bg-tutorials

كيفية إنشاء CSR في CWP

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) في CWP، لوحة تحكم الاستضافة المعروفة سابقًا باسم CentOS Web Panel والتي أصبحت الآن تحمل اسم Control Web Panel بعد وصول CentOS إلى نهاية عمره الافتراضي في يونيو 2024.

احتفظ المشروع باختصار CWP ويعمل الآن على توزيعات متوافقة مع RHEL مثل AlmaLinux وRocky Linux وRHEL وCloudLinux. خطوات إنشاء CSR أدناه هي نفسها على جميعها.

ينشئ CWP طلب CSR والمفتاح الخاص المطابق له معًا، ويحفظ المفتاح على الخادم، ويمنحك كتلة نصية للصقها في نموذج طلب جهة إصدار الشهادات (CA). يغطي النموذج نفسه شهادات النطاق الواحد، والنطاقات المتعددة (SAN)، وشهادات wildcard.

إنشاء CSR في CWP

إذا كنت قد أنشأت CSR بالفعل باستخدام أداة أخرى، فتخطَّ إلى كيفية تثبيت شهادة SSL على CWP. وإلا، فاتبع الخطوات أدناه. تطابق التسميات لوحة إدارة CWPpro الحالية؛ وتم ذكر أسماء القوائم القديمة حيث تختلف.

الخطوة 1: افتح مدير شهادات SSL

  1. سجّل الدخول إلى منطقة إدارة CWP باستخدام حساب root. تستمع لوحة الإدارة على المنفذ 2030 (HTTP) أو 2031 (HTTPS) افتراضيًا.
  2. في القائمة اليسرى، انقر على WebServer Settings (يُسمى Apache Settings في إصدارات CWP الأقدم).
  3. من القائمة الموسّعة، اختر SSL Cert Manager (يظهر أيضًا باسم SSL Certificates في بعض الإصدارات).
  4. انتقل إلى علامة التبويب Generate CSR.

الخطوة 2: املأ نموذج CSR

أكمل كل حقل. يُغذّي CWP هذه القيم مباشرة إلى OpenSSL، لذا فإن الإملاء والتنسيق مهمان. بالنسبة لشهادة التحقق من النطاق (DV)، لا يتم التحقق من حقول المؤسسة من قبل جهة الإصدار (CA)، لكنها تظل تظهر في الشهادة الصادرة عند تضمينها، لذا املأها بدقة.

  • Common Name (Domain): اسم النطاق المؤهل بالكامل (FQDN) الذي تريد تأمينه، على سبيل المثال www.example.com. بالنسبة لشهادة wildcard، ضع علامة النجمة قبل النطاق الأساسي (على سبيل المثال *.example.com) لتغطية كل نطاق فرعي من المستوى الأول.
  • Country Name (Code): الرمز المكوّن من حرفين وفق معيار ISO 3166-1 للدولة التي سُجّلت فيها المؤسسة (على سبيل المثال US، GB، DE).
  • State or Province Name: الاسم الكامل للولاية أو المقاطعة أو المنطقة. لا تستخدم اختصارات.
  • City Name: الاسم الكامل للمدينة التي سُجّلت فيها المؤسسة. لا تستخدم اختصارات.
  • Organization Name: الاسم القانوني للشركة المالكة للنطاق. بالنسبة لشهادة DV يطلبها فرد، أدخل اسمك الكامل أو اكتب NA. لا تُدخل اسم النطاق هنا.
  • Organization Unit Name: أوقف منتدى CA/Browser Forum العمل بهذا الحقل رسميًا، لذا تقوم معظم جهات الإصدار العامة بإزالته من الشهادة الصادرة. اتركه فارغًا أو أدخل NA.
  • Email Address: اتركه فارغًا. لم تعد جهات الإصدار العامة الحديثة تستخدم هذا الحقل للتحقق، ولن يظهر في حقل Subject الخاص بالشهادة الصادرة.
  • Valid Days: تؤثر القيمة الافتراضية هنا فقط على شهادة اختبار موقّعة ذاتيًا يمكن لـ CWP إنشاءها إلى جانب CSR. ليس لها أي تأثير على شهادة صادرة عن جهة إصدار عامة، لذا فإن القيمة الافتراضية مناسبة.
  • Key Size: اختر حجم 2048 بت. يُعد RSA-2048 الخيار الافتراضي الأكثر أمانًا في عام 2026؛ وهو مدعوم من قِبل جميع جهات الإصدار وجميع العملاء، وهو الحد الأدنى المعتمد من منتدى CA/Browser Forum. الأحجام الأكبر (RSA-4096) مسموح بها لكنها تضاعف تكلفة المصافحة دون فائدة أمنية ملموسة لبروتوكول TLS العام.

الخطوة 3: إنشاء ونسخ CSR

انقر على Generate. يُنشئ CWP ملفين على الخادم:

  • ملف CSR، ويُخزَّن بامتداد .csr في /etc/pki/tls/certs/.
  • المفتاح الخاص المطابق، ويُخزَّن في /etc/pki/tls/private/. يظهر أيضًا في علامة التبويب Private Key ضمن مدير شهادات SSL. لا تحذفه: ستحتاج إليه عند تثبيت الشهادة الصادرة.

افتح ملف CSR باستخدام أي محرر نصوص. سيبدو المحتوى كما يلي:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----

حدد الكتلة بأكملها، بما في ذلك سطري -----BEGIN CERTIFICATE REQUEST----- و-----END CERTIFICATE REQUEST----- (خمس شرطات على كل جانب من التسمية)، وانسخها. الصق الكتلة في حقل CSR عند طلب أو إعادة إصدار شهادتك من جهة إصدار الشهادات. قبل الإرسال، تحقق من صحة CSR باستخدام أداتنا CSR Decoder للتأكد من أن الاسم الشائع، وقائمة SAN، وحجم المفتاح، وخوارزمية التوقيع مطابقة لما تتوقعه.

إذا كنت تفضل تخطي نموذج CWP بالكامل، يمكنك إنشاء CSR خارج الخادم باستخدام أداتنا CSR Generator. فقط تذكر أن المفتاح الخاص المطابق يُنشأ حينها أيضًا خارج الخادم، لذا ستحتاج إلى تحميل كل من الشهادة الصادرة والمفتاح أثناء التثبيت، بدلاً من ترك CWP يقرن الشهادة بمفتاحها الموجود على الخادم.

بديل: إنشاء CSR على الخادم باستخدام OpenSSL

CWP هو طبقة ويب فوق Apache أو Nginx يعمل على خادم Linux قياسي من عائلة RHEL، لذا يمكنك أيضًا إنشاء CSR من سطر الأوامر باستخدام OpenSSL. يفيد هذا إذا كنت تُنشئ سكريبتات لتجديد الشهادات أو تفضل استخدام سطر الأوامر. اتصل عبر SSH باستخدام حساب root وشغّل:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout /etc/pki/tls/private/example.com.key 
  -out /etc/pki/tls/certs/example.com.csr 
  -addext "subjectAltName=DNS:example.com,DNS:www.example.com"

يطلب منك OpenSSL بعدها إدخال الحقول نفسها الموجودة في نموذج CWP (Common Name، Country، State، Locality، Organization، Organizational Unit، Email). استخدم الإجابات نفسها الموضحة في الخطوة 2. لا تزال علامة -addext سارية أثناء إجابتك على المطالبات، وهي ما يضع أسماء Subject Alternative Names في الطلب: فمن دونها، لا يحمل CSR أي قائمة SAN ولا يمكنه تغطية أكثر من اسم مضيف واحد. يكتب الأمر ملف CSR في /etc/pki/tls/certs/example.com.csr والمفتاح الخاص في /etc/pki/tls/private/example.com.key، وهما يطابقان المواقع التي يستخدمها CWP، لذا سيلتقط مدير شهادات SSL هذين الملفين عند تثبيت الشهادة لاحقًا.

قم بتقييد صلاحيات الوصول إلى المفتاح بحيث يستطيع root وحده قراءته:

chmod 600 /etc/pki/tls/private/example.com.key

عندما لا تحتاج إلى CSR: AutoSSL (Let’s Encrypt)

إذا كنت بحاجة فقط إلى شهادة تحقق نطاق (Domain Validated) أساسية، يمكن لـ CWP إصدارها وتجديدها مجانًا باستخدام تكامل Let’s Encrypt المدمج، وتتولى اللوحة إنشاء CSR نيابةً عنك في الخلفية. في منطقة الإدارة، افتح WebServer Settings > SSL Cert Manager وانتقل إلى علامة التبويب AutoSSL (أو Let’s Encrypt)، ثم اختر المستخدم والنطاق الذي تريد تغطيته، وانقر على Install SSL. يمكن للمستخدمين النهائيين الذين لديهم حساب CWP خاص بهم القيام بالأمر نفسه من Domains > AutoSSL في لوحة المستخدم.

شهادات Let’s Encrypt صالحة لمدة 90 يومًا، ويجدّدها CWP تلقائيًا قبل حوالي 30 يومًا من انتهاء صلاحيتها. تُخزَّن الملفات الصادرة ضمن /etc/letsencrypt/live/<domain>/. أنشئ CSR بنفسك فقط عندما تطلب شهادة مدفوعة (تحقق مؤسسة، تحقق موسّع، wildcard مع ضمان إضافي، نطاقات متعددة) أو عندما تتطلب جهة الإصدار CSR لإعادة الإصدار.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.