يشرح هذا البرنامج التعليمي كيفية إنشاء طلب توقيع شهادة (CSR) لـ Pound، وهو الوكيل العكسي وموازن التحميل خفيف الوزن. نظرًا لأن Pound لا يحتوي على أداة CSR مدمجة، ستستخدم OpenSSL لإنشاء CSR والمفتاح الخاص، ثم إرسال CSR إلى إحدى هيئات إصدار الشهادات.
ملاحظة: تم إيقاف مشروع Apsis Pound الأصلي في سبتمبر 2022 عندما تم حل شركة Apsis GmbH. الخليفة النشطة الصيانة حاليًا هي نسخة graygnuorg/pound (حاليًا في الإصدار 4.x). عملية إنشاء CSR أدناه تعمل مع كل من Pound القديم والنسخة الحالية، لأنها تعتمد على OpenSSL وليس على Pound نفسه.
إنشاء طلب CSR والمفتاح الخاص
لديك خياران لإنشاء طلب CSR الخاص بك:
- استخدام مولد CSR لإنشاء طلب CSR تلقائيًا، دون تشغيل أي أوامر.
- إنشاء طلب CSR يدويًا باستخدام OpenSSL على الخادم الذي يعمل عليه Pound، كما هو موضح أدناه.
الخطوة 1: تشغيل أمر OpenSSL
اتصل بخادم Pound الخاص بك عبر SSH وقم بتشغيل الأمر التالي. استبدل كل عنصر نائب ببياناتك الفعلية:
openssl req -new -newkey rsa:2048 -sha256 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
يقوم هذا الأمر الواحد بإنشاء ملفين في الدليل الحالي:
- yourdomain.key، وهو مفتاحك الخاص. حافظ على أمان هذا الملف ولا تشاركه مع أحد.
- yourdomain.csr، وهو طلب توقيع الشهادة الذي ستقدمه إلى هيئة إصدار الشهادات.
الخطوة 2: فهم الحقول
يحدد كل حقل في سلسلة -subj هوية مؤسستك أمام هيئة إصدار الشهادات:
- C: رمز البلد المكون من حرفين (مثل US).
- ST: الولاية أو المحافظة (مثل California).
- L: المدينة أو المنطقة (مثل San Jose).
- O: الاسم القانوني الكامل للمؤسسة (مثل Your Company LLC).
- CN: اسم النطاق المؤهل بالكامل الذي تريد تأمينه (مثل yourdomain.com).
يضيف الخيار -addext أسماء بديلة للموضوع (SANs). تتحقق المتصفحات الحديثة من صحة الشهادة استنادًا إلى قائمة SAN، وليس حقل CN. تأكد من تضمين كل متغير للنطاق يجب أن يكون مشمولًا، مثل كل من yourdomain.com و www.yourdomain.com.
الخطوة 3: التحقق من طلب CSR وإرساله
افتح ملف CSR بأي محرر نصوص أو اطبعه في الطرفية:
cat yourdomain.csr
يبدأ الناتج بـ -----BEGIN CERTIFICATE REQUEST----- وينتهي بـ -----END CERTIFICATE REQUEST-----. انسخ الكتلة بأكملها، بما في ذلك أسطر الحدود تلك، والصقها في حقل CSR عند طلب شهادتك. يمكنك أيضًا التحقق من محتويات CSR باستخدام أداة فك تشفير CSR قبل إرسالها.
الخطوة 4: تأمين المفتاح الخاص
يتم إنشاء ملف المفتاح الخاص (yourdomain.key) جنبًا إلى جنب مع طلب CSR. انقله إلى موقع آمن وقيّد الأذونات الخاصة به:
sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key
ستحتاج إلى هذا المفتاح أثناء تثبيت SSL على Pound. إذا فقدت المفتاح الخاص، فستحتاج إلى إنشاء طلب CSR جديد وإعادة إصدار الشهادة.
ما الذي يحدث بعد ذلك: تثبيت الشهادة على Pound
بعد أن تتحقق هيئة إصدار الشهادات من طلبك وتصدر الشهادة، ستتلقى ملفات الشهادة (عادةً شهادة الخادم وحزمة CA من الشهادات الوسيطة). يتطلب Pound كل هذه الملفات، بالإضافة إلى المفتاح الخاص، مدمجة في ملف PEM واحد بترتيب محدد:
- شهادة الخادم الخاصة بك (مثل yourdomain.crt).
- الشهادات الوسيطة (حزمة CA).
- مفتاحك الخاص (مثل yourdomain.key).
يبدو أمر الدمج كما يلي:
sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem
لاحظ مسار المفتاح: نقلته الخطوة 4 إلى /etc/ssl/private/، لذا لم يعد موجودًا في الدليل الذي قمت من خلاله بتشغيل أمر OpenSSL. يجب ألا يكون المفتاح داخل هذا الملف محميًا بعبارة مرور، لأن Pound يعمل كخدمة خلفية (daemon) وليس لديه طريقة لطلب واحدة، وهذا ما يتكفل به الخيار -nodes في الأمر أعلاه. يحتوي الملف المدمج على مفتاحك الخاص، لذا احرص على أن يكون قابلاً للقراءة من قبل root فقط. بعد ذلك، قم بتوجيه كتلة ListenHTTPS الخاصة بـ Pound إلى هذا الملف المدمج باستخدام التوجيه Cert. للاطلاع على شرح التثبيت الكامل، راجع كيفية تثبيت شهادة SSL على Pound.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


