يوضح لك هذا البرنامج التعليمي كيفية إنشاء CSR (طلب توقيع الشهادة) على جهاز Synology NAS يعمل بنظام DSM 7 (تسير العملية بنفس الطريقة من DSM 7.2 حتى DSM 7.4، وهو الإصدار الذي أصدرته Synology في يونيو 2026). ينشئ المعالج داخل DiskStation Manager طلب PKCS #10 ومفتاحًا خاصًا مطابقًا له في خطوة واحدة، ثم يقوم بتنزيل كليهما كملف ZIP تحتفظ به على جهاز الكمبيوتر الخاص بك. تقوم بإرسال ملف .csr إلى جهة إصدار الشهادات (CA)، ثم استيراد الشهادة الصادرة مرة أخرى إلى DSM جنبًا إلى جنب مع المفتاح الأصلي.
إذا كنت تستخدم DSM 6.2، فإن صياغة القائمة تختلف قليلاً (تبويب مخصص باسم CSR بدلاً من Add)، لكن الحقول التي تملؤها هي نفسها. DSM 7 هو الإصدار الذي تدعمه Synology حاليًا، لذا فإن الخطوات أدناه تصف هذه العملية.
قبل أن تبدأ
للحصول على شهادة موثوقة علنيًا من جهة إصدار شهادات (CA)، يحتاج جهاز NAS إلى اسم يمكن تحليله على شبكة الإنترنت العامة. يعمل إعدادان شائعان:
- نطاقك الخاص: وجّه اسم مضيف (على سبيل المثال nas.example.com) إلى عنوان IP العام الخاص بك باستخدام سجل A لدى مزود DNS الخاص بك، أو إلى اسم مضيف Synology DDNS باستخدام سجل CNAME.
- Synology DDNS: إذا كنت لا تملك نطاقًا، سجّل اسم Synology DDNS مجانيًا ضمن Control Panel > External Access > DDNS (على سبيل المثال yourname.synology.me) واستخدمه كاسم شائع (Common Name).
تحتاج أيضًا إلى صلاحية وصول كمسؤول إلى DSM. يُعد معالج CSR جزءًا من Control Panel، والذي لا يمكن فتحه إلا بحسابات المسؤولين.
إنشاء CSR في DSM 7
إذا كنت قد أنشأت بالفعل CSR الخاص بك خارج جهاز NAS (على سبيل المثال باستخدام مولد CSR الخاص بنا أو باستخدام OpenSSL)، تخطَّ هذا القسم وتابع مع خطوات التثبيت على Synology NAS بمجرد إصدار شهادتك.
الخطوة 1: افتح لوحة الشهادات
سجّل الدخول إلى DSM كمسؤول وانتقل إلى Control Panel > Security > Certificate. تعرض الشاشة أي شهادات موجودة بالفعل على جهاز NAS (الشهادة الافتراضية موقّعة ذاتيًا وأي شهادات قمت باستيرادها أو إصدارها عبر Let’s Encrypt).
الخطوة 2: ابدأ طلب شهادة جديدًا
انقر على Add. في مربع الحوار الذي يفتح، اترك الخيار Add a new certificate محددًا وانقر على Next.
في الشاشة التالية، حدد Create certificate signing request (CSR) وانقر على Next. (يتم تناول الخيارين الآخرين، Get a certificate from Let’s Encrypt وImport certificate، لاحقًا في هذا الدليل.)
الخطوة 3: املأ حقول CSR
يعرض DSM نموذجًا يحتوي على حقول الاسم المميز (Distinguished Name) وطول المفتاح. استخدم أحرف ASCII القياسية فقط؛ فالأحرف غير اللاتينية والأحرف ذات علامات التشكيل تُفسد الطلب:
- Private Key Length: اختر 2048 من القائمة المنسدلة. هذا هو الحد الأدنى الحالي الذي تقبله جميع جهات إصدار الشهادات العامة. اختر 3072 أو 4096 فقط إذا كانت سياسة الأمان لديك تتطلب مفتاحًا أكبر (المقايضة هي مصافحات TLS أبطأ قليلاً).
- Common Name: اسم النطاق المؤهل بالكامل (FQDN) الذي سيستخدمه العملاء للوصول إلى جهاز NAS، على سبيل المثال nas.example.com. بالنسبة إلى شهادة النطاق العام (wildcard)، ضع علامة النجمة قبل النطاق الأساسي، على سبيل المثال *.example.com.
- Subject Alternative Name: أضف كل اسم مضيف إضافي يجب تغطيته، اسمًا واحدًا في كل سطر. كرر الاسم الشائع (Common Name) في السطر الأول، ثم أضف الأسماء البديلة (على سبيل المثال nas.example.com في السطر الأول، وfiles.example.com وphotos.example.com في الأسطر التالية). تتحقق المتصفحات والعملاء الحديثون فقط من قائمة SAN (لم يُستخدم الاسم الشائع في قرارات الثقة منذ عام 2017)، لذا يجب أن يظهر هنا كل اسم مضيف يُفترض أن يعمل.
- Email: عنوان اتصال صالح. قد تستخدمه جهة إصدار الشهادات أثناء عملية التحقق.
- Department: تسمية قصيرة مثل IT أو Web. أصبحت سمة الوحدة التنظيمية (Organizational Unit) مهملة بالنسبة إلى الشهادات العامة (قام منتدى CA/Browser بإلغائها تدريجيًا)، لذا اجعلها بسيطة أو اترك عنصرًا نائبًا. بالنسبة لطلبات التحقق من النطاق، اكتب NA.
- Organization: الاسم القانوني الكامل لشركتك، تمامًا كما هو مسجل. مطلوب لشهادات التحقق من المؤسسة (OV) والتحقق الموسع (EV). بالنسبة لطلبات التحقق من النطاق (DV) يُتجاهل هذا الحقل، لذا اكتب NA أو اسمك.
- City: المدينة التي سُجّلت فيها مؤسستك، مكتوبة بالكامل (على سبيل المثال Orlando، وليس ORL).
- State/Province: اسم الولاية أو المقاطعة بالكامل (على سبيل المثال Florida، وليس FL).
- Country: اختر رمز الدولة المكوّن من حرفين وفق معيار ISO من القائمة المنسدلة (على سبيل المثال US، GB، DE). بالنسبة لطلبات OV وEV، هذه هي الدولة التي سُجّلت فيها شركتك قانونيًا.
تحقق مرة أخرى من كل حقل وانقر على Next.
الخطوة 4: تنزيل CSR والمفتاح الخاص
ينشئ DSM الطلب والمفتاح الخاص المطابق له ويقوم بتنزيلهما إلى جهاز الكمبيوتر الخاص بك كأرشيف ZIP واحد (يُسمى عادةً archive.zip). ستجد داخل ملف ZIP ملفين:
- server.csr: طلب توقيع الشهادة PKCS #10. هذا هو النص الذي تلصقه في نموذج طلبك.
- server.key: المفتاح الخاص المطابق من نوع RSA. احتفظ به على نفس الجهاز الذي ستستخدمه لاستيراد الشهادة الصادرة. لا تطّلع جهة إصدار الشهادات أبدًا على هذا الملف، وإذا فقدته فعليك البدء من جديد بإنشاء CSR جديد.
استخرج ملف ZIP في مكان آمن (خزنة محمية بكلمة مرور أو مجلد مخصص للمسؤولين فقط). عامل ملف server.key معاملة أي سر آخر.
الخطوة 5: أرسل CSR إلى جهة إصدار الشهادات الخاصة بك
افتح ملف server.csr في محرر نصوص عادي. ستشاهد كتلة نصية على هذا النحو:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
حدد كل شيء، بما في ذلك سطري BEGIN CERTIFICATE REQUEST وEND CERTIFICATE REQUEST، وانسخه، ثم الصقه في حقل CSR في نموذج طلبك. بعد أن تتحقق جهة إصدار الشهادات من الطلب وتصدر شهادتك، اتبع دليلنا كيفية تثبيت شهادة SSL على Synology NAS لاستيراد الشهادة وحزمة CA و ملف server.key المطابق إلى DSM وتعيين الشهادة لخدماتك.
تحقق من CSR قبل إرساله (اختياري)
يُستحسن التأكد من الاسم الشائع وقائمة SAN وحجم المفتاح قبل إرسال الطلب إلى جهة إصدار الشهادات. الصق محتوى ملف server.csr في أداة فك تشفير CSR الخاصة بنا لقراءة القيم مرة أخرى. يجب أن يتطابق الاسم الشائع مع اسم المضيف الذي يستخدمه العملاء، ويجب أن يظهر كل اسم مطلوب ضمن Subject Alternative Name، ويجب أن يتطابق حجم المفتاح مع ما اخترته في المعالج.
إذا كان لديك OpenSSL على محطة عمل، يعرض هذا الأمر التفاصيل نفسها محليًا:
openssl req -noout -text -in server.csr
بديل مجاني: Let’s Encrypt داخل DSM
يمكن لـ DSM 7 إصدار شهادة Let’s Encrypt مجانية مباشرة، دون الحاجة إلى CSR أو استيراد يدوي. ينشئ المعالج المفتاح والطلب وسلسلة الثقة على جهاز NAS نفسه، ويقوم DSM بتجديد الشهادة تلقائيًا قبل انتهاء صلاحيتها (شهادات Let’s Encrypt صالحة لمدة 90 يومًا).
- انتقل إلى Control Panel > Security > Certificate، وانقر على Add، ثم Add a new certificate.
- حدد Get a certificate from Let’s Encrypt وانقر على Next.
- أدخل Domain name الخاص بك وعنوان Email للاتصال. أضف أي أسماء مضيفين إضافية تحت Subject Alternative Name، ثم أنهِ العملية.
يتحقق Let’s Encrypt من النطاق عبر منفذ 80 الوارد، لذا يجب أن يسمح جهاز NAS والراوتر لديك بذلك المنفذ من الإنترنت (يستخدم DSM تحدي HTTP-01 افتراضيًا). اختر Let’s Encrypt للوصول المجاني الداخلي وإلى DSM. اختر شهادة مدفوعة عندما تحتاج إلى التحقق من المؤسسة أو التحقق الموسع، أو شهادة نطاق عام (wildcard) عبر العديد من النطاقات الفرعية، أو مدة صلاحية أطول، أو ضمانًا ودعمًا من المورد.
الأسئلة الشائعة
افتح Control Panel > Security > Certificate، وانقر على Add، واترك الخيار Add a new certificate محددًا، وفي الشاشة التالية اختر Create certificate signing request (CSR). كان DSM 6.2 يستخدم بدلاً من ذلك تبويبًا مخصصًا باسم CSR في لوحة الشهادات، لكن حقول النموذج التي تملؤها هي نفسها.
لا يحتفظ DSM بنسخة على جهاز NAS. يتم تنزيل المفتاح الخاص داخل archive.zip باسم server.key، جنبًا إلى جنب مع server.csr، ولا يوجد إلا على الجهاز الذي حفظته عليه. احفظ ملف ZIP في مكان آمن قبل إغلاق علامة تبويب المتصفح. إذا فقدت server.key، فلا يمكن تثبيت الشهادة التي تصدرها جهة إصدار الشهادات لذلك الـ CSR، وعليك إنشاء طلب جديد.
نعم. يحتوي معالج DSM 7 على حقل Subject Alternative Name الذي يقبل اسم مضيف واحد في كل سطر. ضع اسم النطاق المؤهل بالكامل (FQDN) الأساسي هناك أيضًا (بحيث يطابق الاسم الشائع) لتكون قائمة SAN متكاملة بذاتها، ثم أضف كل اسم بديل يجب أن يستجيب له جهاز NAS. ستحتاج بعد ذلك إلى طلب شهادة متعددة النطاقات (SAN) لتغطية الأسماء الإضافية؛ فالشهادة ذات الاسم الواحد توقّع اسم مضيف واحد فقط حتى لو أدرجت المزيد في CSR.
نعم. تقوم أداة مولد CSR الخاصة بنا ببناء طلب (مع SAN) من نموذج واحد، ويمكن لـ OpenSSL القيام بالأمر نفسه من سطر الأوامر. احتفظ بالمفتاح الخاص الذي يمنحك إياه، ثم استورد الشهادة الصادرة وحزمة CA وذلك المفتاح معًا ضمن Control Panel > Security > Certificate > Add > Import certificate. غالبًا ما يكون هذا أسهل عندما تريد استخدام الشهادة نفسها على أكثر من جهاز واحد.
Let’s Encrypt مجانية، وصالحة لمدة 90 يومًا، ويجدّدها DSM 7 نيابةً عنك، لذا فهي تناسب المختبرات المنزلية والوصول الداخلي إلى DSM حيث يكفي التحقق من النطاق. تُعد الشهادة المدفوعة منطقية عندما تحتاج إلى التحقق من المؤسسة أو التحقق الموسع، أو شهادة نطاق عام (wildcard) عبر العديد من النطاقات الفرعية، أو مدة صلاحية متعددة السنوات، أو دعم المورد، أو ضمانًا. عملية CSR الموضحة في هذا الدليل هي ما تستخدمه في مسار الشراء.
يؤدي المعالج إلى بدء تنزيل ملف ZIP واحد كخطوة أخيرة. إذا منعه متصفحك (بعض حاظرات النوافذ المنبثقة توقف تنزيلات الملفات من مربعات الحوار المضمّنة)، تحقق من شريط التنزيلات في المتصفح أو أيقونة الحظر الصغيرة بجانب شريط العنوان واسمح بالتنزيل. إذا كنت قد نقرت بالفعل على Done ولم يصل ملف ZIP، كرر المعالج: لا يحتفظ DSM بنسخة من الطلب على جهاز NAS، لذا فإن ملف ZIP هو المكان الوحيد الذي يوجد فيه المفتاح الخاص.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


