bg-tutorials

كيفية إنشاء CSR في NetScaler

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على NetScaler، موازن التحميل ووحدة تحكم تسليم التطبيقات التي كانت تُباع سابقًا باسم Citrix ADC. ستقوم بإنشاء مفتاح خاص RSA، وبناء CSR مع إدخالات Distinguished Name وSubject Alternative Name المطابقة، ونسخ الطلب المُرمّز، وإرساله إلى جهة إصدار الشهادات الخاصة بك. تعمل نفس الخطوات في واجهة NetScaler الرسومية على الإصدار الحالي 14.1 LTS وعلى الإصدار 13.1، الذي يصل إلى نهاية الصيانة في 15 سبتمبر 2026 ونهاية العمر الافتراضي في 15 سبتمبر 2027؛ ويعمل قسم CLI الاختياري في النهاية على أي إصدار حديث.

ملاحظة حول الاسم: كان اسم المنتج في الأصل NetScaler، ثم أُعيدت تسميته إلى Citrix ADC عام 2018، ثم أُعيد اسمه إلى NetScaler في أكتوبر 2022 عندما فصلت Cloud Software Group منتج NetScaler كعلامة تجارية مستقلة. قد لا تزال ترى “Citrix ADC” في البرامج الثابتة والقوائم والوثائق القديمة؛ خطوات إنشاء CSR أدناه متطابقة لكلا الاسمين.

سجّل الدخول إلى جهاز NetScaler (MPX أو SDX أو VPX أو CPX) بحساب مستخدم لديه صلاحيات الكتابة إلى /nsconfig/ssl/، ثم اتبع الخطوات بالترتيب.

الخطوة 1: إنشاء المفتاح الخاص RSA

يحتفظ NetScaler بالمفتاح الخاص كملف في /nsconfig/ssl/ ويشير إليه بالاسم عند بناء CSR، وفيما بعد عند تثبيت الشهادة الصادرة. أنشئ المفتاح أولاً:

  • في الواجهة الرسومية، انتقل إلى Configuration > Traffic Management > SSL > SSL Files.
  • افتح علامة التبويب SSL Keys وانقر على Create RSA Key.

املأ نافذة Create RSA Key:

  • Key Filename: اسم لملف المفتاح، على سبيل المثال yourdomain-2026.key. يكتبه NetScaler إلى /nsconfig/ssl/ افتراضيًا.
  • Key Size (bits): 2048 هو الحد الأدنى الحالي الذي تقبله جميع جهات إصدار الشهادات العامة. اختر 3072 أو 4096 فقط إذا كانت سياسة الأمان لديك تتطلب مفتاحًا أكبر؛ والمقابل هو مصافحات TLS أثقل قليلاً.
  • Public Exponent Value: F4 (0x10001)، وهي القيمة القياسية المستخدمة في كل شهادة RSA تقريبًا على الويب.
  • Key Format: PEM.
  • PEM Encoding Algorithm: اتركه فارغًا للحصول على مفتاح غير مشفّر. توفر القائمة المنسدلة AES 256 وDES وDES3؛ يُعد AES 256 الخيار الحديث الوحيد من بين الثلاثة، إذ إن DES وDES3 خوارزميتان قديمتان. أيًا كان اختيارك، سيطلب منك NetScaler إدخال (وإعادة إدخال) عبارة مرور في كل إعادة تشغيل وفي كل مرة تشير فيها إلى المفتاح، وهو أمر نادرًا ما يستحق العناء في جهاز تديره بنفسك. اتركه فارغًا ما لم تنص سياستك على خلاف ذلك.
  • PEM Passphrase وConfirm PEM Passphrase: مطلوبة فقط إذا اخترت إحدى خوارزميات التشفير المذكورة أعلاه.

انقر على OK، ثم Close. المفتاح موجود الآن في /nsconfig/ssl/ على الجهاز وجاهز للربط بـ CSR.

إذا كنت تفضل مفتاح ECDSA (أصغر حجمًا، وأسرع، ومدعوم في كل متصفح حديث)، استخدم CLI: create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 هو الخيار الشائع؛ وP-384 إذا أردت منحنى أكبر.

الخطوة 2: فتح نافذة إنشاء CSR

لا تزال ضمن Configuration > Traffic Management > SSL > SSL Files، افتح علامة التبويب CSRs وانقر على Create Certificate Signing Request (CSR). تفتح نافذة Create Certificate Signing Request (CSR).

الخطوة 3: تعبئة حقول الملف والمفتاح

  • Request File Name: اسم لملف CSR، على سبيل المثال yourdomain-2026.csr. يكتبه NetScaler إلى /nsconfig/ssl/ افتراضيًا.
  • Key Filename: انقر على Browse، وحوّل القائمة المنسدلة للمصدر إلى Appliance، ثم اختر المفتاح الذي أنشأته في الخطوة 1 (على سبيل المثال yourdomain-2026.key). انقر على Select، ثم Open.
  • Key Format: PEM.
  • PEM Passphrase (For Encrypted Key): فقط إذا كان لمفتاح RSA عبارة مرور مضبوطة. اتركه فارغًا خلاف ذلك.
  • Digest Method: اختر SHA256. SHA-1 مُتقادم ومرفوض من قِبل كل جهة إصدار شهادات عامة؛ لا تختره.

الخطوة 4: تعبئة حقول Distinguished Name

استخدم أحرف ASCII القياسية فقط في كل حقل؛ فالأحرف غير اللاتينية أو المشكّلة تُبطل الطلب:

  • Country: اختر رمز الدولة المكوّن من حرفين وفق معيار ISO حيث مسجّلة مؤسستك (على سبيل المثال US أو GB أو DE).
  • State or Province: الاسم الكامل للولاية أو المحافظة (على سبيل المثال Washington، وليس WA).
  • Organization Name: الاسم القانوني الكامل لشركتك، تمامًا كما هو مسجّل. مطلوب لشهادات OV وEV. أما بالنسبة لشهادات التحقق من النطاق (DV)، فيتم تجاهل هذا الحقل، لذا يكفي وضع نص مؤقت قصير.
  • Organization Unit: تسمية قسم مثل IT. ألغى منتدى CA/Browser هذه السمة تدريجيًا بالنسبة للشهادات العامة، لذا اتركها فارغة حيثما يسمح النموذج بذلك.
  • City or Locality: الاسم الكامل للمدينة حيث مسجّلة مؤسستك (على سبيل المثال Seattle، وليس SEA).
  • Common Name: اسم النطاق الكامل المؤهل (FQDN) الذي تريد تأمينه، على سبيل المثال www.example.com. لشهادة نطاق شامل (wildcard)، ضع علامة النجمة أمام النطاق الأساسي، على سبيل المثال *.example.com.
  • Email Address: اختياري. لم تعد جهات إصدار الشهادات العامة تستخدم هذا الحقل لإصدار SSL/TLS؛ يمكنك تركه فارغًا.
  • Challenge Password وCompany Name: سمات قديمة اختيارية. تتجاهلها جهات إصدار الشهادات العامة كلتيهما؛ اتركهما فارغتين.

الخطوة 5: إضافة Subject Alternative Name (SAN)

تتحقق المتصفحات والعملاء الحديثة (Chromium وFirefox وSafari و.NET وJava وGo) من اسم المضيف مقابل امتداد Subject Alternative Name فقط؛ لم يعد Common Name يُستخدم في قرارات الثقة منذ عام 2017. تنسخ جهات إصدار الشهادات العامة قيمة CN إلى إدخال SAN تلقائيًا في الطلبات ذات الاسم الواحد، لذا يظل الطلب الذي يحتوي على CN فقط قابلًا للإصدار، ولكن إذا كنت بحاجة إلى عدة أسماء مضيف على شهادة واحدة (على سبيل المثال example.com وwww.example.com، أو شهادة متعددة النطاقات) فعليك إضافتها صراحةً.

  • افتح قسم Subject Alternative Name (SAN) في النافذة.
  • أضف إدخالًا واحدًا لكل اسم مضيف، مسبوقًا بـ DNS:، على سبيل المثال DNS:www.example.com وDNS:example.com.
  • للوصول القائم على عنوان IP (نادر بالنسبة للشهادات العامة)، استخدم بادئة IP: بدلًا من ذلك، على سبيل المثال IP:192.0.2.10. تصدر جهات إصدار الشهادات العامة فقط مقابل عناوين IP التي يمكنها التحقق منها. يوثّق NetScaler تحذيرًا واحدًا هنا: يعالج الجهاز فقط قيم SAN القائمة على DNS، لذا يظل إدخال IP يمر عبر CSR وإلى الشهادة الصادرة، لكن الجهاز لا يستخدمه عند مطابقة شهادة مع طلب وارد.

إذا كان حقل Subject Alternative Name (SAN) مفقودًا في إصدارك، فإن نسخة CLI من الأمر تعرضه في كل إصدار (راجع بديل CLI في نهاية هذا الدليل).

الخطوة 6: إنشاء CSR

تحقق مرة أخرى من كل حقل، ثم انقر على Create (في الإصدارات الأقدم: OK). انقر على Close. يكتب NetScaler ملف CSR إلى /nsconfig/ssl/ على الجهاز ويحتفظ بالمفتاح الخاص المطابق بجانبه.

الخطوة 7: نسخ CSR وإرساله إلى جهة إصدار الشهادات

  • انتقل إلى Configuration > Traffic Management > SSL.
  • في الصفحة الرئيسية، تحت Tools، انقر على Manage Certificates / Keys / CSRs.
  • حدد موقع ملف yourdomain-2026.csr الخاص بك في القائمة وانقر على View.

CSR عبارة عن كتلة نصية بترميز base64 تبدو كما يلي:

-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

حدد الكتلة بأكملها، بما في ذلك السطرين -----BEGIN CERTIFICATE REQUEST----- و-----END CERTIFICATE REQUEST-----، وانسخها، والصقها في حقل CSR في نموذج طلبك. انتظر حتى تتحقق جهة إصدار الشهادات من الطلب وتُصدر الشهادة. عندما تصل ملفات SSL إلى بريدك الوارد، اتبع كيفية تثبيت شهادة SSL على NetScaler لإتمام عملية النشر.

تحقق من CSR قبل إرساله (اختياري)

يستحق الأمر التأكد من Common Name وإدخالات SAN وحجم المفتاح قبل إرسال الطلب إلى جهة إصدار الشهادات. الصق محتوى الطلب في أداة فك تشفير CSR الخاصة بـ SSL Dragon لقراءة كل حقل. تأكد من أن Common Name يطابق اسم المضيف الذي سيستخدمه العملاء وأن كل اسم مطلوب يظهر ضمن قائمة Subject Alternative Name. الأخطاء في هذه المرحلة رخيصة الإصلاح؛ أما الأخطاء بعد الإصدار فتعني إعادة إصدار الشهادة.

إنشاء CSR من سطر الأوامر CLI (اختياري)

إذا كنت تفضل سطر الأوامر (أو كان إصدارك يخفي حقل SAN في الواجهة الرسومية)، اتصل بالجهاز عبر SSH ونفّذ الأوامر المكافئة. استبدل الأسماء وقيم الحقول بقيمك الخاصة:

create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4

create ssl certReq /nsconfig/ssl/yourdomain-2026.csr 
  -keyFile /nsconfig/ssl/yourdomain-2026.key 
  -countryName US 
  -stateName Washington 
  -organizationName "Example Inc" 
  -localityName Seattle 
  -commonName www.example.com 
  -subjectAltName "DNS:www.example.com DNS:example.com" 
  -digestMethod SHA256

ملاحظات حول القيم:

  • استمرارية الأسطر () لأغراض سهولة القراءة فقط؛ يمكنك تشغيل أمر create ssl certReq كسطر واحد إذا فضّلت ذلك.
  • يأخذ -subjectAltName سلسلة نصية واحدة محاطة بعلامات اقتباس مع إدخالات مفصولة بمسافات؛ والتنسيق هو DNS:hostname (أو IP:address).
  • لمفتاح ECDSA، استبدل سطر create ssl rsakey بـ create ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256 واحتفظ ببقية الأمر كما هو.
  • لقراءة CSR مرة أخرى في سطر الأوامر، نفّذ cat /nsconfig/ssl/yourdomain-2026.csr من شل الجهاز.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.