يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على Virtualmin، لوحة التحكم المفتوحة المصدر لاستضافة المواقع التي تعمل فوق Webmin.
يقوم النموذج الرسومي بالعمل نيابة عنك: فهو ينشئ مفتاحًا خاصًا RSA بحجم 2048 بت (أو أكبر) على الخادم، ويكتب طلب PKCS #10 يحتوي على الموضوع الخاص بك وأي أسماء بديلة للموضوع (Subject Alternative Names)، ويخزن كلا الملفين في المجلد الرئيسي للخادم الافتراضي الخاص بك باسم ssl.csr وssl.key. بعد ذلك، تقوم بتقديم CSR إلى جهة إصدار الشهادات (Certificate Authority) الخاصة بك، ولا يغادر المفتاح الخاص المطابق الخادم أبدًا.
تغطي الخطوات أدناه إصدار Virtualmin 7.x (الخط المستقر الحالي)، والذي يستخدم صفحة Manage SSL Certificate لشهادة الخادم الافتراضي وتكامل Let’s Encrypt المدمج. إذا كان خادمك الافتراضي جديدًا تمامًا، فقم بإنشاء CSR قبل تقديم الطلب؛ وإذا كان لديك بالفعل CSR وشهادة من طلب سابق، فتخطَّ إلى تثبيت الشهادة على Virtualmin.
الخطوة 1: سجّل الدخول إلى Virtualmin وحدّد الخادم الافتراضي
افتح Virtualmin في متصفحك (عنوان URL الافتراضي هو منفذ Webmin على خادمك):
https://yourserver.example.com:10000
سجّل الدخول كـ root أو كمسؤول رئيسي (master administrator) في Virtualmin. من القائمة المنسدلة في الأعلى على اليسار (محدد الخادم الافتراضي)، اختر النطاق الذي تريد تأمينه. تقتصر كل صفحة إعدادات في Virtualmin على الخادم الافتراضي المحدد، لذا فإن CSR الذي ستنشئه في الخطوة التالية ينتمي إلى ذلك النطاق ويُكتب في المجلد الرئيسي الخاص بذلك النطاق.
إذا كنت بحاجة إلى شهادة للوحة Virtualmin نفسها (صفحة تسجيل الدخول على المنفذ 10000)، فأنشئها من Webmin ثم Webmin Configuration ثم SSL Encryption بدلاً من ذلك، باتباع دليلنا حول كيفية إنشاء CSR على Webmin. يغطي باقي هذا الدليل شهادة الموقع الإلكتروني، وهي الحالة الشائعة.
الخطوة 2: افتح تبويب Signing Request
بعد تحديد الخادم الافتراضي الصحيح من القائمة المنسدلة، انتقل إلى Server Configuration ثم Manage SSL Certificate. تحتوي الصفحة التي تفتح على صف من علامات التبويب في الأعلى. افتح تبويب Signing Request (تحمل إصدارات Virtualmin 6 القديمة اسم Create Signing Request).
يمكن الوصول إلى النموذج نفسه أيضًا من Manage Virtual Server ثم Setup SSL Certificate ثم Create Signing Request. يفتح كل مسار من هذين نفس الحوار.
الخطوة 3: املأ تفاصيل CSR
أكمل النموذج باستخدام أحرف ASCII القياسية فقط؛ فالأحرف غير اللاتينية والأحرف المُشكَّلة ستُفسد الطلب لدى معظم جهات إصدار الشهادات.
- Server name: اسم النطاق المؤهل بالكامل (FQDN) الذي تريد تأمينه، مثل www.example.com. يملأ Virtualmin الحقل مسبقًا بنطاق الخادم الافتراضي؛ غيّره إذا كنت تريد أن تغطي الشهادة اسم مضيف مختلف (على سبيل المثال، النطاق الأساسي المجرد أو نطاق فرعي). بالنسبة للشهادة الشاملة (wildcard)، ضع علامة النجمة قبل النطاق الأساسي: *.example.com. تُدرج هذه القيمة في الاسم الشائع (Common Name) للشهادة.
- Email address: صندوق بريد اتصال فعّال. تستخدمه بعض جهات إصدار الشهادات لإشعارات التحقق؛ ولا يظهر في الشهادة الصادرة.
- Department (الوحدة التنظيمية): اتركه فارغًا. لقد ألغى منتدى CA/Browser تدريجيًا خاصية OU من الشهادات الموثوقة علنًا، لذا فإن أي قيمة تدخلها هنا تُحذف أثناء الإصدار.
- Organization: الاسم القانوني الكامل لشركتك، كما هو مسجل بالضبط، على سبيل المثال Your Company LLC. مطلوب لشهادات التحقق من المؤسسة (OV) والتحقق الموسع (EV). بالنسبة لشهادات التحقق من النطاق (DV)، لا يتم التحقق من هذا الحقل، لذا يكفي إدخال عنصر نائب قصير إذا لم يكن لديك كيان مسجل.
- City or Location: المدينة التي سُجّلت فيها مؤسستك، مكتوبة بالكامل (على سبيل المثال Los Angeles، وليس LA).
- State: اسم الولاية أو المقاطعة الكامل (على سبيل المثال California)، بدون اختصارات.
- Country: رمز ISO 3166-1 المكوّن من حرفين لبلدك (على سبيل المثال US، GB، DE).
- Key size: يُعد 2048 بت الحد الأدنى الحالي الذي تقبله كل جهة إصدار شهادات عامة، وهو الخيار الافتراضي الآمن. اختر 3072 أو 4096 فقط إذا كانت سياستك تتطلب مفتاحًا أكبر؛ والمقايضة هي مصافحة TLS أبطأ قليلاً.
- Alternate hostnames (الأسماء البديلة للموضوع – SAN): أدرج كل اسم مضيف إضافي يجب أن تغطيه الشهادة، كل اسم في سطر منفصل أو مفصولة بمسافات. أدرج دائمًا النطاق الأساسي إذا كان الاسم الشائع الخاص بك هو www.example.com (بحيث تغطي الشهادة example.com أيضًا)، وأدرج نسخة www إذا كان الاسم الشائع الخاص بك هو النطاق الأساسي. تتجاهل المتصفحات الحديثة الاسم الشائع وتتحقق فقط من قائمة SAN، لذا فإن ترك هذا الحقل فارغًا ينتج عنه شهادة لن تثق بها المتصفحات لأي أسماء مضيفة إضافية.
راجع كل حقل. سترفض جهة إصدار الشهادات أي CSR لا يتطابق مع بيانات التحقق الخاصة بها، وأي خطأ إملائي في CSR يعني إنشاء وتقديم طلب جديد.
الخطوة 4: أنشئ CSR
انقر على Generate CSR Now. يُنشئ Virtualmin المفتاح الخاص وCSR المطابق على الخادم ويعرض كليهما على الشاشة. يبدو CSR كما يلي:
-----BEGIN CERTIFICATE REQUEST-----
MIIC4DCCAcgCAQAwgZoxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
يُعرض المفتاح الخاص أسفل CSR في مربع منفصل، محاطًا بسطري -----BEGIN PRIVATE KEY----- و-----END PRIVATE KEY-----. لست بحاجة إلى نسخه: فقد حفظه Virtualmin بالفعل على الخادم. من وراء الكواليس، يُكتب كلا الملفين ضمن المجلد الرئيسي للخادم الافتراضي، عادةً:
/home/<user>/domains/<yourdomain>/ssl.csr
/home/<user>/domains/<yourdomain>/ssl.key
اترك المفتاح الخاص في مكانه. لن تراه جهة إصدار الشهادات أبدًا، وسيقوم Virtualmin بمطابقته تلقائيًا مع الشهادة الصادرة عند تثبيت الشهادة الصادرة في تبويب Update Certificate and Key.
الخطوة 5: انسخ CSR وقدّمه إلى جهة إصدار الشهادات
حدّد كتلة CSR بالكامل، بما في ذلك سطري -----BEGIN CERTIFICATE REQUEST----- و-----END CERTIFICATE REQUEST----- (يحتوي كل رمز على خمس شرطات على كل جانب). انسخه والصقه في حقل CSR في نموذج طلب شهادة SSL الخاص بك. تقرأ جهة إصدار الشهادات الموضوع وقائمة SAN والمفتاح العام من الطلب، ثم تصدر شهادة مطابقة.
قبل التقديم، يُستحسن التأكد من أن الطلب يحتوي على القيم التي قصدتها. الصق نص CSR في أداة فك تشفير CSR الخاصة بنا لقراءة الاسم الشائع وقائمة SAN وحجم المفتاح وخوارزمية التوقيع في المتصفح. تأكد من أن الاسم الشائع يطابق اسم المضيف الذي يستخدمه زوارك وأن كل اسم مطلوب يظهر ضمن قائمة الأسماء البديلة للموضوع. اكتشاف خطأ إملائي هنا يوفر عليك دورة إعادة إصدار لاحقًا.
بديل: تخطَّ CSR باستخدام تكامل Let’s Encrypt في Virtualmin
إذا كانت شهادة التحقق من النطاق المجانية هي كل ما تحتاجه، يمكنك تخطي خطوة CSR اليدوية بالكامل. يأتي Virtualmin مزودًا بعميل Let’s Encrypt مدمج يطلب الشهادة ويثبتها ويجدد تلقائيًا دون أي معالجة يدوية للملفات.
- على نفس صفحة Server Configuration ثم Manage SSL Certificate، افتح تبويب SSL Providers (تحمل الإصدارات القديمة اسم Let’s Encrypt).
- اختر النطاقات التي تريد تغطيتها تحت Request certificate for، وأضف نطاقات إضافية تحت Domain names listed here، وضع علامة على Also request wildcard certificate إذا كان Virtualmin يدير خوادم DNS الخاصة بك وتريد جميع النطاقات الفرعية في شهادة واحدة.
- اترك Automatically renew certificate مفعّلاً. شهادات Let’s Encrypt صالحة لمدة 90 يومًا، ويحافظ التجديد التلقائي عليها محدّثة دون أي عمل يدوي.
- انقر على Request Certificate. يستغرق الإصدار من بضع ثوانٍ إلى بضع دقائق، وبعدها يقوم Virtualmin بتثبيت الشهادة على الخادم الافتراضي تلقائيًا.
يصدر Let’s Encrypt شهادات التحقق من النطاق فقط. إذا كنت بحاجة إلى التحقق من المؤسسة أو التحقق الموسع أو ضمان أطول أو دعم مخصص، فاستخدم مسار CSR اليدوي أعلاه واطلب من جهة إصدار شهادات تجارية.
بعد أن تُصدر جهة إصدار الشهادات شهادتك
بمجرد أن تتحقق جهة إصدار الشهادات من CSR وترسل لك شهادتك الصادرة عبر البريد الإلكتروني، عُد إلى Manage SSL Certificate والصق الشهادة الموقعة في تبويب Update Certificate and Key، ثم الصق السلسلة الوسيطة (intermediate chain) في تبويب CA Certificate. تغطية كاملة خطوة بخطوة متوفرة في دليلنا كيفية تثبيت شهادة SSL على Virtualmin. بعد ذلك، استخدم أزرار Copy to … في نفس الصفحة لتطبيق الشهادة على Webmin وUsermin وPostfix وDovecot وProFTPd حتى تعرض اللوحة وخدمات البريد نفس الشهادة الموثوقة التي يعرضها الموقع الإلكتروني.
إذا كنت تفضل تجنب اللوحة وإنشاء CSR خارج الخادم في متصفحك، فإن أداة إنشاء CSR الخاصة بنا تُنتج طلب PKCS #10 قادر على دعم SAN من نموذج واحد. المقايضة هي أن المفتاح الخاص يُنشأ جنبًا إلى جنب مع CSR في متصفحك، لذا قم بتنزيل المفتاح وحفظه بنفسك ونقله إلى الخادم قبل إكمال عملية التثبيت.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


