bg-tutorials

كيفية إنشاء CSR على ISPConfig

يوضح لك هذا الدليل كيفية إنشاء CSR في ISPConfig، لوحة تحكم الاستضافة المفتوحة المصدر لأنظمة Linux. تدير ISPConfig شهادات SSL لكل موقع على حدة: تفتح الموقع في اللوحة، وتفعّل SSL من تبويب Domain ليظهر تبويب SSL، ثم تملأ حقول المؤسسة، وتضبط SSL Action على Create Certificate. تنشئ ISPConfig ملف CSR والمفتاح الخاص المطابق له معًا، وتحفظ كليهما مع الموقع، وتعرض نص CSR الذي تلصقه في نموذج طلب هيئة إصدار الشهادات (Certificate Authority) الخاصة بك.

إذا لم تكن بحاجة إلى الضمان أو التحقق من صحة بيانات المؤسسة الذي توفره الشهادة المدفوعة، يمكن لإصدار ISPConfig 3.2 والإصدارات الأحدث إصدار شهادة Let’s Encrypt مجانية بنقرة واحدة على مربع اختيار، دون الحاجة إلى CSR على الإطلاق. راجع قسم بديل Let’s Encrypt أدناه.

إنشاء CSR في ISPConfig

إذا كان لديك بالفعل CSR (على سبيل المثال، أنشأته باستخدام مولّد CSR الخاص بنا أو أداة أخرى)، انتقل مباشرة إلى كيفية تثبيت شهادة SSL على ISPConfig. الخطوات أدناه تغطي إصدار ISPConfig 3.2.x، وهو الإصدار المستقر الحالي وقت كتابة هذا الدليل.

الخطوة 1: تسجيل الدخول إلى ISPConfig

افتح لوحة ISPConfig في المتصفح. عنوان URL الافتراضي هو اسم مضيف الخادم أو عنوان IP على المنفذ 8080، على سبيل المثال:

https://your-server.example.com:8080/

سجّل الدخول باستخدام حساب المسؤول (admin) أو حساب البائع الوسيط (reseller) الخاص بك.

الخطوة 2: افتح الموقع الذي تريد تأمينه

  • من قائمة التنقل العلوية، انقر على Sites.
  • في الشريط الجانبي الأيسر، افتح قسم Websites وانقر على Websites.
  • انقر على اسم النطاق الذي تريد الحصول على الشهادة له.

الخطوة 3: تفعيل SSL على الموقع

في تبويب Domain الخاص بالموقع، ضع علامة صح على مربع اختيار SSL وانقر على Save. لا تُظهر ISPConfig تبويب SSL إلا بعد تفعيل هذا الخيار، لذا إذا لم تجد التبويب في الخطوة 4، فهذا يعني أن هذه الخطوة لم تُنفَّذ.

اترك مربع اختيار Let’s Encrypt SSL بدون علامة في الوقت الحالي. هذا الخيار مخصص للبديل المجاني والتلقائي الذي سيتم تناوله لاحقًا في هذا الدليل. إذا وضعت علامة عليه، ستحاول ISPConfig إصدار شهادة Let’s Encrypt بدلاً من إنشاء CSR لهيئة إصدار شهادات مدفوعة.

الخطوة 4: افتح تبويب SSL واملأ حقول CSR

انقر على تبويب SSL في نفس الموقع. املأ كل حقل بالبيانات القانونية للمؤسسة المالكة للنطاق. تستخدم هيئات إصدار الشهادات هذه القيم لأغراض التحقق، لذا يجب أن تتطابق مع السجلات الرسمية (عقد التأسيس، التسجيل الحكومي، وما إلى ذلك):

  • State: الاسم الكامل للولاية أو المقاطعة التي سُجّلت فيها مؤسستك قانونيًا (على سبيل المثال، California، وليس CA).
  • Locality: المدينة أو البلدة التي سُجّلت فيها مؤسستك قانونيًا، مكتوبة بالكامل.
  • Organization: الاسم القانوني الدقيق لشركتك، مثل Example LLC. بالنسبة لشهادة التحقق من النطاق (DV)، يمكنك إدخال اسم النطاق أو اسمًا شخصيًا؛ أما بالنسبة لشهادات OV أو EV، فيجب أن يتطابق هذا الحقل تمامًا مع سجلات التسجيل الرسمية.
  • Organization Unit: اترك هذا الحقل فارغًا. تم إيقاف استخدام حقل OU من قبل منتدى CA/Browser Forum وتقوم العديد من هيئات إصدار الشهادات بإزالته أثناء الإصدار.
  • Country: اختر رمز الدولة المكوّن من حرفين لعنوان مؤسستك القانوني من القائمة المنسدلة (على سبيل المثال، US، GB، DE).
  • Common Name (FQDN): اسم النطاق المؤهل بالكامل (Fully Qualified Domain Name) الذي تريد أن تحميه الشهادة. تختار ISPConfig تلقائيًا النطاق الرئيسي للموقع. بالنسبة لشهادة wildcard، اختر الإدخال الذي يبدأ بعلامة النجمة، مثل *.example.com. تغطي صيغة wildcard جميع النطاقات الفرعية من المستوى الأول (مثل shop.example.com وmail.example.com)، لكنها لا تغطي النطاق المجرد نفسه إلا إذا كانت هيئة إصدار الشهادات تُدرجه صراحةً.

تحقق مرتين من صحة القيم قبل الحفظ. يُرمّز CSR هذه البيانات حرفيًا، وأي خطأ إملائي واحد في حقل Organization أو Common Name يعني أن هيئة إصدار الشهادات سترفض الطلب وستضطر إلى البدء من جديد.

الخطوة 5: اضبط SSL Action على Create Certificate واحفظ

  • انتقل لأسفل حتى تصل إلى القائمة المنسدلة SSL Action في أسفل تبويب SSL.
  • اختر Create Certificate.
  • انقر على Save.

تقوم ISPConfig الآن بإنشاء المفتاح الخاص وملف CSR في الخلفية. تستغرق المعالجة عادةً بضع ثوانٍ. أعد تحميل الصفحة أو أعد فتح تبويب SSL الخاص بالموقع بعد انتهاء المعالجة.

الخطوة 6: انسخ CSR من حقل SSL Request

بعد الحفظ، عد إلى تبويب SSL. تحتوي منطقة النص SSL Request الآن على CSR الخاص بك، ويحتوي حقل SSL Key أسفلها على المفتاح الخاص المطابق له. حدد كتلة SSL Request بأكملها، بما في ذلك سطري البداية والنهاية، وانسخها. يبدو CSR على هذا الشكل:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
... (many lines of base64-encoded data) ...
wIDAQABoAAwDQYJKoZIhvcNAQELBQADggEBAA==
-----END CERTIFICATE REQUEST-----

الصق الكتلة بأكملها (بما فيها سطرا البداية والنهاية) في حقل CSR في نموذج طلب هيئة إصدار الشهادات عند إتمام عملية الشراء. اترك الموقع مفتوحًا في ISPConfig؛ ستعود إلى نفس تبويب SSL هذا لتثبيت الشهادة الصادرة.

حماية المفتاح الخاص

المفتاح الخاص هو نصف شهادتك. فبدونه، لا يمكن للشهادة الصادرة تقديم HTTPS، وأي شخص يحصل على نسخة منه يمكنه انتحال شخصية موقعك طوال فترة صلاحية الشهادة. إليك بعض القواعد:

  • لا ترسل المفتاح الخاص أبدًا إلى هيئة إصدار الشهادات. أنت تُقدّم فقط ملف CSR. لا تحتاج هيئة إصدار الشهادات إلى المفتاح مطلقًا، وأي هيئة تطلبه تفعل شيئًا خاطئًا.
  • لا تُعدّل أو تستبدل حقل SSL Key إلى أن يتم إصدار شهادتك. الشهادة التي تُعيدها هيئة إصدار الشهادات تعمل فقط مع المفتاح الدقيق الذي تم إنشاؤه مع CSR. إذا استبدلته، ستصبح الشهادة غير قابلة للاستخدام وستضطر إلى إعادة إصدارها.
  • احتفظ بنسخة احتياطية من المفتاح. إذا كان لديك وصول عبر SSH، تخزّن ISPConfig المفتاح الخاص على القرص في المسار /var/www/yourdomain.com/ssl/yourdomain.com.key وملف CSR في /var/www/yourdomain.com/ssl/yourdomain.com.csr. احتفظ بكليهما في موقع خاص بصلاحيات وصول مقيّدة، ولا تقم بحفظهما في مستودع أكواد.

بمجرد أن تُصدر هيئة إصدار الشهادات الشهادة، عد إلى تبويب SSL والصق الشهادة وحزمة CA في الحقول المطابقة مع ضبط SSL Action على Save Certificate. تجد التعليمات التفصيلية خطوة بخطوة في دليلنا حول كيفية تثبيت شهادة SSL على ISPConfig.

تحقق من CSR قبل تقديمه

قبل لصق CSR في نموذج الطلب، فك تشفيره وتأكد من صحة كل حقل. أي CSR يحتوي على خطأ إملائي في Common Name أو Organization سترفضه هيئة إصدار الشهادات بعد أن تكون قد دفعت بالفعل ثمن الطلب. إليك طريقتان للتحقق منه:

  • الصق CSR في أداتنا المجانية CSR Decoder. ستعرض لك اسم Common Name، وOrganization، وCountry، ونوع المفتاح، وحجمه بصيغة سهلة القراءة.
  • إذا كان لديك وصول عبر SSH إلى الخادم، شغّل OpenSSL مباشرة على الملف:
openssl req -in /var/www/yourdomain.com/ssl/yourdomain.com.csr -noout -text

تحقق من سطر Subject للتأكد من قيم CN وO وST وL وC، ومن سطر Public-Key للتأكد من حجم المفتاح (RSA 2048 أو أعلى هو الحد الأدنى الحديث المطلوب).

بديل Let’s Encrypt (بدون الحاجة إلى CSR)

يتضمن إصدار ISPConfig 3.2 والإصدارات الأحدث دعمًا مدمجًا لـ Let’s Encrypt. إذا كنت بحاجة فقط إلى التحقق من صحة النطاق ولا يهمك الحصول على ضمان، فهذا هو المسار الأبسط: لا حاجة لإنشاء CSR، ولا لصق ملفات شهادة، ولا تجديد يدوي. لتفعيله:

  • افتح Sites > Websites وانقر على النطاق.
  • في تبويب Domain، ضع علامة صح على كل من مربع اختيار SSL ومربع اختيار Let’s Encrypt SSL.
  • انقر على Save.

قبل تفعيله، تأكد من أن النطاق (وأي أسماء بديلة (aliases) أو نطاقات فرعية وضعت عليها علامة ضمن الموقع) يشير بالفعل إلى هذا الخادم في نظام DNS، وأن المنفذ 80 قابل للوصول من الإنترنت العام. تتحقق Let’s Encrypt من صحة النطاق عبر HTTP قبل إصدار الشهادة، لذا يفشل الإصدار إذا كان الاسم لا يشير بعد إلى الخادم أو إذا كان جدار حماية يحجب المنفذ 80. شهادات Let’s Encrypt صالحة لمدة 90 يومًا، وتقوم ISPConfig بتجديدها تلقائيًا قبل انتهاء صلاحيتها.

استخدم شهادة مدفوعة من هيئة إصدار شهادات تجارية عندما تحتاج إلى التحقق من صحة المؤسسة (Organization) أو التحقق الموسع (Extended Validation)، أو شهادة wildcard من هيئة إصدار تجارية، أو نشرًا أطول أمدًا، أو ضمانًا يدعم عملية الإصدار. وفيما عدا ذلك، تُعد Let’s Encrypt خيارًا افتراضيًا جيدًا.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.