bg-tutorials

كيفية إنشاء CSR على خادم Courier IMAP

يوضح لك هذا البرنامج التعليمي كيفية إنشاء CSR (طلب توقيع الشهادة) على خادم Courier IMAP باستخدام OpenSSL. تعمل الشهادة التي تحصل عليها من هذا الـ CSR على تأمين اتصالات TLS التي تستخدمها برامج البريد الخاصة بك لـ IMAP وPOP3 وSMTP، بحيث تنتقل بيانات الاعتماد والرسائل بشكل مشفر بين العميل والخادم الخاص بك.

إنشاء CSR على خادم Courier IMAP

إذا كنت قد قمت بالفعل بإنشاء الـ CSR الخاص بك واستلمت ملفات الشهادة من الجهة المُصدِرة للشهادات، فتخطَّ هذا الدليل وانتقل مباشرة إلى تثبيت شهادة SSL على خادم Courier IMAP.

الـ CSR هو كتلة من النص المُرمّز يحمل تفاصيل النطاق والمؤسسة التي تريد التصديق عليها. ترسله إلى جهة مُصدِرة للشهادات (CA) عند طلب شهادة. يؤدي إنشاء الـ CSR أيضًا إلى إنشاء مفتاح خاص مطابق يبقى على خادمك. ستحتاج إلى هذا المفتاح لتثبيت الشهادة لاحقًا، لذا لا تحذفه أو تنقله.

يمكنك إنشاء الـ CSR من سطر الأوامر باستخدام OpenSSL، كما هو موضح أدناه، أو استخدام مولّد CSR الخاص بنا لإنشاء الـ CSR والمفتاح مباشرة في متصفحك.

الخطوة 1: تنفيذ أمر OpenSSL

اتصل بخادمك عبر SSH ونفّذ الأمر أدناه. يؤدي هذا إلى إنشاء مفتاح خاص جديد من نوع RSA بحجم 2048 بت وملف CSR مطابق له في الدليل الحالي:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout mail.yourdomain.com.key 
  -out mail.yourdomain.com.csr 
  -addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"

يضيف الخيار -addext حقل Subject Alternative Name (SAN) إلى الطلب. هذا الأمر ليس اختياريًا: تقارن المتصفحات وبرامج البريد اسم مضيف الخادم مقابل حقل SAN، وليس مقابل Common Name، لذا يجب أن تُدرج الشهادة كل اسم مضيف تستخدمه برامج العملاء. أدرج كل اسم مضيف تتصل به برامج البريد الخاصة بك، مفصولًا بفواصل.

استخدم أسماء المضيفين التي تستخدمها برامج العملاء فعليًا لـ IMAP وPOP3 وSMTP، على سبيل المثال mail.yourdomain.com وimap.yourdomain.com وsmtp.yourdomain.com. إذا كانت جميع الخدمات الثلاث تشترك في اسم مضيف واحد، فأدرج ذلك الاسم فقط. تجنّب استخدام نطاق موقعك المجرد ما لم تتصل به برامج البريد مباشرة.

ملاحظتان بخصوص الأمر نفسه: rsa:2048 هو أصغر حجم مفتاح تقبله الجهات المُصدِرة العامة، ويمكنك رفعه إلى rsa:4096 للحصول على مفتاح أكبر. يكتب الخيار -nodes المفتاح بدون عبارة مرور، وهو ما يحتاجه Courier لأنه يُحمِّل المفتاح عند بدء التشغيل دون طلب أي إدخال.

الخطوة 2: الإجابة على المطالبات

يطلب منك OpenSSL بعد ذلك التفاصيل التي تشكّل الاسم المميز (Distinguished Name) للشهادة. يطلبها بهذا الترتيب:

  • Country Name (2 letter code): رمز ISO المكوّن من حرفين لبلدك، على سبيل المثال US أو GB.
  • State or Province Name: الاسم الكامل للولاية أو المقاطعة، وليس اختصارًا.
  • Locality Name: المدينة التي تم فيها تسجيل مؤسستك.
  • Organization Name: الاسم القانوني لمؤسستك، على سبيل المثال GPI Holding LLC.
  • Organizational Unit Name: اترك هذا الحقل فارغًا واضغط Enter. لم تعد الجهات المُصدِرة العامة تُدرج حقل OU.
  • Common Name: اسم مضيف البريد الأساسي الذي تقوم بتأمينه، على سبيل المثال mail.yourdomain.com. يجب أن يطابق أحد أسماء SAN من الخطوة 1.
  • Email Address: اختياري. يمكنك تركه فارغًا، حيث لا تُدرجه الجهات المُصدِرة العامة في الشهادة.

بعد الاسم المميز، يطلب OpenSSL سمتين إضافيتين: A challenge password وAn optional company name. اترك كليهما فارغًا واضغط Enter. لا تستخدمهما الجهات المُصدِرة العامة.

إذا ظهرت قيمة بين قوسين مربعين في أحد الطلبات، فهذه هي القيمة الافتراضية: اضغط Enter لقبولها أو اكتب قيمة جديدة. لا تترك الاسم المميز فارغًا بالكامل، لأن بعض إصدارات OpenSSL ترفض حينها كتابة الـ CSR. كحد أدنى، املأ حقول Country وOrganization وCommon Name.

الخطوة 3: نسخ الـ CSR وطلب شهادتك

يحفظ OpenSSL ملفين في الدليل الحالي: mail.yourdomain.com.key (مفتاحك الخاص) وmail.yourdomain.com.csr (الـ CSR الخاص بك). افتح الـ CSR في أي محرر نصوص عادي، أو اطبعه في الطرفية:

cat mail.yourdomain.com.csr

انسخ الكتلة بأكملها، بما في ذلك سطري -----BEGIN CERTIFICATE REQUEST----- و-----END CERTIFICATE REQUEST-----. تبدو على هذا الشكل:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----

ألصق هذه الكتلة في نموذج الطلب عند شراء شهادتك. للتأكد من صحة التفاصيل قبل الإرسال، مرّرها عبر أداة فك تشفير CSR الخاصة بنا، التي تعرض Common Name وإدخالات SAN وحجم المفتاح والمؤسسة التي يحتوي عليها الـ CSR.

احتفظ بملف mail.yourdomain.com.key على الخادم بحيث يكون قابلًا للقراءة من قِبل مستخدم root فقط. ستدمجه مع الشهادة الصادرة أثناء التثبيت، ولا يمكن تثبيت الشهادة بدون مفتاحها الخاص المطابق لها.

بمجرد أن تصدر الجهة المُصدِرة للشهادات شهادتك، تقوم بدمجها مع هذا المفتاح الخاص وسلسلة الجهة المُصدِرة في ملف PEM واحد، وتوجيه إعداد TLS_CERTFILE في Courier إليه. يغطي دليلنا حول كيفية تثبيت شهادة SSL على خادم Courier IMAP العملية الكاملة.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.