bg-tutorials

كيفية إنشاء CSR على Ivanti Connect Secure (Pulse Secure)

يوضح هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على Ivanti Connect Secure، جهاز SSL VPN الذي كان يُباع لسنوات باسم Pulse Secure. تُنشئ الطلب من داخل وحدة التحكم الإدارية ضمن System > Configuration > Certificates > Device Certificates، وتملأ بيانات مؤسستك، ثم تنسخ الطلب المُرمّز إلى نموذج طلب الشهادة. ينشئ الجهاز في الوقت نفسه المفتاح الخاص المطابق ويحتفظ به على الجهاز نفسه، لذا يجب أن تعود الشهادة الموقّعة إلى الجهاز نفسه، وإلى الطلب المعلّق نفسه.

ملاحظة حول الاسم، لأن كلا الاسمين ما زالا مستخدمين. بدأ المنتج حياته باسم Junos Pulse التابع لشركة Juniper Networks. في عام 2014، اشترت شركة Siris Capital هذا العمل من Juniper وأسست Pulse Secure، وفي 1 ديسمبر 2020 استحوذت Ivanti على Pulse Secure وأعادت تسمية المجموعة: أصبح Pulse Connect Secure هو Ivanti Connect Secure، وأصبح Pulse Policy Secure هو Ivanti Policy Secure، وأصبح تطبيق سطح المكتب الذي كان يُعرف باسم Pulse Secure هو Ivanti Secure Access Client. لم يتغيّر سوى العلامة التجارية بالنسبة لهذه المهمة. مسار القوائم، وأسماء الأزرار، والنموذج أدناه هي ذاتها التي توثقها Ivanti للإصدارات الحالية 25.1، وهي نفسها في الإصدارات الأقدم 22.x و9.1 التي ما زالت تحمل هوية Pulse.

إنشاء CSR على Ivanti Connect Secure (Pulse Secure)

إذا كنت قد أنشأت بالفعل CSR الخاص بك وتلقيت الملفات الموقّعة من CA، تخطَّ هذا القسم وانتقل مباشرة إلى كيفية تثبيت شهادة SSL على Ivanti Connect Secure. وإلا، فاتبع الخطوات الأربع أدناه. قبل البدء، حدد اسم المضيف الدقيق الذي يكتبه المستخدمون للوصول إلى شبكة VPN، لأن هذا هو الاسم الذي يجب أن تحمله الشهادة.

الخطوة 1: فتح صفحة Device Certificates

  1. سجّل الدخول إلى وحدة التحكم الإدارية لجهاز Ivanti Connect Secure الخاص بك.
  2. اختر System > Configuration > Certificates > Device Certificates.
  3. تُدرَج الشهادات الموجودة بالفعل على الجهاز في أعلى الصفحة تحت Certificate issued to. مرّر عبر هذه القائمة إلى زر New CSR، الذي يقع مباشرة فوق جدول Certificate Signing Requests، وانقر عليه. سيفتح نموذج الطلب.

الخطوة 2: تعبئة معلومات مقدّم الطلب

كل ما تكتبه هنا يدخل في الطلب، ومعظمه يدخل في الشهادة الصادرة. اكتب القيم كاملة ولا تستخدم اختصارات.

  • Common Name: اسم النطاق المؤهل بالكامل الذي يجب على الشهادة تأمينه، على سبيل المثال vpn.yourcompany.com. يجب أن يكون هذا هو الاسم الذي يكتبه المستخدمون فعليًا في المتصفح أو في Ivanti Secure Access Client، وليس اسم المضيف الداخلي للجهاز. بالنسبة لشهادة wildcard، ضع علامة النجمة قبل النطاق بدلًا من ذلك، على سبيل المثال *.yourcompany.com.
  • Organization Name: الاسم القانوني الكامل لشركتك كما هو مسجل، على سبيل المثال Your Company LLC. تتجاهل الشهادة من نوع Domain Validated هذا الحقل، لكن شهادات Organization Validated وExtended Validation يتم التحقق منها مقابل سجلات الشركة، لذا فإن استخدام اسم مستعار أو اسم تجاري سيؤخر طلبك.
  • Org. Unit Name: اتركه فارغًا. منذ 1 سبتمبر 2022، منعت المتطلبات الأساسية لمنتدى CA/Browser الجهات المصدرة العامة (CA) من إدراج الوحدة التنظيمية في الشهادات الصادرة، لذا فإن أي شيء تكتبه هنا يتم تجاهله.
  • Locality: المدينة التي تم فيها تسجيل عملك، مكتوبة بالكامل، على سبيل المثال San Jose. هذا هو عنوانك المسجل، وليس المكان الذي يوضع فيه الجهاز فعليًا.
  • State (fully spelled out): الولاية أو المقاطعة الخاصة بهذا العنوان المسجل، مكتوبة بالكامل، على سبيل المثال California وليس CA.
  • Country (2 letter code): رمز الدولة المكوّن من حرفين وفق معيار ISO، على سبيل المثال US.
  • Email Address: عنوان للتواصل. تُجري الجهات المصدرة العامة (CA) عملية التحقق من خلال بيانات الاتصال المدرجة في طلبك بدلًا من هذا الحقل، لذا فهو لا يحدد من يستلم رسائل الموافقة.

انتبه للفواصل العليا (الأباستروف). توثّق Ivanti أن أي فاصلة عليا داخل أي من هذه القيم يجب أن تُسبق بشرطة مائلة عكسية (backslash)، لذا فإن شركة مسجلة باسم Children’s Trust يجب إدخالها كـ Children’s Trust. إذا فاتك ذلك، فإما يفشل إنشاء الطلب أو يعود الاسم مشوّهًا.

الخطوة 3: اختيار نوع المفتاح وطوله

أسفل حقول مقدّم الطلب، يسألك النموذج عن كيفية إنشاء زوج المفاتيح. تظهر هنا ثلاثة إعدادات، ويحدد الأولان ما إذا كانت CA ستقبل الطلب، لذا لا تتخطاهما.

  • Key Type: اتركه على RSA ما لم يكن لديك سبب محدد لخلاف ذلك. اختيار ECC يظهر قائمة ECC Curve: ينشئ المثال العملي الخاص بـ Ivanti طلب P-256، وتغطي إرشادات Suite B الخاصة بها P-256 وP-384 وP-521. يأتي هذا الاختيار بشرطين: توثّق Ivanti شهادات ECC بأنها مدعومة فقط على بوابات سلسلة ISA ومنصات الأجهزة الافتراضية، وبمجرد ربط شهادة ECC بمنفذ شبكة، لا يمكن الاتصال عبر ذلك المنفذ إلا للعملاء الذين يدعمون مجموعات تشفير ECC. يتجنب RSA كلا المشكلتين.
  • Key Length: اختر 2048 كحد أدنى، وهو أصغر مفتاح RSA ستوقّعه الجهات المصدرة العامة (CA). لا تزال القائمة تعرض 1024، فتأكد من تغييره. 3072 أو 4096 مناسبان أيضًا إذا كانت سياستك تتطلب مفتاحًا أكبر. توثّق إصدارات Ivanti Connect Secure الحالية دعم مفاتيح شهادات الأجهزة حتى 8192 بت، لكن الإصدارات الأقدم كانت توثّق حدًا أقصى 3072 بت، لذا تحقق مما يوفره إصدارك قبل التخطيط لاستخدام مفتاح كبير.
  • Random Data: اكتب سلسلة طويلة من الأحرف العشوائية في هذا الحقل. يقوم الجهاز بمزج ما تكتبه في مولد الأرقام العشوائية الخاص به عند إنشاء المفتاح. لا يوجد شيء لتتذكره هنا ولا شيء لتدوينه.

ملاحظة إصدار تستحق المعرفة. بدءًا من الإصدار 25.1.0.0 فصاعدًا، لم تعد Ivanti Connect Secure تقبل SHA-1 في التوقيعات الرقمية، والجهاز الذي يحتفظ فقط بشهادات أجهزة موقّعة بـ SHA-1 يفشل في تشغيل واجهة المستخدم الخاصة به. توقفت الجهات المصدرة العامة (CA) عن إصدار شهادات SHA-1 في بداية عام 2016، لذا فإن الشهادة المطلوبة اليوم من CA عامة لن تتأثر. الأمر مهم إذا كنت تطلب من CA داخلية أو قديمة: تأكد من أنها توقّع باستخدام SHA-256 أو أفضل.

الخطوة 4: إنشاء الطلب

راجع كل حقل قبل الالتزام، ثم انقر على Create CSR. ينشئ الجهاز الطلب، وفي الوقت نفسه، المفتاح الخاص الذي ينتمي إليه. يبقى المفتاح على الجهاز ولا يُعرض عليك ولا يُرسَل إلى CA.

تؤكد الشاشة التالية أن الطلب تم إنشاؤه. مرّر لأسفل وسترى الطلب المُرمّز نفسه، جاهزًا للنسخ أو الحفظ في ملف.

نسخ CSR وإرساله إلى CA الخاصة بك

تبدو الكتلة على الشاشة كالتالي:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

حدّد النص بأكمله، بما في ذلك سطري -----BEGIN CERTIFICATE REQUEST----- و-----END CERTIFICATE REQUEST-----. تحمل كل علامة خمس شرطات على كل جانب. لاحظ كلمة REQUEST: طلب توقيع الشهادة لا يُحدَّد بـ BEGIN CERTIFICATE، ولصق العلامة الأقصر سبب شائع لرفض نموذج الطلب. الصق الكتلة في محرر نصوص عادي مثل Notepad أو TextEdit، ثم في حقل CSR في نموذج طلبك. لا تستخدم معالج نصوص، لأنه قد يستبدل الأحرف ويكسر الترميز.

انقر على Back to Device Certificates عند الانتهاء. سيظهر طلبك الآن تحت Certificate Signing Requests كرابط Pending CSR، ويمكنك إعادة فتحه في أي وقت لنسخ النص مرة أخرى.

أمران يجب تجنبهما أثناء الانتظار:

  • لا تحذف CSR المعلّق. توضح Ivanti بشكل صريح النتيجة: حذف الطلب يحذف المفتاح الخاص معه، ولن تتمكن من تثبيت الشهادة الصادرة عنه. إذا حدث ذلك، فالطريقة الوحيدة هي إنشاء CSR جديد وإعادة الإصدار.
  • لا ترسل أكثر من CSR واحد إلى CA في وقت واحد. تحذّر Ivanti من أن ذلك قد يؤدي إلى رسوم مكررة.

إذا سألك نموذج الطلب عن خادم الويب الذي ستُستخدم الشهادة له، اختر Apache، أو أي خيار Apache إذا كانت هناك عدة خيارات مدرجة. وإذا سألك عن تنسيق الشهادة، اختر التنسيق القياسي. كلاهما توصيات Ivanti نفسها لهذا الجهاز.

تحقق من CSR قبل إرساله

خطأ إملائي في Common Name يعني أن CA ستصدر شهادة لا يمكن لمستخديك استخدامها، وإعادة الإصدار تكلفك جولة تحقق إضافية. الصق الطلب في CSR Decoder الخاص بنا وراجعه: يجب أن يكون Common Name هو اسم المضيف الدقيق الذي يكتبه المستخدمون، ويجب أن تطابق بيانات المؤسسة تسجيلك. إذا كان هناك أي خطأ، أنشئ CSR جديدًا على الجهاز. لا تُحرّر أبدًا النص المُرمّز، لأن الطلب موقّع بمفتاحه الخاص الخاص به وأي تغيير يُبطله.

إذا كان لديك OpenSSL على محطة عمل، احفظ الطلب في ملف وشغّل الفحص نفسه محليًا:

openssl req -noout -text -verify -in vpn.csr

يطبع هذا الأمر الموضوع (subject)، وحجم المفتاح، وسطرًا يؤكد أن الطلب يتحقق مقابل مفتاحه الخاص.

عندما لا يكون النموذج المدمج كافيًا

يطلب نموذج New CSR اسم Common Name واحدًا فقط ولا يحتوي على حقل لأسماء مضيف إضافية، لذا لا يمكنه إنشاء طلب لشهادة متعددة النطاقات (SAN). إذا كان على شهادة واحدة تغطية عدة أسماء مختلفة، على سبيل المثال vpn.yourcompany.com وportal.yourcompany.com، أنشئ الطلب خارج الجهاز واستورد الشهادة مع مفتاحها لاحقًا. شهادة wildcard لا تحتاج إلى ذلك: أدخل عنوان wildcard كـ Common Name وسيتعامل النموذج المدمج معه.

تُنشئ أداة CSR Generator الخاصة بنا طلب SAN من نموذج واحد. إذا كنت تفضل استخدام OpenSSL على أي جهاز، فهذا الأمر ينتج الطلب والمفتاح معًا:

openssl req -new -newkey rsa:2048 -nodes 
-keyout vpn.key 
-out vpn.csr 
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US" 
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"

كرّر Common Name كأول إدخال في قائمة SAN، كما هو موضح. يطابق العملاء اسم المضيف مع إدخالات SAN ويتجاهلون Common Name، لذا فإن الاسم الذي يظهر فقط في CN لا يكون مغطى. احتفظ بملف vpn.key في مكان آمن: مع طلب مُنشأ بهذه الطريقة، لا يحتفظ الجهاز بالمفتاح، لذا توفّره أنت بنفسك عند الاستيراد من خلال Import Certificate & Key بدلًا من CSR معلّق.

بعد إصدار CA للشهادة

عند اكتمال التحقق، ترسل لك CA بالبريد الإلكتروني الشهادة الموقّعة وسلسلة الشهادات الوسيطة (CA)، عادةً في أرشيف ZIP. استخرجه، ثم عد إلى System > Configuration > Certificates > Device Certificates، وانقر على رابط Pending CSR المطابق، وضمن Import signed certificate تصفّح إلى الملف وانقر على Import. الاستيراد على الطلب المعلّق هو ما يقرن الشهادة بالمفتاح الذي كان الجهاز يحتفظ به منذ الخطوة 4.

يقبل الجهاز شهادات X.509 بترميز DER أو PEM (ملفات .cer و.crt و.der و.pem) بالإضافة إلى PKCS#12 (.pfx و.p12). استيراد الشهادة ليس الخطوة الأخيرة: لا يزال عليك إضافة الشهادات الوسيطة وربط الشهادة الجديدة بمنافذك قبل أن يتغير أي شيء بالنسبة للمستخدمين. يغطي دليلنا حول كيفية تثبيت شهادة SSL على Ivanti Connect Secure كلا الأمرين.

إذا كنت تستبدل شهادة على وشك الانتهاء، لديك خيار. إنشاء CSR جديد كما هو موضح أعلاه هو الخيار الذي تسميه Ivanti الأكثر أمانًا، لأن CA تصدر شهادة جديدة مقابل مفتاح جديد ويتم إيقاف المفتاح القديم. البديل يحتفظ بالمفتاح الحالي، وتسميه Ivanti الخيار الأقل أمانًا: اطلب التجديد من CA الخاصة بك عن طريق إعادة إرسال CSR الأصلي، أو عن طريق التأكد من أن CA لا تزال تحتفظ به في سجلاتها، ثم افتح الشهادة في القائمة، وانقر على Renew Certificate، وتصفّح إلى الملف المُجدَّد وانقر على Import. هذا يوفر عليك إنشاء طلب جديد، على حساب نقل المفتاح نفسه إلى الأمام.

الأسئلة الشائعة

أين أُنشئ CSR على Ivanti Connect Secure؟

في وحدة التحكم الإدارية، اختر System > Configuration > Certificates > Device Certificates وانقر على New CSR. املأ معلومات مقدّم الطلب وإعدادات المفتاح، ثم انقر على Create CSR. يظهر الطلب المُرمّز في الشاشة التالية، ويُدرَج الطلب كـ Pending حتى تستورد الشهادة الموقّعة.

هل Pulse Secure هو نفسه Ivanti Connect Secure؟

نعم. استحوذت Ivanti على Pulse Secure في 1 ديسمبر 2020 وأعادت تسمية المنتجات: أصبح Pulse Connect Secure هو Ivanti Connect Secure، وأصبح Pulse Policy Secure هو Ivanti Policy Secure، وأصبح عميل سطح مكتب Pulse Secure هو Ivanti Secure Access Client. لم تتغير آلية عمل الشهادات، لذا تنطبق هذه الخطوات سواء كان جهازك لا يزال يحمل هوية Pulse أو الهوية الجديدة لـ Ivanti.

هل يغادر المفتاح الخاص الجهاز مع CSR؟

لا. ينشئ الجهاز المفتاح محليًا عند نقرك على Create CSR ويبقيه بعيدًا عن الأنظار. لا يُعرَض سوى الطلب، ولا يُرسَل إلى CA سوى الطلب. لهذا السبب يجب استيراد الشهادة الموقّعة مرة أخرى إلى الجهاز نفسه، وإلى الطلب المعلّق نفسه، ولهذا السبب لا يجب أبدًا حذف CSR معلّق أثناء الانتظار: حذفه يحذف المفتاح أيضًا، وتصبح الشهادة الصادرة منه غير قابلة للاستخدام.

أي نوع مفتاح وطول مفتاح يجب أن أختار؟

RSA بطول مفتاح 2048 يناسب تقريبًا كل عملية نشر، و2048 بت هو أصغر مفتاح ستوقّعه الجهات المصدرة العامة (CA). اختر 3072 أو 4096 إذا كانت سياسة الأمان لديك تتطلب مفتاحًا أكبر. اختر ECC فقط عن قصد: توثّق Ivanti شهادات ECC بأنها مدعومة فقط على بوابات سلسلة ISA ومنصات الأجهزة الافتراضية، ولا يمكن الاتصال عبر منفذ يخدم شهادة ECC إلا للعملاء الذين يدعمون مجموعات تشفير ECC.

هل يمكنني وضع عدة نطاقات على شهادة واحدة؟

ليس من خلال النموذج المدمج، الذي يأخذ اسم Common Name واحدًا ولا يوفر حقلًا لأسماء إضافية. يعمل wildcard، لذا أدخل *.yourcompany.com كـ Common Name إذا كانت جميع أسماء المضيف لديك تندرج تحت نطاق واحد. بالنسبة للأسماء المختلفة فعليًا، أنشئ الطلب باستخدام CSR Generator الخاص بنا أو باستخدام OpenSSL، واحتفظ بالمفتاح الخاص بنفسك، وحمّل كليهما من خلال Import Certificate & Key بدلًا من CSR معلّق.

تحتوي CSR الخاصة بي على تفاصيل خاطئة. هل يمكنني تعديلها؟

لا. الطلب موقّع بمفتاحه الخاص، لذا فإن تعديل حرف واحد يجعله غير صالح. أنشئ CSR جديدًا على الجهاز بالقيم الصحيحة وأرسل ذلك. يمكنك حذف الطلب المعلّق الخاطئ بمجرد تجهيز البديل، طالما لم تُصدر أي شهادة عليه.

لماذا يبدأ طلبي بـ BEGIN CERTIFICATE REQUEST وليس BEGIN CERTIFICATE؟

لأن هذين كائنان مختلفان. تُشير -----BEGIN CERTIFICATE REQUEST----- إلى CSR، الكتلة التي ترسلها إلى CA. تُشير -----BEGIN CERTIFICATE----- إلى شهادة صادرة، الكتلة التي ترسلها CA إليك مرة أخرى. انسخ الطلب مع علاماته الخاصة سليمة، بجميع الشرطات الخمس على كل جانب، وبدون أي شيء قبلها أو بعدها.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.