bg-tutorials

كيفية إنشاء CSR على LiteSpeed

يوضح لك هذا الدليل كيفية إنشاء CSR على LiteSpeed باستخدام سطر أوامر OpenSSL.

لا يحتوي خادم LiteSpeed Web Server (LSWS Enterprise) وOpenLiteSpeed على معالج CSR مدمج: تتوقع لوحات تحكم WebAdmin الخاصة بهما مسارات ملفات لمفتاح خاص وشهادة موجودَين مسبقًا. تقوم بإنشاء كلا الملفين باستخدام OpenSSL على خادم LiteSpeed، ثم تقديم طلب CSR إلى جهة إصدار الشهادات (CA) الخاصة بك، ثم الإشارة إلى الشهادة الصادرة والمفتاح المطابق لها في تبويب SSL الخاص بالمستمع (listener).

تعمل الخطوات أدناه على كل توزيعة لينكس حديثة تستضيف LiteSpeed (Ubuntu وDebian وRHEL وAlmaLinux وRocky Linux وCentOS Stream وCloudLinux)، حيث تأتي كل منها مزودة بإصدار OpenSSL 1.1.1 أو OpenSSL 3.x. يقوم كلا الإصدارين بتوقيع الطلب باستخدام SHA-256 افتراضيًا، لذا لن تحتاج إلى إضافة علامة digest.

الخطوة 1: الاتصال بخادم LiteSpeed الخاص بك

افتح Terminal على macOS أو Linux، أو PowerShell أو Windows Terminal على Windows، واتصل بالخادم عبر SSH. استبدل اسم المستخدم والمضيف باسمك الخاص:

ssh your-user@your-litespeed-server

قم بإنشاء CSR على نفس الخادم الذي سيشغّل مستمع LiteSpeed. يتم إنشاء المفتاح الخاص بجانب CSR ويجب أن يبقى على ذلك الخادم، لذا فإن تشغيل الأمر على جهاز الكمبيوتر المحمول الخاص بك ثم نسخ المفتاح إلى مكان آخر يُبطل الغرض من ذلك. يوجد تثبيت LSWS الافتراضي ضمن /usr/local/lsws/، ومن المتعارف عليه الاحتفاظ بمواد الشهادة في /usr/local/lsws/conf/ssl/. أنشئ هذا الدليل إذا لم يكن موجودًا، ثم انتقل إليه:

sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl

الخطوة 2: إنشاء المفتاح الخاص وCSR

إذا كنت قد أنشأت بالفعل CSR الخاص بك باستخدام أداة أخرى، انتقل إلى تثبيت الشهادة على LiteSpeed.

نفّذ أمر OpenSSL التالي. يقوم بإنشاء مفتاح RSA بحجم 2048 بت وCSR في خطوة واحدة، مع توفير الموضوع (subject) والأسماء البديلة للموضوع (SANs) مباشرة حتى لا يتوقف OpenSSL لطرح أسئلة:

sudo openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

وظيفة كل جزء:

  • -newkey rsa:2048 ينشئ مفتاح RSA جديدًا بحجم 2048 بت. حجم 2048 بت هو الحد الأدنى الحالي الذي تقبله جهات إصدار الشهادات (CA) العامة؛ يمكنك استخدام rsa:4096 للحصول على مفتاح أكبر، أو التبديل إلى ECDSA (انظر أدناه).
  • -nodes يترك المفتاح الخاص غير مشفّر. هذا مطلوب على LiteSpeed: لا يمكن لمستمع WebAdmin أن يبدأ بمفتاح محمي بعبارة مرور.
  • -keyout و-out يسمّيان المفتاح الخاص وملف CSR. احتفظ بامتدادَي .key و.csr حتى تتعرف عليها حقول مستمع LiteSpeed ونموذج طلب جهة إصدار الشهادات (CA) الخاصة بك.
  • -subj يوفر موضوع الشهادة. ضع اسم شركتك الحقيقي وولايتك ومدينتك هنا، وليس القيم النموذجية. CN (الاسم الشائع) هو نطاقك الأساسي.
  • -addext “subjectAltName=…” يسرد كل اسم مضيف يجب أن تغطيه الشهادة. تتحقق جهات إصدار الشهادات (CA) العامة من قائمة SAN، لذا أدرج الاسم الشائع هنا أيضًا.

استبدل yourdomain.com بنطاقك الفعلي في كل مكان. لتغطية أسماء مضيف إضافية، أضفها إلى قائمة SAN مفصولة بفواصل، مثل DNS:api.yourdomain.com. بالنسبة للشهادة الشاملة (wildcard)، أدرج كلاً من النطاق الشامل والنطاق المجرد: DNS:*.yourdomain.com,DNS:yourdomain.com. استخدم فقط أحرفًا وأرقامًا في حقول الموضوع، واستخدم رمز الدولة الرسمي المكوّن من حرفين لحقل C.

إذا كنت تفضّل مفتاح ECDSA (أصغر حجمًا وأسرع، ومنحنى P-256 مدعوم على نطاق واسع)، أنشئ المفتاح وCSR على النحو التالي بدلاً من ذلك:

sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

إذا كنت تفضّل الإجابة على الأسئلة حقلًا تلو الآخر، شغّل sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr دون -subj ودون -addext. سيطلب منك OpenSSL كل حقل بدوره. عندما يفعل:

  • Country Name (C): رمز ISO المكوّن من حرفين لبلدك، مثل US أو GB. بالنسبة لشهادات التحقق من الأعمال (Business Validation) أو التحقق الموسع (Extended Validation)، يجب أن يكون هذا هو بلد التسجيل الرسمي لمؤسستك.
  • State or Province Name (ST): الاسم الكامل، مثل California. لا تختصره.
  • Locality Name (L): المدينة أو البلدة، مثل San Francisco.
  • Organization Name (O): الاسم المسجّل الرسمي لشركتك، مثل GPI Holding LLC. بالنسبة لشهادات التحقق من النطاق (Domain Validation) يمكنك إدخال NA.
  • Organizational Unit Name (OU): هذا الحقل قديم ومهمَل ولا تعتد به جهات إصدار الشهادات (CA) العامة. اتركه فارغًا بالضغط على Enter.
  • Common Name (CN): اسم النطاق المؤهل بالكامل (FQDN) الذي تخصه الشهادة، مثل www.yourdomain.com. بالنسبة للشهادة الشاملة (wildcard)، استخدم *.yourdomain.com.
  • Email Address: اختياري ولا تستخدمه جهات إصدار الشهادات (CA) العامة. يمكنك تركه فارغًا.
  • A challenge password وAn optional company name: كلاهما سمتان قديمتان تتجاهلهما جهات إصدار الشهادات (CA) العامة. اتركهما فارغتين.

بدون علامة -addext، لن يحتوي CSR الناتج على أي إدخالات SAN. تتحقق جهات إصدار الشهادات (CA) العامة من قائمة SAN وسترفض (أو تتجاوز بصمت) طلبًا بدونها، لذا فإن المسار الموصى به هو الأمر المضمّن -subj بالإضافة إلى -addext أعلاه.

الخطوة 3: تحديد موقع ملفاتك وتأمين المفتاح

اعرض محتويات الدليل الحالي للتأكد من إنشاء كلا الملفين:

ls

يجب أن ترى ملفين جديدين:

  • yourdomain.key: مفتاحك الخاص. احتفظ به على الخادم، وقم بعمل نسخة احتياطية آمنة له، ولا ترسله إلى أي شخص أبدًا، بما في ذلك جهة إصدار الشهادات (CA). فمن يملك هذا المفتاح يمكنه انتحال شخصية موقعك.
  • yourdomain.csr: طلب توقيع الشهادة (CSR) الخاص بك. هذا هو الملف الذي تقدّمه إلى مزود SSL.

قيّد المفتاح الخاص بحيث يتمكن مالك الملف فقط من قراءته، وتأكد من أن مستخدم إدارة LiteSpeed (lsadm افتراضيًا) لا يزال بإمكانه قراءة كلا الملفين عندما يقوم المستمع بتحميلهما:

sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr

الخطوة 4: التحقق من CSR (اختياري لكن موصى به)

قبل تقديمه، تحقق من أن CSR يحتوي على الموضوع وSANs الصحيحين وأن توقيعه صالح. يقوم هذا بفك تشفير الطلب محليًا باستخدام OpenSSL:

openssl req -noout -text -verify -in yourdomain.csr

تأكد من أن سطر Subject يعرض تفاصيلك، وأن X509v3 Subject Alternative Name يسرد كل اسم مضيف تتوقعه، وأن التحقق من التوقيع يطبع verify OK. يجب أن تكون خوارزمية التوقيع sha256WithRSAEncryption (أو ecdsa-with-SHA256 بالنسبة لمفتاح ECDSA). إذا كنت تفضّل عدم استخدام سطر الأوامر، الصق CSR في أداة فك تشفير CSR عبر الإنترنت لدينا لقراءة نفس الحقول في المتصفح.

الخطوة 5: تقديم CSR الخاص بك

لنسخ CSR الخاص بطلبك، اطبع محتوياته:

cat yourdomain.csr

سترى كتلة نص مثل هذه:

-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----

انسخ الكتلة بأكملها، بما في ذلك سطرَي -----BEGIN CERTIFICATE REQUEST----- و-----END CERTIFICATE REQUEST----- (تحتوي كل علامة على خمس واصلات على كل جانب). هذه الكتلة بأكملها هي CSR الخاص بك. الصقها في نموذج الطلب أثناء عملية الشراء، واحتفظ بالمفتاح الخاص المطابق في مكانه على الخادم.

إذا كنت تفضّل عدم استخدام سطر الأوامر، يمكنك أيضًا إنشاء الطلب باستخدام أداة مولّد CSR عبر الإنترنت لدينا. لاحظ أنه ينشئ المفتاح الخاص في متصفحك، لذا احفظ ذلك المفتاح بنفسك وانقله إلى خادم LiteSpeed.

بعد أن تتحقق جهة إصدار الشهادات (CA) من الطلب، ستحصل على شهادتك. اعتمادًا على مستوى التحقق، يستغرق ذلك بضع دقائق بالنسبة للتحقق من النطاق (Domain Validation)، أو حتى عدة أيام عمل بالنسبة للتحقق من الأعمال (Business Validation) والتحقق الموسع (Extended Validation).

الخطوة 6: الإشارة إلى المفتاح والشهادة في LiteSpeed

عند وصول الشهادة، ضع الشهادة الصادرة وحزمة CA على الخادم بجانب المفتاح، ثم وجّه مستمع LiteSpeed إليهما. في لوحة تحكم LSWS WebAdmin (عادةً على https://your-server-ip:7080)، افتح Listeners، وانقر على مستمع HTTPS الخاص بك، وانتقل إلى تبويب SSL، وعدّل قسم SSL Private Key & Certificate:

  • Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
  • Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
  • CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (الشهادات الوسيطة)

احفظ، ثم انقر على Graceful Restart في لوحة تحكم WebAdmin لتطبيق التغيير دون قطع الاتصالات الحالية. يستخدم OpenLiteSpeed نفس الحقول ضمن تبويب SSL الخاص بكل مستمع ونفس زر Graceful Restart في الزاوية العلوية اليمنى. للحصول على شرح التثبيت الكامل، راجع دليلنا حول كيفية تثبيت شهادة SSL على LiteSpeed.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.