bg-tutorials

كيفية إنشاء CSR على Cerberus FTP Server

يوضح لك هذا الدليل كيفية إنشاء CSR على Cerberus FTP Server. نقلت Cerberus عملية إنشاء CSR من مربع حوار Windows القديم إلى Server Manager المستند إلى المتصفح في الإصدار 13.1 (سبتمبر 2023)، وأزالت عنصر القائمة الأصلي في نفس الإصدار. ثم تحول ترقيم الإصدارات إلى نظام تقويمي، بحيث يستخدم كل إصدار ابتداءً من 2024.1 فصاعدًا، بما في ذلك إصدارات 2026 الحالية، النموذج المستند إلى الويب الموضح أدناه. أصبح المنتج الآن جزءًا من Redwood Software ويُنشر باسم Cerberus FTP Server by Redwood، لكن الإعدادات المذكورة هنا لم تتغير.

إنشاء CSR على Cerberus FTP Server

إذا كنت قد أنشأت CSR بالفعل واستلمت الشهادة الموقعة من جهة إصدار الشهادات (CA) الخاصة بك، فتخطَّ إلى تثبيت شهادة SSL على Cerberus FTP Server.

لديك خياران:

  • استخدام أداة إنشاء CSR الخاصة بنا لإنشاء CSR والمفتاح الخاص على جهازك، ثم نسخ الملفين إلى خادم Cerberus.
  • اتباع الخطوات أدناه لإنشاء CSR داخل Cerberus، مما يحافظ على بقاء المفتاح الخاص على الخادم الذي سيستخدمه.

الخطوة 1: فتح نموذج CSR

  1. افتح Server Manager وحدد علامة التبويب Security.
  2. في لوحة General، مرر إلى قسم TLS Server Key Pair. تُسمي الإصدارات القديمة هذا القسم Server Key Pair.
  3. انقر على Create A CSR. تفتح نافذة Create A Certificate Signing Request.

نظرًا لأن هذا النموذج موجود في واجهة الإدارة عبر الويب، يمكنك إنشاء CSR عن بُعد بدلاً من تسجيل الدخول إلى وحدة تحكم الخادم. يحتوي نفس القسم على زر Create Self Signed Cert، الذي ينتج شهادة للاختبار الداخلي فقط. لا تحظى الشهادة ذاتية التوقيع بثقة العملاء، لذا إذا أردت أن يتصل مستخدمو FTPS وHTTPS لديك دون تحذيرات، فأنت بحاجة إلى مسار CSR وشهادة موقعة من جهة إصدار شهادات عامة (CA).

الخطوة 2: تعبئة تفاصيل الشهادة

يطلب النموذج البيانات التالية، بهذا الترتيب. كل حقل باستثناء Contact Email يتطلب قيمة.

  • Common Name: اسم النطاق المؤهل بالكامل (FQDN) الذي يستخدمه العملاء للوصول إلى الخادم، على سبيل المثال ftp.yoursite.com. بالنسبة لخادم FTP، غالبًا ما لا يكون هذا هو نفس اسم المضيف الخاص بموقعك الإلكتروني، لذا استخدم الاسم الذي يتصل به مستخدمو FTPS والويب فعليًا. بالنسبة لـشهادة wildcard، ضع علامة النجمة أمام النطاق، كما في *.yoursite.com.
  • State/Province: الاسم الكامل للولاية أو المقاطعة التي تُسجَّل فيها مؤسستك، على سبيل المثال California. لا تختصره.
  • Organization: الاسم القانوني الكامل لشركتك، على سبيل المثال Your Company LLC. بالنسبة لشهادة شخصية أو مُتحقق منها بالنطاق، أدخل الاسم المسجَّل به النطاق.
  • Organization Unit: حقل القسم القديم. أزال منتدى CA/Browser هذا الحقل في سبتمبر 2022، ولم يعد مسموحًا به في شهادات TLS الموثوقة عمومًا، لذا ستتجاهل جهة إصدار الشهادات (CA) أي شيء تكتبه. لا يزال Cerberus يتطلب قيمة، لذا أدخل شيئًا محايدًا مثل IT أو NA.
  • Locality (City): اسم المدينة الكامل، على سبيل المثال San Francisco.
  • Contact Email: الحقل الوحيد في هذه القائمة المسموح لك بتركه فارغًا. ليس له أي تأثير على عملية الإصدار، حيث تصل جهة إصدار الشهادات (CA) إليك من خلال بيانات الاتصال في طلبك وليس من خلال CSR.
  • 2-Digit Country Code: رمز الدولة المكوَّن من حرفين وفق معيار ISO 3166-1، يُكتَب في مربع نص بدلاً من اختياره من قائمة، على سبيل المثال US أو GB أو CA.

اكتب هذه البيانات بعناية، لكن لا تبالغ في القلق بشأنها. تبني جهة إصدار الشهادات (CA) موضوع الشهادة من سجلات التحقق الخاصة بها، وليس من CSR الخاص بك. في الشهادة المُتحقَّق منها بالنطاق، لا تظهر أي من قيم المؤسسة أو المدينة أو الولاية في الشهادة الصادرة على الإطلاق. وفي الشهادة المُتحقَّق منها بالمؤسسة أو الشهادة الموسعة التحقق، تظهر هذه القيم، لكن فقط بعد أن تؤكدها جهة إصدار الشهادات (CA) مقابل السجلات الرسمية، لذا يُصحَّح أي خطأ إملائي هنا أثناء التحقق بدلاً من أن يُثبَّت في الشهادة.

الخطوة 3: اختيار نوع المفتاح وطوله وخوارزمية التوقيع

تحدد هذه القوائم المنسدلة الثلاث نوع زوج المفاتيح الذي ينشئه Cerberus. هذا هو الجزء من النموذج الذي ينتج فيه الاختيار الخاطئ CSR لا يمكن لأي جهة إصدار شهادات (CA) عامة توقيعه، لذا يستحق لحظة من التفكير.

  • Key Type: يوفر Cerberus RSA وDSA وECDSA وEdDSA 25519 وEdDSA 448. يُسمح فقط بـRSA وECDSA في شهادات TLS الموثوقة عمومًا وفقًا للمتطلبات الأساسية لمنتدى CA/Browser. سيُرفَض أي CSR مبني على DSA أو EdDSA 25519 أو EdDSA 448 من قِبل كل جهة إصدار شهادات (CA) عامة، لذا اختر أحد الخيارين الأولين. RSA هو الخيار الافتراضي الآمن والأكثر دعمًا بين الاثنين؛ اختر ECDSA فقط إذا كنت تعرف أن العملاء المتصلين بخادمك يدعمونه.
  • Key Length: تتغير الخيارات حسب نوع المفتاح. بالنسبة لـ RSA، فإن 2048 هو الطول الافتراضي والحد الأدنى الذي تقبله جهة إصدار شهادات (CA) عامة؛ انتقل إلى 3072 أو 4096 فقط إذا كانت سياسة الأمان الخاصة بك تتطلب ذلك، مع الأخذ في الاعتبار أن مفاتيح RSA الأكبر تستغرق وقتًا أطول في المصافحة (handshake) على خادم نقل مزدحم. بالنسبة لـ ECDSA، التزم بمنحنيات NIST وهي P-256 أو P-384 أو P-521، لأنه لا يُسمح بأي منحنى آخر.
  • Signing Algorithm: اترك هذا الخيار على sha256. يُصنِّف Cerberus الخيارات الأقدم بعلامة (Legacy)، وترفض بعض جهات إصدار الشهادات (CAs) CSR موقَّعًا ذاتيًا بـ SHA-1. يوقِّع هذا الإعداد CSR نفسه وليس له علاقة بالخوارزمية التي تستخدمها جهة إصدار الشهادات (CA) لتوقيع شهادتك، لذا لا فائدة من تغييره.

الخطوة 4: تعيين كلمة مرور المفتاح الخاص وخيار التنزيل

  • Private Password: اختياري، لكنه مُوصى به، لأنه يشفِّر ملف المفتاح الخاص أثناء التخزين. لا يخزِّن Cerberus كلمة المرور هذه في أي مكان، ولا يمكن استعادتها. سجِّلها في مدير كلمات المرور الخاص بك قبل المتابعة، لأنك ستُسأل عنها عند تحميل الشهادة الصادرة وتحديد Needs Key Password في علامة التبويب Security.
  • Download the CSR after creation: حدِّد هذا الخيار للحصول على نسخة من CSR في مجلد التنزيلات في متصفحك. يُنزَّل CSR فقط. لا يُرسَل المفتاح الخاص أبدًا إلى المتصفح.

سواء حدَّدت المربع أم لا، يكتب Cerberus كلا الملفين في مجلد الشهادات على الخادم، وهو افتراضيًا C:ProgramDataCerberus LLCCerberus FTP Servercertificates. يعرض النموذج المسار الدقيق الذي سيستخدمه. لاحظ أن المجلد لا يزال يحمل اسم Cerberus LLC السابق للاستحواذ، لذا فهو صحيح رغم أن المنتج يُشحَن الآن تحت Redwood.

الخطوة 5: إنشاء CSR وإرساله إلى جهة إصدار الشهادات (CA) الخاصة بك

تحقق من التفاصيل مرة أخرى، ثم انقر على Create. لا يظهر أي منتقي للمجلدات في النموذج المستند إلى الويب، خلافًا لمعالج سطح المكتب القديم. يحفظ Cerberus CSR والمفتاح الخاص المطابق في مجلد الشهادات على الفور، ويُنزِّل CSR إذا طلبت ذلك.

افتح ملف CSR باستخدام أي محرر نصوص، مثل Notepad، وانسخ كل شيء، بما في ذلك السطرين الأول والأخير:

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

الصق هذا النص في مربع CSR في نموذج طلب مزوِّد SSL الخاص بك. عندما يسألك النموذج عن برنامج الخادم الذي تستخدمه، اختر OTHER، لأن Cerberus نادرًا ما يُدرَج باسمه. قبل الإرسال، شغِّل النص عبر أداة فك تشفير CSR الخاصة بنا للتأكد من أن Common Name ونوع المفتاح وحجمه خرجت كما أردت. اكتشاف خطأ هنا يستغرق دقيقة واحدة؛ أما اكتشافه بعد الإصدار فيعني إعادة الإصدار.

اترك المفتاح الخاص حيث وضعه Cerberus. لا يذهب أبدًا إلى جهة إصدار الشهادات (CA)، ويجب أن يبقى على الخادم، وستُوجِّه Cerberus إليه، مع كلمة المرور الخاصة به، عند وصول الشهادة الموقَّعة. احتفظ بنسخة احتياطية منه في مكان آمن أيضًا، باتباع إرشاداتنا حول تخزين المفتاح الخاص. إذا فُقِد المفتاح، تصبح الشهادة الصادرة عديمة الفائدة وعليك البدء من جديد بـ CSR جديد.

إنشاء CSR في Cerberus 13.0 وما قبله

في الإصدارات الأقدم من 13.1، تكون أداة CSR مربع حوار أصليًا وليست نموذج ويب. افتح قائمة Tools في واجهة سطح مكتب Cerberus وحدد Generate a CSR. يطلب مربع الحوار القديم، المسمى Generate a Certificate Signing Request، تفاصيل هوية مشابهة إلى حد كبير، مع فرقين يستحقان الذكر: يحتوي على حقل إضافي اختياري Street لعنوان مؤسستك، ويختار الدولة من قائمة منسدلة بدلاً من طلب رمز مكوَّن من حرفين. كما يوفر فقط Key Type وKey Length، دون إعداد لخوارزمية التوقيع. انقر على Generate ويظهر منتقي مجلدات حتى تختار المكان الذي ستُكتَب فيه ملفات المفتاح الخاص وCSR. عنصر القائمة هذا غير متوفر في وحدة تحكم الإدارة المستندة إلى المتصفح، وقد أُزيل تمامًا في الإصدار 13.1.

إذا كنت لا تزال تستخدم أحد تلك الإصدارات، فخطِّط للترقية بدلاً من العمل حول مربع الحوار القديم. انتهت سلسلة 13.x بالإصدار 13.2.1 في ديسمبر 2023، لذا لا تصدر إصلاحات الأمان الآن إلا للإصدارات ذات الترقيم التقويمي، وهذه أيضًا هي الإصدارات التي توفر مجموعة أوسع من أنواع المفاتيح ونموذج CSR يمكنك الوصول إليه عن بُعد.

الأسئلة الشائعة

أين يحفظ Cerberus FTP Server ملف CSR والمفتاح الخاص؟

يذهب كلا الملفين إلى مجلد الشهادات الخاص بـ Cerberus على الخادم، وهو افتراضيًا C:ProgramDataCerberus LLCCerberus FTP Servercertificates. يعرض نموذج CSR المسار الذي سيستخدمه قبل النقر على Create. إذا حدَّدت Download the CSR after creation، تصل نسخة ثانية من CSR إلى مجلد التنزيلات في متصفحك، لكن المفتاح الخاص يبقى على الخادم.

أي نوع مفتاح وطول مفتاح يجب أن أختار؟

اختر RSA بطول 2048 بت للشهادة التي تخطط لشرائها من جهة إصدار شهادات (CA) عامة. يوفر Cerberus أيضًا DSA وEdDSA 25519 وEdDSA 448، لكن لا يُسمح بأي منها في شهادات TLS الموثوقة عمومًا، لذا لا يمكن توقيع CSR مبني عليها. ECDSA مسموح به ويوفر مفاتيح أصغر ومصافحات أسرع، ويقتصر على منحنيات P-256 وP-384 وP-521. إنه خيار جيد عندما تتحكم في عملاء FTPS وتعرف أنهم يدعمونه، وخيار سيئ عندما لا تعرف ذلك.

هل يمكنني إضافة أسماء نطاقات إضافية إلى CSR الخاص بـ Cerberus؟

ليس من هذا النموذج. يحتوي على حقل واحد فقط لـ Common Name وليس فيه مكان لسرد الأسماء البديلة للموضوع (SAN). نادرًا ما تكون هذه مشكلة، لأن معظم جهات إصدار الشهادات (CAs) تأخذ أسماء المضيف الإضافية من نموذج طلبك وتكتبها في ملحق SAN الخاص بالشهادة بنفسها. أدخل اسم المضيف الأساسي كـ Common Name، ثم اذكر الأسماء الإضافية عند تقديم طلب متعدد النطاقات. إذا أصرَّت جهة إصدار الشهادات (CA) الخاصة بك على أن تأتي إدخالات SAN من CSR نفسه، فأنشئه خارج Cerberus، كما هو موضح في السؤال الأخير أدناه.

هل يجب علي تعيين كلمة مرور للمفتاح الخاص؟

لا، يمكن ترك الحقل فارغًا، وسينشئ Cerberus مفتاحًا غير مشفَّر. تعيين كلمة مرور ممارسة أفضل، لأنها تحمي ملف المفتاح إذا نسخه أحدهم من الخادم. المقايضة هي أن Cerberus لا يحتفظ بكلمة المرور، لذا إذا فقدتها يصبح المفتاح غير قابل للاستخدام وعليك إنشاء CSR جديد وإعادة إصدار الشهادة. إذا عيَّنت كلمة مرور، تذكَّر تحديد Needs Key Password في علامة التبويب Security عند تثبيت الشهادة.

ما نوع الخادم الذي يجب أن أختاره عند طلب الشهادة؟

اختر OTHER. لا يُقدَّم Cerberus FTP Server عادةً كخيار مُسمَّى في نماذج طلب جهات إصدار الشهادات (CAs)، ويُعيد خيار OTHER الشهادة بصيغة PEM القياسية، وهي ما يتوقعه Cerberus. يقرأ Cerberus كلا من الشهادات المُرمَّزة بصيغة PEM وDER، لذا سيُحمَّل أي منهما، لكن PEM هي الصيغة التي توفرها معظم جهات إصدار الشهادات (CAs) افتراضيًا والأسهل فحصًا في محرر نصوص.

هل يدعم Cerberus FTP Server Let’s Encrypt أو التجديد التلقائي؟

لا يحتوي Cerberus على عميل ACME مدمج، لذا لا يوجد إصدار أو تجديد تلقائي داخل المنتج. يعني كل تجديد إنشاء CSR جديد وتحميل الشهادة المُعاد إصدارها يدويًا، أو برمجة ذلك حول عميل ACME منفصل لنظام Windows يضع الملفات المُجدَّدة حيث يمكن لـ Cerberus قراءتها. خصِّص ميزانية لذلك، لأن مدد صلاحية الشهادات آخذة في الانخفاض: الشهادات الصادرة اعتبارًا من 15 مارس 2026 محدودة بـ200 يوم، وتنخفض إلى 100 يوم في مارس 2027 و47 يومًا في مارس 2029.

هل يمكنني إنشاء CSR خارج Cerberus واستيراد الشهادة؟

نعم. يعمل CSR المُنشأ باستخدام OpenSSL، أو IIS، أو أداة إنشاء CSR الخاصة بنا بنفس الكفاءة، طالما احتفظت بالمفتاح الخاص المطابق. انسخ الشهادة والمفتاح إلى خادم Cerberus، ثم عيِّن Certificate Path وPrivate Key Path في علامة التبويب Security. إذا كانت الشهادة والمفتاح الخاص في نفس الملف، وجِّه كلا الحقلين إلى ذلك الملف الواحد. بمجرد أن تصبح الشهادة نشطة، تأكَّد من تقديم السلسلة بشكل صحيح باستخدام أداة فحص SSL الخاصة بنا، موجِّهًا إياها إلى اسم المضيف والمنفذ الذي يستخدمه مستمع FTPS أو HTTPS لديك.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.