bg-tutorials

كيفية إنشاء CSR على Zyxel Zywall USG

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على جدار حماية Zyxel ZyWALL/USG من واجهة الإعداد عبر الويب. تعمل نفس الإجراءات على سلسلة ZyWALL وUSG الكلاسيكية (USG 20, 40, 60, 110, 210, 310, 1100) وعلى سلاسل USG Flex وATP وVPN الحالية التي تعمل بنظام تشغيل ZLD، نظرًا لأنها تشترك في نفس شاشات Configuration > Object > Certificate. تعمل سلسلة USG Flex H الأحدث بنظام تشغيل uOS من Zyxel بدلاً من ذلك، وتستخدم مسارًا مختلفًا قليلًا (System > Certificate > My Certificates)؛ مجموعة الحقول وسير العمل العام متطابقان في باقي الأمور.

الـ CSR هو كتلة صغيرة من النص المشفّر تحتوي على نطاقك وتفاصيل مؤسستك ومفتاحك العام. تقوم بتسليمه إلى هيئة إصدار شهادات (CA)، وتقوم الهيئة بتوقيعه، ثم تعود إليك الشهادة الموقّعة جاهزة للتثبيت.

قبل أن تبدأ

جهّز هذه التفاصيل مسبقًا، لأن النموذج يطلبها دفعة واحدة:

  • اسم النطاق المؤهل بالكامل (FQDN) الذي تريد أن تغطيه الشهادة، على سبيل المثال vpn.example.com أو fw.example.com، أو اسم المضيف العام الذي يستخدمه المستخدمون للوصول إلى بوابة SSL VPN أو صفحة إدارة HTTPS.
  • الاسم القانوني لمؤسستك كما يظهر بالضبط في سجل الكيان (مطلوب من قبل كل هيئة إصدار شهادات عامة).
  • بلدك وولايتك/مقاطعتك ومدينتك. رمز البلد المكوّن من حرفين مطلوب؛ الولاية والمدينة مطلوبتان لشهادات OV وEV.
  • صلاحية وصول إداري إلى واجهة الإعداد عبر الويب لجدار الحماية.

طريقتان للحصول على CSR لجدار حماية Zyxel الخاص بك

حدد مسبقًا أين ينبغي أن يوجد المفتاح الخاص. هذا الاختيار يؤثر على كيفية تثبيت الشهادة الصادرة لاحقًا.

  • على جدار الحماية (موصى به). أنشئ الـ CSR في Configuration > Object > Certificate > My Certificates. يتم إنشاء المفتاح الخاص وتخزينه داخل الجهاز ولا يغادره أبدًا. عندما تُعيد الهيئة الشهادة الموقّعة، تقوم باستيرادها مرة أخرى في نفس الإدخال المعلّق، مما يقرنها بالمفتاح تلقائيًا. هذا هو الإجراء الموضح أدناه.
  • خارج الجهاز. أنشئ الـ CSR والمفتاح الخاص على جهاز منفصل باستخدام مولّد CSR الخاص بنا أو باستخدام OpenSSL. بعد الإصدار، اجمع الشهادة وسلسلة الهيئة والمفتاح الخاص في ملف PKCS#12 واحد (.p12 / .pfx) واستورده إلى جدار الحماية. استخدم هذا المسار عندما تحتاج إلى نشر نفس الشهادة على أجهزة متعددة أو عندما تحتفظ بالفعل بالمفاتيح في مخزن مركزي.

إنشاء CSR على Zyxel ZyWALL/USG

إذا كنت قد أنشأت بالفعل الـ CSR الخاص بك خارج الجهاز باستخدام مولّد CSR الخاص بنا أو OpenSSL، انتقل مباشرة إلى كيفية تثبيت شهادة SSL على Zyxel ZyWALL/USG.

الخطوة 1: تسجيل الدخول إلى واجهة الإعداد عبر الويب لـ Zyxel

افتح متصفحًا، وانتقل إلى عنوان إدارة جدار الحماية (على سبيل المثال https://192.168.1.1)، وسجّل الدخول بحساب مسؤول.

الخطوة 2: افتح My Certificates

في القائمة اليسرى، انتقل إلى Configuration > Object > Certificate > My Certificates. في طرازات ZyWALL/USG الكلاسيكية، قد تكون القائمة مختصرة إلى Object > Certificate > My Certificates؛ وفي طرازات USG Flex وATP وVPN، يستخدم المسار الكامل بادئة Configuration. في سلسلة USG Flex H الأحدث (نظام تشغيل uOS)، الشاشة المكافئة هي System > Certificate > My Certificates.

الخطوة 3: إضافة إدخال شهادة جديد

انقر على Add أعلى قائمة الشهادات. يفتح مربع حوار My Certificates Add بنموذج طويل واحد. املأه كما يلي:

  • Name: تسمية تحدد هذه الشهادة داخل الجهاز، على سبيل المثال vpn-example-com-2026. هذا داخلي فقط ولا يظهر في الشهادة الصادرة.
  • Subject Information > Common Name: اختر Host Domain Name وأدخل اسم النطاق المؤهل بالكامل (FQDN) الذي يجب أن تحميه الشهادة (على سبيل المثال vpn.example.com). اختر Host IP Address فقط لجهاز داخلي يُصل إليه بواسطة IP فقط، لأن هيئات الشهادات العامة لا تصدر شهادات لعناوين IP الخام.
  • Organizational Unit: اتركه فارغًا. لم تعد هيئات الشهادات العامة تُضمّن حقل OU في الشهادات الموثوقة علنًا (تقاعد منتدى CA/Browser عن استخدامه للإصدارات الجديدة اعتبارًا من سبتمبر 2022)، لذا أي شيء تكتبه هنا يتم إسقاطه من قبل الهيئة.
  • Organization: الاسم القانوني لشركتك، على سبيل المثال Example Corp LLC. مطلوب لشهادات OV وEV ويتم التحقق منه مقابل السجلات الرسمية.
  • Country: رمز البلد المكوّن من حرفين وفق معيار ISO (على سبيل المثال US أو GB أو DE). مطلوب لكل شهادة عامة.
  • State (Province): الاسم الكامل لولايتك أو مقاطعتك (على سبيل المثال California)، بدون اختصار.
  • Locality (City): الاسم الكامل للمدينة (على سبيل المثال San Francisco).
  • Subject Alternative Name: إذا كان الإصدار البرمجي يعرض قسم SAN، اتركه فارغًا لشهادة أحادية المضيف. تضيف معظم الهيئات اسم Common Name كـ SAN تلقائيًا. للتغطية متعددة الأسماء، اطلب شهادة SAN/متعددة النطاقات وأدرج الأسماء الإضافية مع هيئتك عند الطلب.
  • Key Type: RSA لأوسع توافق. ECDSA (P-256) مناسب إذا كنت تتحكم في جميع العملاء وتفضل مفاتيح أصغر حجمًا.
  • Key Length: 2048 بت كحد أدنى. تقبل جميع الهيئات الكبرى 4096 بت وتضيف مقاومة مستقبلية بتكلفة أداء بسيطة.
  • Enrollment Options: اختر Create a certification request and save it locally for later manual enrollment. هذا هو الخيار غير المتصل الذي ينتج CSR تقدّمه بنفسك إلى الهيئة، بدلًا من التسجيل التلقائي مع هيئة داخلية.

انقر على OK. يُنشئ الجهاز زوج المفاتيح والـ CSR، ثم يعيدك إلى قائمة My Certificates مع إدخال جديد نوعه REQ (طلب معلّق).

الخطوة 4: استخراج نص CSR

تحتاج الآن إلى نص Base64 (PEM) الخاص بـ CSR لتلصقه في نموذج طلب الهيئة الخاصة بك:

  • في My Certificates، ابحث عن الإدخال الجديد وانقر على Edit (أو اسم الإدخال).
  • مرّر للأسفل إلى مربع Certification Request (أو Certificate in PEM) في أسفل الشاشة. يحتوي على كتلة PEM الكاملة المحاطة بـ —–BEGIN CERTIFICATE REQUEST—– و—–END CERTIFICATE REQUEST—–.
  • انسخ كل شيء من الشرطة الأولى لسطر BEGIN حتى الشرطة الأخيرة لسطر END.
  • إذا كان الإصدار البرمجي الخاص بك يوفّر أيضًا زر Export Certificate Request، يمكنك تنزيل نفس المحتوى كملف .csr.

تبدو كتلة CSR الصالحة كما يلي (ستكون كتلتك أطول وفريدة):

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----

الخطوة 5: إرسال CSR إلى هيئة إصدار الشهادات

الصق نص CSR في نموذج طلب الهيئة الخاص بك (أو صفحة الدفع في SSL Dragon)، ثم أكمل التحقق من التحكم في النطاق وأي تحقق من المؤسسة يتطلبه نوع الشهادة. قبل الإرسال، تحقق من CSR باستخدام أداة فك ترميز CSR الخاصة بنا للتأكد من صحة اسم Common Name والمؤسسة والبلد وحجم المفتاح. اكتشاف خطأ إملائي هنا يوفر عليك إعادة إصدار لاحقًا.

لا تحذف الإدخال المعلّق REQ في My Certificates. فهو يحتوي على المفتاح الخاص الذي يطابق CSR الخاص بك؛ إذا قمت بإزالته، تصبح الشهادة الصادرة غير قابلة للاستخدام وسيتعين عليك البدء من جديد.

بعد إصدار الهيئة لشهادتك

ترسل الهيئة الشهادة الموقّعة عبر البريد الإلكتروني، عادةً كملف .cer أو .crt أو .p7b (غالبًا معبّأة مع سلسلة الشهادات الوسيطة). لإتمام التثبيت، افتح نفس الإدخال المعلّق في My Certificates واستخدم إجراء Import في ذلك الصف لتحميل الشهادة الموقّعة. يقرن جدار الحماية الشهادة بالمفتاح الخاص الذي احتفظ به من الخطوة 3، ويتغير نوع الإدخال من REQ إلى CERT. بعد ذلك، عيّن الشهادة ضمن Configuration > System > WWW (لصفحة إدارة HTTPS) أو في إعدادات SSL VPN، حسب الغرض الذي تحتاجه.

التعليمات الكاملة خطوة بخطوة، بما في ذلك استيراد PKCS#12 البديل للمفاتيح المُنشأة خارج الجهاز، موجودة في دليلنا المرافق: كيفية تثبيت شهادة SSL على Zyxel ZyWALL/USG. بعد التثبيت، تحقق من النتيجة باستخدام أداة فحص SSL الخاصة بنا.

الأسئلة الشائعة

أين يوجد خيار CSR على Zyxel ZyWALL أو USG Flex؟

في واجهة الإعداد عبر الويب، انتقل إلى Configuration > Object > Certificate > My Certificates وانقر على Add. اختر خيار التسجيل Create a certification request and save it locally for later manual enrollment. يعمل نفس المسار على ZyWALL/USG الكلاسيكي، وUSG Flex الحالي، وسلسلة ATP، وسلسلة VPN، نظرًا لأنها تشترك في عائلة نظام التشغيل ZLD. في سلسلة USG Flex H الأحدث، التي تعمل بنظام تشغيل uOS من Zyxel، استخدم System > Certificate > My Certificates بدلًا من ذلك؛ الحقول وسير العمل متطابقان.

ماذا أضع في Common Name؟

اسم المضيف المؤهل بالكامل الذي سيكتبه مستخدموك للوصول إلى جدار الحماية، على سبيل المثال vpn.example.com لبوابة SSL VPN أو fw.example.com لصفحة إدارة HTTPS. يجب أن يُحلّ الاسم في DNS العام لتحصل على شهادة موثوقة علنًا. لا تصدر هيئات الشهادات العامة شهادات لعناوين IP الخام، لذا اختر Host IP Address فقط عندما تنوي استخدام شهادة موقّعة ذاتيًا أو هيئة داخلية خاصة.

هل ينبغي أن أملأ حقل Organizational Unit؟

لا. اتركه فارغًا. تقاعد منتدى CA/Browser عن استخدام حقل OU (Organizational Unit) للشهادات الموثوقة علنًا الصادرة اعتبارًا من 1 سبتمبر 2022 فصاعدًا، لذا يتم إزالة أي قيمة تُدخلها من قبل الهيئة قبل التوقيع. لا يزال النموذج يقبله لحالات الهيئات القديمة والداخلية، لكنه لا يخدم أي غرض بالنسبة لشهادة عامة.

كيف أستخرج نص CSR من الجهاز؟

افتح الإدخال المعلّق ضمن My Certificates، مرّر للأسفل إلى مربع Certification Request في أسفل شاشة التحرير، وانسخ كتلة PEM الكاملة (من —–BEGIN CERTIFICATE REQUEST—– حتى —–END CERTIFICATE REQUEST—–). في إصدارات البرامج الثابتة التي تعرضه، يقوم زر Export Certificate Request بتنزيل نفس المحتوى كملف .csr يمكنك إرفاقه بطلب الهيئة الخاص بك.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.