bg-tutorials

كيفية إنشاء CSR في Sophos XG Firewall

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على Sophos Firewall من وحدة تحكم الويب الإدارية. ملف CSR هو الملف الذي تحتاجه جهة إصدار الشهادات (CA) لإصدار شهادة SSL/TLS الخاصة بك، ويتم إنشاء المفتاح الخاص المطابق على جدار الحماية في نفس الوقت ولا يغادره أبدًا.

ملاحظة حول الاسم: تمت إعادة تسمية Sophos XG Firewall ببساطة إلى Sophos Firewall في عام 2021، بدءًا من نظام تشغيل Sophos Firewall (SFOS) الإصدار v18.5 وأجهزة سلسلة XGS. لا يزال نظام التشغيل يُسمى SFOS. الخطوات أدناه تتوافق مع إصدارات SFOS الحالية (v19 وv20 وv21)؛ أما إصدارات v17.x الأقدم فتستخدم تخطيطًا مختلفًا قليلًا لكنها تتبع نفس الفكرة.

إنشاء CSR على Sophos Firewall

يمكنك أيضًا إنشاء CSR خارج الجهاز باستخدام مولّد CSR الخاص بنا، ولكن عليك بعد ذلك استيراد المفتاح الخاص مرة أخرى إلى Sophos كملف PKCS12 (.pfx/.p12) لاحقًا. إنشاؤه مباشرة على جدار الحماية يبقي المفتاح على الجهاز ويتجنب هذه الخطوة الإضافية.

الخطوة 1: افتح صفحة الشهادات

سجّل الدخول إلى وحدة تحكم إدارة Sophos Firewall وانتقل إلى Certificates > Certificates، ثم انقر فوق Add.

استخدم علامة تبويب Certificates وليس علامة تبويب Certificate Authorities. شهادة الخادم (leaf) الخاصة بك وطلب CSR الخاص بها ينتميان إلى Certificates > Certificates. علامة تبويب Certificate Authorities مخصصة فقط لاستيراد شهادات CA (سلسلة الثقة)، على سبيل المثال جهة إصدار شهادات خاصة أو شهادة جذر/وسيطة تريد من جدار الحماية أن يثق بها.

الخطوة 2: اختر إجراء CSR

بالنسبة لـ Action، حدد Generate certificate signing request (CSR). الخيارات الأخرى (Upload certificate وGenerate locally-signed certificate) مخصصة لاستيراد شهادة تم إصدارها بالفعل أو لإنشاء شهادة موقّعة ذاتيًا من CA الخاص بجدار الحماية نفسه، وليس هذا ما تحتاجه هنا.

الخطوة 3: املأ تفاصيل الشهادة

ضمن Certificate Details، أكمل الحقول التالية:

  • Name: أدخل اسمًا واضحًا وسهل الفهم حتى تتمكن من التعرف على CSR (والشهادة لاحقًا) على جدار الحماية.
  • Key type: اختر RSA لأوسع توافق، أو Elliptic curve لمفاتيح أصغر ومصافحات أسرع إذا كانت جهة CA الخاصة بك تدعم ذلك.
  • Key length (RSA): حدد 2048. هذا هو الحد الأدنى الذي ستوقّعه أي جهة CA عامة اليوم؛ 3072 أو 4096 مقبولان إذا كانت سياستك تتطلب ذلك.
  • Curve name (Elliptic curve): منحنى P-256 أو P-384 هو الخيار المعتاد.
  • Secure hash: حدد SHA-256. أي خوارزمية أضعف (SHA-1، MD5) سترفضها جهات CA العامة.

ضمن Subject Name Attributes، قدّم تفاصيل مؤسستك بالضبط كما تظهر في السجلات الرسمية. تتحقق جهات CA العامة من هذه البيانات مقابل سجلات الأعمال بالنسبة لشهادات OV وEV، لذا فإن الأخطاء الإملائية أو الاختصارات ستسبب تأخيرات.

  • Country name: حدد بلدك من القائمة المنسدلة (على سبيل المثال، كندا).
  • State: اكتب الاسم الكامل للولاية أو المقاطعة أو المنطقة التي سُجلت فيها الشركة. لا تستخدم الاختصارات (على سبيل المثال، British Columbia، وليس BC).
  • Locality name: الاسم الكامل للمدينة أو البلدة (على سبيل المثال، فانكوفر).
  • Organization name: الاسم القانوني الكامل للشركة التي تملك النطاق (على سبيل المثال، Your Company LLC). بالنسبة لشهادة DV يمكنك وضع اسم شخصي، ولكن بالنسبة لشهادات OV/EV يجب أن يتطابق الكيان القانوني مع سجلات الشركة.
  • Organization unit name: اختياري. تقوم جهات CA بشكل متزايد بإزالة هذا الحقل من الشهادات الصادرة، لذا من الآمن تركه فارغًا.
  • Common name: اسم النطاق المؤهل بالكامل (FQDN) الذي تقوم بتأمينه، على سبيل المثال vpn.yourdomain.com أو yourdomain.com. بالنسبة لشهادة wildcard، استخدم *.yourdomain.com.
  • Email address: عنوان اتصال فعّال. قد تكتب إليه جهة CA أثناء عملية التحقق.

الخطوة 4: أضف الأسماء البديلة للموضوع (SAN)

ضمن Subject Alternative Names (SAN)، أضف كل اسم مضيف أو عنوان IP يجب أن تغطيه الشهادة. تتجاهل المتصفحات والعملاء الحديثون Common Name وتطابق فقط مقابل SANs، لذا فإن غياب SAN هو السبب الأكثر شيوعًا الذي يجعل الشهادة “تعمل” في جدار الحماية لكنها تُظهر خطأ عدم تطابق الاسم في المتصفح.

  • كرر القيمة التي استخدمتها في Common Name كأول إدخال في SAN. تتطلب معظم جهات CA العامة ذلك.
  • أضف أي أسماء مضيف أخرى تحتاجها (على سبيل المثال، portal.yourdomain.com، vpn.yourdomain.com) إذا طلبت شهادة متعددة النطاقات (SAN).
  • بالنسبة لـ wildcard، يمكن أن يكون SAN هو *.yourdomain.com (وعادةً yourdomain.com إضافةً إلى ذلك).

في إصدارات SFOS الأقدم التي لا تُظهر حقل SAN، افتح Advanced settings واستخدم حقل Certificate ID بدلاً من ذلك، مع تحديد نوع DNS لأسماء المضيفين.

الخطوة 5: احفظ وقم بتنزيل CSR

انقر فوق Save. يقوم Sophos Firewall بإنشاء CSR ومفتاحه الخاص المطابق على الجهاز، ويظهر الإدخال الجديد في قائمة Certificates مع ظهور CSR في عمود Type.

لتنزيل CSR، ابحث عن إدخالك من خلال Name الذي أعطيته له، ثم انقر فوق أيقونة download ضمن عمود Manage. يحفظ جدار الحماية ملف .csr على جهاز الكمبيوتر الخاص بك. يمكنك فتحه بأي محرر نصوص (Notepad، TextEdit، VS Code) لنسخ كتلة Base64، التي تبدو كالتالي:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----

قبل إرسالها إلى جهة إصدار الشهادات، الصق الكتلة في أداة فك تشفير CSR الخاصة بنا للتأكد من أن Common Name وSANs وحجم المفتاح وحقول المؤسسة تتطابق مع ما قصدته. اكتشاف CSR غير صحيح هنا يوفر عليك طلب إعادة إصدار لاحقًا.

إرسال CSR وتثبيت الشهادة

أثناء عملية الشراء (أو في حساب CA الخاص بك لاحقًا)، الصق كتلة Base64 بأكملها، بما في ذلك سطري BEGIN وEND، في حقل CSR. بعد أن تتحقق جهة CA من طلبك وتصدر الشهادة، تقوم باستيراد الملفات الصادرة مرة أخرى إلى Sophos Firewall ضمن Certificates > Certificates > Add > Upload certificate. إجراء الاستيراد الكامل موجود في دليلنا المرافق حول كيفية تثبيت شهادة SSL على Sophos Firewall.

مهم: نظرًا لأن المفتاح الخاص تم إنشاؤه على جدار الحماية هذا، قم بتثبيت الشهادة الصادرة على نفس الجهاز. إذا انتقلت إلى جدار حماية مختلف، أعد إنشاء CSR هناك أو أعد مفاتيح الشهادة، وإلا فلن يكون للشهادة مفتاح مطابق على الجهاز الجديد.

الأسئلة الشائعة

هل Sophos XG Firewall هو نفسه Sophos Firewall؟

نعم. أُعيدت تسمية Sophos XG Firewall إلى Sophos Firewall في عام 2021، إلى جانب إطلاق أجهزة سلسلة XGS ونظام تشغيل Sophos Firewall (SFOS) الإصدار v18.5. إنه نفس خط المنتجات؛ لا يزال نظام التشغيل يُسمى SFOS. الأجهزة الأقدم التي تعمل ببرامج ثابتة سابقة هي نفس المنصة تحت الاسم السابق.

أين أقوم بإنشاء CSR على Sophos Firewall؟

في وحدة تحكم الإدارة، انتقل إلى Certificates > Certificates وانقر فوق Add، ثم اضبط Action على Generate certificate signing request (CSR). لا تستخدم علامة تبويب Certificate Authorities. هذه العلامة مخصصة فقط لشهادات CA (سلسلة الثقة).

أين يوجد المفتاح الخاص بعد إنشاء CSR؟

يبقى على جدار الحماية. لا يسمح لك Sophos Firewall بتنزيل المفتاح الخاص من وحدة تحكم الإدارة؛ وهذا مقصود بالتصميم. عندما تُعيد جهة CA الشهادة الموقّعة، تقوم برفعها مرة أخرى إلى نفس جدار الحماية ضمن Certificates > Certificates > Add > Upload certificate، ويقوم الجهاز بمطابقتها مع المفتاح الذي كان في انتظاره على الجهاز.

هل يمكنني نقل CSR تم إنشاؤه على جدار حماية إلى جدار حماية آخر؟

لا، ليس بأمان. نظرًا لأن المفتاح الخاص يُنشأ على الجهاز وغير قابل للتصدير عبر وحدة تحكم الإدارة، فإن CSR من جدار حماية Sophos واحد يُستخدم فقط على نفس جدار الحماية. إذا كنت بحاجة إلى الشهادة على جهاز مختلف، أنشئ CSR خارج الجهاز باستخدام مولّد CSR الخاص بنا (الذي يمنحك كلاً من CSR والمفتاح الخاص كملفات)، أو أعد مفاتيح الشهادة مع جهة CA الخاصة بك وابدأ العملية على جدار الحماية المستهدف.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.