bg-tutorials

كيفية إنشاء CSR على SonicWall

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على جهاز حماية SonicWall الذي يعمل بنظام SonicOS. تُنشئ الطلب من واجهة الإدارة عبر الويب ضمن Device > Settings > Certificates، وتُدخِل تفاصيل الموضوع (subject)، وتختار مفتاح RSA بحجم 2048 بت (أو أكبر) وخوارزمية التوقيع SHA-256، ثم تُصدِّر الطلب وتُرسله إلى جهة إصدار الشهادات (CA) الخاصة بك.

يتم إنشاء المفتاح الخاص في الوقت نفسه، ويبقى على جهاز الحماية كطلب معلَّق (Pending Request): فهو لا يُضمَّن عند تصدير CSR. الخطوات أدناه تتوافق مع SonicOS 7.x؛ وتم الإشارة إلى مسارات القوائم الخاصة بـ SonicOS 6.5 وأجهزة SMA / SSL-VPN القديمة حيث تختلف عنها.

إنشاء CSR على SonicWall (SonicOS 7.x)

إذا كنت قد أنشأت CSR بالفعل واستلمت ملفات الشهادة الموقَّعة، فتوجّه مباشرة إلى كيفية تثبيت شهادة SSL على SonicWall.

الخطوة 1: فتح صفحة Certificates

  • سجّل الدخول إلى واجهة إدارة SonicWall عبر الويب كمسؤول.
  • انتقل إلى Device > Settings > Certificates. تعرض هذه الصفحة كل الشهادات الموجودة حاليًا على الجهاز.
  • انقر على New Signing Request لفتح مربع حوار الشهادة.

في SonicOS 6.5 عند عرض Manage، يكون المسار هو Manage > Appliance > Certificates. وفي سلسلة أجهزة SMA 100 القديمة وأجهزة SSL-VPN الأقدم، يكون المسار System > Certificates وتُسمّى الزر Generate CSR. أسماء الحقول أدناه متشابهة إلى حد كبير بين الإصدارات.

الخطوة 2: إدخال اسم مستعار للشهادة وتفاصيل الموضوع

في حقل Certificate Alias، اكتب تسمية ستتعرف عليها لاحقًا على جهاز الحماية، مثل اسم نطاقك مضافًا إليه السنة. الاسم المستعار هو اسم داخلي فقط؛ ولا يظهر في الشهادة نفسها.

قم ببناء Subject Distinguished Name باستخدام القوائم المنسدلة وحقول النص. وبينما تُدخل كل عنصر، يقوم SonicOS بتجميع اسم DN الكامل في حقل معاينة Subject Distinguished Name.

  • Country: رمز الدولة المكوّن من حرفين وفق معيار ISO والذي يُسجَّل ضمنه مؤسستك، مثل US.
  • State: الاسم الكامل للولاية أو المنطقة، مثل Hawaii. بالنسبة لشهادة Business Validation أو Extended Validation، استخدم الولاية التي تُسجَّل شركتك فيها قانونيًا.
  • Locality, City, or County: الاسم الكامل للمدينة، مثل Honolulu.
  • Company or Organization: الاسم القانوني الكامل لشركتك، مثل Your Company LLC. اتركه فارغًا فقط إذا كنت تطلب شهادة Domain Validation.
  • Department: اختياري. يمكنك استخدام قيمة مثل IT أو Web، أو تركه فارغًا. جهات إصدار الشهادات العامة لا تُتحقق من هذا الحقل.
  • Common Name: اسم النطاق المؤهَّل بالكامل (FQDN) الذي تريد تأمينه، مثل vpn.example.com. بالنسبة لشهادة Wildcard، ضع علامة نجمية أمام النطاق، مثل *.example.com. يجب أن يتطابق Common Name مع اسم المضيف الذي تستخدمه للوصول إلى جهاز الحماية (صفحة الإدارة، أو بوابة SSL VPN، أو كليهما).
  • E-Mail Address: عنوان اتصال صالح داخل مؤسستك.

الخطوة 3: إضافة Subject Alternative Name (اختياري)

ضمن Subject Alternative Name، اختر نوعًا من القائمة المنسدلة (Domain Name أو Email Address أو IPv4 Address) وأدخل القيمة. تتحقق المتصفحات الحديثة من الشهادات باستخدام قائمة SAN، لا Common Name، فيجب أن يتطابق أول إدخال في SAN مع Common Name. يسمح SonicOS بإدخال واحد فقط لـ SAN في الطلب نفسه؛ فإذا كانت شهادتك تحتاج إلى تغطية عدة أسماء مضيف، أضف الأسماء الإضافية أثناء إتمام الطلب مع جهة إصدار الشهادات. تقبل معظم جهات إصدار الشهادات العامة إدخالات SAN إضافية تُقدَّم في نموذج الطلب مع CSR.

الخطوة 4: اختيار خوارزمية التوقيع والمفتاح

  • Signature Algorithm: غيّر القيمة الافتراضية من SHA1 إلى SHA256 (أو SHA384 / SHA512). فقد رفضت جهات إصدار الشهادات العامة الشهادات الموقَّعة بـ SHA-1 منذ عام 2015، لذلك لن يتم إصدار CSR موقَّع بـ SHA-1.
  • Subject Key Type: اترك القيمة الافتراضية RSA. اختر ECDSA فقط إذا كانت جهة إصدار الشهادات وكل العملاء الذين تخدمهم يدعمون شهادات ECDSA.
  • Subject Key Size/Curve: اختر 2048 بت على الأقل لـ RSA. القيمة الافتراضية من المصنع هي 1024، وهي مرفوضة من جهات إصدار الشهادات العامة؛ ويُقبَل أيضًا 3072 و4096. بالنسبة لـ ECDSA، يُعد prime256v1 اختيارًا آمنًا.

الخطوة 5: إنشاء الطلب

تحقّق من الإدخالات، ثم انقر على Generate. يُنشئ SonicOS طلب CSR والمفتاح الخاص المطابق له، ويُضيف صفًا جديدًا إلى جدول Certificates. يحمل الإدخال الجديد النوع Pending request ويبقى بهذه الحالة إلى أن تستورد الشهادة الموقَّعة.

تصدير CSR

  • ابحث عن الطلب المعلَّق الجديد Pending request في جدول Certificates.
  • انقر على أيقونة Export بجانبه. سيقوم SonicOS بتنزيل ملف واحد بصيغة .csr يحتوي على الطلب فقط. يبقى المفتاح الخاص على جهاز الحماية.

على أجهزة SMA 100 / SSL-VPN القديمة، يختلف السلوك: يؤدي إرسال النموذج إلى تنزيل أرشيف بصيغة .zip يحتوي على server.csr وserver.key. احفظ الملفين معًا؛ لأنك ستحتاج إلى server.key عند استيراد الشهادة الصادرة كحزمة PKCS#12 في وقت لاحق. على أجهزة SonicOS 7.x، لن تحصل على ملف مفتاح لأن المفتاح لا يخرج من الجهاز أبدًا.

افتح ملف .csr المُصدَّر باستخدام أي محرر نصوص عادي مثل Notepad. تبدأ المحتويات بـ -----BEGIN CERTIFICATE REQUEST----- وتنتهي بـ -----END CERTIFICATE REQUEST-----. خلال عملية طلب SSL، انسخ الكتلة كاملة، بما في ذلك سطري البداية والنهاية هذين، وألصقها في حقل CSR في صفحة الطلب الخاصة بمزوّد SSL.

التحقق من CSR قبل إرساله

قبل تقديم الطلب، تأكّد من أن الطلب يحتوي على تفاصيل النطاق والمؤسسة الصحيحة. إذا كان لديك OpenSSL على أي جهاز، فقم بفك تشفير الملف المُصدَّر بالأمر:

openssl req -noout -text -in request.csr

تحقّق من أن Common Name وإدخالات SAN وحقول المؤسسة صحيحة، وأن خوارزمية التوقيع هي sha256 أو أقوى، وأن حجم المفتاح 2048 بت أو أكبر. إذا كان هناك خطأ ما، فأنشئ CSR جديدًا على جهاز الحماية بدلًا من تحرير الملف: فأي تغيير في النص يُبطل التوقيع. وبدون OpenSSL، الصق الطلب المُصدَّر في أداة فك تشفير CSR عبر الإنترنت للتأكد من صحة الحقول نفسها.

إذا كنت تفضّل إعداد الطلب في المتصفح بدلًا من SonicOS، يمكنك أيضًا إنشاء CSR باستخدام أداة إنشاء CSR الخاصة بنا. على جهاز حماية يعمل بـ SonicOS 7.x، إنشاء CSR خارج الجهاز يعني أنك ستستورد الشهادة الصادرة لاحقًا كحزمة PKCS#12 تحتوي على الشهادة والمفتاح المطابق معًا، بدلًا من إكمال الطلب المعلَّق على الجهاز نفسه.

بعد إصدار جهة إصدار الشهادات لشهادتك

بعد أن تتحقق جهة إصدار الشهادات من CSR وتُصدر شهادة SSL الخاصة بك، عد إلى Device > Settings > Certificates، وابحث عن نفس إدخال Pending request، وانقر على أيقونة Upload بجانبه لإرفاق الملف الموقَّع. لا تُنشئ إدخالًا جديدًا: يقوم SonicOS بمطابقة الشهادة الصادرة مع المفتاح الخاص المطابق لها فقط عند تحميلها على نفس الصف المعلَّق. الصيغ المقبولة هي PEM (.pem، .cer) وPKCS#7 (.p7b). الإجراء الكامل، بما في ذلك كيفية تعيين الشهادة لصفحة الإدارة وبوابة SSL VPN، موجود في دليلنا حول كيفية تثبيت شهادة SSL على SonicWall.

الأسئلة الشائعة

أين أُنشئ CSR على جهاز حماية SonicWall؟

في SonicOS 7.x، سجّل الدخول إلى واجهة الإدارة عبر الويب، وانتقل إلى Device > Settings > Certificates، وانقر على New Signing Request. في SonicOS 6.5 عند عرض Manage، يكون المسار Manage > Appliance > Certificates، وعلى أجهزة SMA / SSL-VPN القديمة يكون System > Certificates مع زر يُسمّى Generate CSR.

هل يخرج المفتاح الخاص من جهاز الحماية عندما أُصدِّر CSR؟

على أجهزة SonicOS 7.x، لا. خيار Export يُنزّل ملف .csr فقط؛ ويبقى المفتاح الخاص المطابق له على الجهاز كجزء من إدخال Pending request، وهذا هو السبب في وجوب تحميل الشهادة الصادرة مرة أخرى على نفس الإدخال. على أجهزة SMA 100 / SSL-VPN الأقدم، يؤدي إنشاء CSR إلى تنزيل أرشيف .zip يحتوي على كل من server.csr وserver.key، لذا احفظ الملفين معًا.

لماذا يجب تغيير خوارزمية التوقيع Signature Algorithm من SHA1؟

لا تزال القائمة المنسدلة Signature Algorithm في SonicOS تحمل القيمة الافتراضية SHA1، لكن كل جهات إصدار الشهادات العامة توقّفت عن إصدار الشهادات الموقَّعة بـ SHA-1 منذ سنوات. سيتم رفض CSR الموقَّع بـ SHA-1 خلال عملية الطلب. اختر SHA256 (أو SHA384 / SHA512) قبل النقر على Generate.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.