bg-tutorials

كيفية إنشاء CSR على Proxmox

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على Proxmox VE. بما أن Proxmox Virtual Environment مبني على Debian، فإنك تُنشئ CSR من سطر الأوامر عبر SSH باستخدام أداة OpenSSL، والتي تأتي مثبتة مسبقاً على كل عقدة (node). العملية نفسها تنطبق على Proxmox VE 8.x وسلسلة 9.x الأحدث.

CSR هو الطلب المشفَّر الذي ترسله إلى هيئة إصدار الشهادات (CA) عند طلب شهادة SSL/TLS. إنشاء CSR يُنشئ أيضاً مفتاحاً خاصاً مطابقاً. يبقى المفتاح على عقدة Proxmox ولا يُرسل أبداً إلى CA، لذا احتفظ به بأمان: الشهادة لا تعمل إلا مع المفتاح الذي تم إقرانها به تحديداً.

إنشاء CSR يدوياً مقابل عميل ACME المدمج

يتضمن Proxmox VE عميل ACME مدمجاً (الحسابات تحت Datacenter > ACME، مع إضافة النطاقات لكل عقدة تحت Node > Certificates) يمكنه طلب شهادات مجانية من Let’s Encrypt وتجديدها تلقائياً. إذا كنت تحتاج فقط إلى تأمين واجهة الويب الخاصة بـ Proxmox واسم مضيف متاح للعامة، فإن هذا المسار التلقائي هو الخيار الأبسط ويتجدد ذاتياً.

لا تزال تحتاج إلى إنشاء CSR يدوياً عند شراء شهادة من هيئة إصدار شهادات تجارية، أو عندما تحتاج إلى نوع لا يُصدره ACME (على سبيل المثال، شهادة Organization Validation أو Extended Validation أو شهادة wildcard)، أو عندما تتطلب سياسة داخلية أن تتحكم بنفسك في المفتاح والطلب. يتناول باقي هذا الدليل هذا المسار اليدوي.

الخطوة 1: إنشاء CSR والمفتاح الخاص

اتصل بعقدة Proxmox الخاصة بك عبر SSH (أو افتح وحدة تحكم Shell في واجهة الويب الخاصة بـ Proxmox). OpenSSL مثبت مسبقاً. إذا كان مفقوداً لأي سبب، ثبّته أولاً:

sudo apt-get update && sudo apt-get install openssl

في سطر الأوامر، شغّل الأمر التالي لإنشاء CSR ومفتاحه الخاص في خطوة واحدة:

openssl req -new -newkey rsa:2048 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"

استبدل mywebsite باسم يحدد نطاقك بحيث يسهل التعرف على الملفات لاحقاً. إليك ما تفعله كل جزئية من الأمر:

  • req -new تُنشئ طلب شهادة جديداً.
  • -newkey rsa:2048 تُنشئ مفتاحاً خاصاً جديداً من نوع RSA بحجم 2048 بت. يُعد RSA 2048 الحد الأدنى الحالي للشهادات العامة؛ يمكنك استخدام rsa:4096 لمفتاح أكبر، أو التبديل إلى مفتاح منحنى إهليلجي (elliptic-curve) حديث (راجع الأسئلة الشائعة أدناه).
  • -nodes تترك المفتاح الخاص غير مشفَّر بحيث تستطيع خدمة Proxmox قراءته عند بدء التشغيل دون طلب عبارة مرور.
  • -keyout mywebsite.key تكتب المفتاح الخاص. حافظ على هذا الملف على العقدة ولا تشاركه أبداً.
  • -out mywebsite.csr تكتب CSR الذي سترسله إلى CA.

تُوقّع نسخة OpenSSL الحديثة الطلب باستخدام SHA-256 بشكل افتراضي، وهو ما تتطلبه كل هيئة إصدار شهادات عامة. لا حاجة إلى إضافة علامة خوارزمية تجزئة (digest) أقدم.

الخطوة 2: تقديم المعلومات المطلوبة عن نطاقك وشركتك

ثم يطلب منك OpenSSL التفاصيل التي تُشكّل الاسم المميز (Distinguished Name) للشهادة. أجب عن كل واحدة منها:

  • Country Name: الرمز الرسمي المكوّن من حرفين لدولتك، مثل US.
  • State or Province: الاسم الكامل للولاية أو المحافظة التي تُسجَّل فيها شركتك، مثل Alabama.
  • City or Locality: الاسم الكامل للمدينة التي توجد فيها شركتك، مثل Mobile.
  • Organization Name: الاسم القانوني الكامل لشركتك، مثل Your Company LLC. بالنسبة لشهادة Domain Validation (DV)، يمكنك ترك هذا الحقل فارغاً.
  • Organizational Unit Name: اترك هذا الحقل فارغاً. أصبح مهملاً بالنسبة لشهادات SSL/TLS العامة وتقوم هيئات إصدار الشهادات بإزالته.
  • Common Name: اسم النطاق المؤهل بالكامل (FQDN) الذي تريد تأمينه، مثل proxmox.yoursite.com. بالنسبة لشهادة Wildcard، ضع علامة النجمة قبل النطاق، مثل *.yoursite.com.
  • Email Address: عنوان بريد إلكتروني صالح (اختياري لدى معظم هيئات إصدار الشهادات).
  • A challenge password: اترك هذا الحقل فارغاً. إنه حقل قديم تتجاهله هيئات إصدار الشهادات العامة.
  • An optional company name: اترك هذا الحقل فارغاً.

يكتب OpenSSL الآن ملف CSR والمفتاح الخاص في الدليل الذي نفّذت الأمر منه. اعرض الملفات للتأكد من إنشائها:

ls

يجب أن ترى mywebsite.key وmywebsite.csr (أو أي اسم اخترته).

الخطوة 3: تحقّق من CSR قبل تقديمه

قبل إرسال الطلب إلى هيئة إصدار الشهادات، تحقّق من صحة التفاصيل وأن التوقيع صالح. خطأ مطبعي في Common Name يعني إعادة إصدار، فهذا الفحص الذي يستغرق 10 ثوانٍ يستحق الوقت:

openssl req -noout -text -verify -in mywebsite.csr

تأكد من أن سطر Subject يعرض Common Name وتفاصيل المؤسسة الصحيحة، وأن حجم المفتاح العام هو ما تتوقعه، وأن OpenSSL يُعلن أن التوقيع الذاتي مُتحقَّق منه. إذا كنت تفضّل مراجعة الطلب في متصفح، الصقه في أداة فك تشفير CSR الخاصة بنا، التي تُظهر الحقول المفكوكة نفسها عبر الإنترنت.

الخطوة 4: تقديم CSR إلى هيئة إصدار الشهادات

افتح ملف CSR في أي محرّر نصوص:

cat mywebsite.csr

خلال عملية طلب SSL، انسخ المحتوى الكامل للملف، بما في ذلك سطري —–BEGIN CERTIFICATE REQUEST—– و—–END CERTIFICATE REQUEST—–، ولصقه في خانة CSR على موقع مزوّد SSL الخاص بك. إذا حذفت أياً من سطري العلامة، أو أياً من الشرطات الخمس على كل جانب، سترفض هيئة إصدار الشهادات الطلب.

بعد أن تتحقّق هيئة إصدار الشهادات من CSR وتُصدر شهادتك، اتبع تعليماتنا لتثبيت شهادة SSL على Proxmox لتثبيتها على العقدة. ستُقرن الشهادة الصادرة مع ملف mywebsite.key الذي بقي على الخادم.

الأسئلة الشائعة

أين يُخزَّن المفتاح الخاص على Proxmox؟

يُكتب المفتاح الخاص في أي دليل نفّذت أمر OpenSSL منه، تحت اسم الملف الذي مررته إلى -keyout (على سبيل المثال mywebsite.key). لا يترك العقدة أبداً ولا يُرسل أبداً إلى CA. حافظ عليه بأمان واحتفظ بنسخة احتياطية منه، لأن الشهادة المُصدَرة لا تعمل إلا مع هذا المفتاح تحديداً.

هل يمكنني إنشاء CSR باستخدام ECDSA بدلاً من RSA على Proxmox؟

نعم. مفاتيح المنحنى الإهليلجي (ECDSA) أصغر وأسرع من RSA عند نفس مستوى الأمان، وهي مدعومة من جميع هيئات إصدار الشهادات الكبرى. أنشئ المفتاح وCSR بأمر واحد:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
المنحنى prime256v1 (يُسمى أيضاً P-256) هو خيار افتراضي آمن. باقي العملية، بما في ذلك الأسئلة في الخطوة 2، مطابقة تماماً.

هل يجب عليّ إنشاء CSR إذا كان Proxmox يحتوي على عميل ACME مدمج؟

لا. للحصول على شهادة Let’s Encrypt مجانية على اسم مضيف متاح للعامة، يتولى عميل ACME المدمج تحت Datacenter > ACME الطلب ويجدده تلقائياً، دون حاجة إلى CSR يدوي. أنشئ CSR يدوياً عندما تشتري من هيئة إصدار شهادات تجارية، أو عندما تحتاج إلى شهادة OV أو EV أو wildcard لا يُصدرها إعداد ACME الافتراضي.

كيف أقرأ محتوى CSR الخاص بي؟

شغّل openssl req -noout -text -in mywebsite.csr لطباعة الحقول المفكوكة (Subject، حجم المفتاح، وأي Subject Alternative Names) مباشرة على العقدة. أضف علامة -verify للتأكد أيضاً من صحة التوقيع الذاتي قبل تقديم الطلب.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.