عند إنهاء الإجابة عن الأسئلة، يكتب OpenSSL كلا الملفين في الدليل الحالي. اعرضهما للتأكد من وجودهما:

ls -l yourdomain.key yourdomain.csr

الخطوة 4: تحقق من CSR قبل تقديمه

تحقق من CSR قبل إرساله إلى Certificate Authority. يؤكد هذا أن التفاصيل صحيحة وأن التوقيع صالح، مما يجنبك رفض الطلب:

openssl req -noout -text -verify -in yourdomain.csr

ابحث عن عبارة verify OK في المخرجات، ثم تحقق من أن سطر Subject يعرض الاسم الشائع، والمؤسسة، والدولة التي أدخلتها، وأن المفتاح يطابق ما توقعته (على سبيل المثال، RSA بحجم 2048 بت مع توقيع SHA-256). إذا كنت تفضل استخدام المتصفح، ألصق CSR في أداة فك تشفير CSR عبر الإنترنت لقراءة التفاصيل نفسها.

الخطوة 5: نسخ CSR وطلب شهادتك

افتح CSR لنسخ محتواه:

cat yourdomain.csr

انسخ الكتلة كاملة، بما في ذلك السطرين —–BEGIN CERTIFICATE REQUEST—– و—–END CERTIFICATE REQUEST—– وكل ما بينهما. تستخدم كل علامة خمس شرطات في كل جانب. ألصق الكتلة كاملة في نموذج الطلب عند شراء شهادتك. إذا كنت تفضل تحضير الطلب قبل الشراء، يمكنك أيضًا لصقه في أداة CSR Generator الخاصة بنا.

بعد أن تتحقق Certificate Authority من CSR وتصدر الشهادة، اتبع تعليمات تثبيت SSL على CentOS لتثبيتها. بعد تفعيل الشهادة عبر HTTPS، افحصها باستخدام SSL Checker للتأكد من أن الشهادة والسلسلة تُقدَّمان بشكل صحيح.

إنشاء CSR على أنظمة Linux أخرى

أمر OpenSSL نفسه في جميع التوزيعات. إذا كنت تعمل على نظام مختلف، راجع دليلنا لكل من Red Hat Linux وDebian وUbuntu.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.