bg-tutorials

كيفية تثبيت شهادة SSL على Checkpoint VPN

يوضح لك هذا البرنامج التعليمي كيفية تثبيت شهادة SSL على بوابة Check Point VPN وكيفية إنشاء طلب CSR (طلب توقيع الشهادة) الذي تحتاجه.

يعمل Check Point بشكل مختلف قليلاً عن معظم الأجهزة: يتم ربط الشهادة بكائن Security Gateway وتُطبَّق عبر عميل الإدارة، ويجب الوثوق بسلسلة CA المُصدِرة قبل أن تتحقق الشهادة الخادمة من صحتها.

غيّرت Check Point أدوات إدارتها على مر السنين. في إصدارات R80 و R81.10 و R81.20 و R82 (الإصدارات المدعومة حالياً في الإنتاج) تدير كل شيء من SmartConsole. أما في النشرات القديمة R77.x وما قبله فتستخدم عميل SmartDashboard المستقل. يبدأ هذا الدليل بسير عمل SmartConsole الحالي ويحتفظ بخطوات SmartDashboard القديمة في النهاية للبوابات الأقدم.

قبل الخطوات، تعريفان سريعان. تصدر الشهادة الجذرية من هيئة إصدار شهادات موثوقة وتقع في أعلى سلسلة الثقة؛ وهي مضمّنة في مخزن الجذور الموثوقة بالمتصفح. أما الشهادة الوسيطة فتُوقّع من قبل تلك الجذرية وهي التي تصدر فعلياً شهادتك النهائية (الخادم). تضيف الشهادة الوسيطة طبقة أمان إضافية لأن التوقيع اليومي لا يحدث مباشرة من الجذر. يحتاج Check Point إلى كلتيهما لبناء وتحقق السلسلة الكاملة.

الخطوة 1: الحصول على الشهادتين الجذرية والوسيطة

في معظم الأنظمة، تُنشئ طلب CSR أولاً وتحصل على جميع الملفات بعد ذلك، فور تحقق CA من طلبك. أما Check Point فهو أكثر مرونة: يمكنك الوثوق بسلسلة CA أولاً، ما يجعل تثبيت الشهادة النهائية للخادم أكثر سهولة. اطلب من مزوّد SSL أو هيئة الإصدار الشهادات الجذرية والوسيطة بصيغة X.509 / PEM (Base64). هذه شهادات علنية، لذا يمكن لأي CA تقديمها عند الطلب، وهي منشورة أيضاً في مستودع الهيئة.

شهادة PEM هي كتلة نصية عادية تبدأ بـ —–BEGIN CERTIFICATE—– وتنتهي بـ —–END CERTIFICATE—–. احفظ كل شهادة في ملف نصي خاص بها بامتداد .crt. يمكنك إنشاء الملفات في أي محرر نصوص عادي مثل Notepad. لا تستخدم معالج نصوص، لأنه قد يضيف تنسيقاً غير مرئي يُتلف الملف.

ملاحظة: تستخدم بعض هيئات الإصدار شهادتين وسيطتين لتوافق أوسع. احفظ كل واحدة كملف .crt منفصل وأضفهما بشكل فردي.

الخطوة 2: الوثوق بالشهادتين الجذرية والوسيطة

في إصدارات SmartConsole الحالية، لا تحتاج إلى استيراد السلسلة عبر نافذة حوار منفصلة كما كان يتطلبه SmartDashboard القديم. بل تُدمج السلسلة الكاملة مع شهادة الخادم لاحقاً في الخطوة 4، بحيث تتلقى البوابة الشهادة وجهات إصدارها في ملف واحد. احتفظ بملفات .crt من الخطوة 1 جاهزة. ستحتاجها لتجميع تلك الحزمة.

إذا كنت تستخدم هذه الشهادات أيضاً في مكان آخر (مثلاً للتحقق من الأطراف الأخرى في شبكة VPN من موقع إلى موقع)، يمكنك إضافتها كهيئات إصدار موثوقة في SmartConsole عبر Security Policies > Access Tools > Trusted CAs، ثم Install Policy. بالنسبة لشهادة بوابة Mobile Access / VPN التي يتناولها هذا الدليل، فإن تجميع السلسلة في الخطوة 4 هو النهج المدعوم.

هل تشغّل بوابة R77.x قديمة بعميل SmartDashboard المستقل؟ استخدم إجراء SmartDashboard القديم في نهاية هذا البرنامج التعليمي، والذي يستورد الجذر والوسيط بشكل صريح تحت Servers > Trusted CAs.

الخطوة 3: إنشاء CSR على Check Point

في R80 والإصدارات الأحدث، يُنشئ Check Point طلب CSR والمفتاح الخاص لشهادة خادم البوابة عبر سطر الأوامر على البوابة، باستخدام غلاف OpenSSL المدمج فيه. اتصل بالبوابة عبر SSH، وادخل إلى Expert mode، ونفّذ الأمر التالي، مع استبدال أسماء الملفات بأسمائك الخاصة:

cpopenssl req -new -out /home/admin/yourwebsite.csr -keyout /home/admin/yourwebsite.key -config $CPDIR/conf/openssl.cnf

يطلب منك OpenSSL كلمة مرور لحماية المفتاح الخاص، ثم حقول موضوع الشهادة. عبّئها بعناية. يجب أن يكون الاسم الشائع (Common Name) هو اسم النطاق المؤهل بالكامل (FQDN) الذي يكتبه المستخدمون للوصول إلى VPN/البوابة:

  • الاسم الشائع (CN)، وهو FQDN الذي تريد تأمينه، على سبيل المثال vpn.yourwebsite.com. بالنسبة لشهادة wildcard، ضع علامة النجمة أمام النطاق، مثل *.yourwebsite.com.
  • الوحدة التنظيمية (OU)، الوحدة التي تطلب الشهادة، مثل IT أو Web Administration.
  • المؤسسة (O)، الاسم القانوني الكامل لشركتك، مثل GPI Holding LLC.
  • الموقع (L)، اسم المدينة الكامل التي تُسجَّل فيها شركتك، مثل San Jose.
  • الولاية (ST)، الاسم الكامل للولاية أو المنطقة، مثل California.
  • الدولة (C)، رمز الدولة المكوّن من حرفين، مثل US. يمكنك الاطلاع على القائمة الكاملة لرموز الدول عبر الإنترنت.

يحتوي ملف CSR الناتج على تفاصيلك في سلسلة موضوع واحدة (DN) تبدو كالتالي:

CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country

افتح ملف .csr في محرر نصوص وانسخ محتواه الكامل، بما في ذلك سطري —–BEGIN CERTIFICATE REQUEST—– و —–END CERTIFICATE REQUEST—–. تُقدّم هذا CSR خلال طلب شراء شهادة SSL. حافظ على ملف المفتاح الخاص .key المطابق في مكان آمن على البوابة. لا يجب أن تفقده، ولا يجب مشاركته أبداً.

نصيحة: إذا كنت تفضّل عدم استخدام سطر الأوامر، يمكنك إنشاء CSR باستخدام أداة إنشاء CSR المجانية لدينا والاحتفاظ بالمفتاح الخاص الذي تُولّده. في كل الحالتين، CSR هو ما تحتاجه هيئة إصدار الشهادات لإصدار الشهادة.

الخطوة 4: تثبيت شهادة SSL على Check Point VPN

عند اكتمال التحقق، ترسل لك هيئة إصدار الشهادات الشهادة الخادمة المُصدَرة عبر البريد الإلكتروني، عادةً في أرشيف ZIP إلى جانب السلسلة. لاستيرادها عبر SmartConsole تحتاج إلى تجميع كل شيء في ملف .p12 (PKCS#12) واحد: شهادة الخادم، ومفتاحها الخاص، والشهادتين الوسيطة والجذرية. إذا كانت الأجزاء ملفات منفصلة، اجمعها باستخدام OpenSSL الخاص بالبوابة عن طريق تنفيذ هذا الأمر في Expert mode:

cpopenssl pkcs12 -export -out /home/admin/yourwebsite.p12 -inkey /home/admin/yourwebsite.key -in /home/admin/yourwebsite.crt -certfile /home/admin/chain.crt

هنا يمثّل yourwebsite.crt شهادة خادمك، و yourwebsite.key المفتاح الخاص من الخطوة 3، و chain.crt الشهادتين الوسيطة والجذرية مُدمجتين في ملف واحد (الوسيطة أولاً، ثم الجذرية). يطلب منك OpenSSL تعيين كلمة مرور تصدير؛ ستُدخلها مجدداً خلال الاستيراد. بعد تجهيز ملف .p12، ثبّته:

  1. افتح SmartConsole وانتقل إلى Gateways & Servers في القائمة اليسرى.
  2. انقر نقراً مزدوجاً على كائن Security Gateway (أو المجموعة) لتعديله.
  3. في اللوحة اليسرى، افتح الوحدة (blade) التي تُقدّم بوابتك: Mobile Access > Portal Settings لبوابة Mobile Access VPN، أو Platform Portal لبوابة إدارة Gaia.
  4. في قسم Certificate، انقر على Import or Replace.
  5. استعرض إلى ملف .p12 الخاص بك، وأدخل كلمة مرور التصدير التي حددتها، وأكّد. تقرأ SmartConsole الشهادة والمفتاح والسلسلة من الملف.
  6. انقر على OK لإغلاق كائن البوابة.
  7. انقر على Install Policy ودفع السياسة إلى البوابة حتى تصبح الشهادة الجديدة فعّالة.

تهانينا، لقد ثبّت شهادة SSL على Check Point VPN الخاصة بك. بعد تثبيت السياسة، تعرض البوابة الشهادة الجديدة على عنوان URL للبوابة.

الطريقة القديمة: SmartDashboard (R77.x وما قبله)

إذا كنت لا تزال تشغّل بوابة قديمة تُدار بواسطة عميل SmartDashboard المستقل، تُنشَأ الشهادة وتُثبَّت بالكامل عبر واجهة المستخدم الرسومية. أولاً، استورد سلسلة CA:

  1. سجّل الدخول إلى SmartDashboard. في تبويب Servers and OPSEC Applications، انتقل إلى Servers > Trusted CAs، وانقر بزر الفأرة الأيمن واختر New CA > Trusted.
  2. في تبويب General من نافذة Certificate Authority Properties، أدخل اسماً (Name) وتعليقاً (Comment) اختيارياً، ثم استمر.
  3. في تبويب OPSEC PKI، تحت Retrieve CRL from، اترك فقط خيار HTTP Server(s) محدداً.
  4. تحت Certificate، بجانب Get the CA certificate from a file، انقر على Get، واستعرض إلى ملف root.crt، وانقر على OK.
  5. كرّر الخطوات السابقة لملف intermediate.crt. ثم افتح Servers > Trusted CAs وتأكد من ظهور كلتا الهيئتين في القائمة.

بعد ذلك، أنشئ CSR وثبّت الشهادة:

  1. وسّع Network Objects، وانقر بزر الفأرة الأيمن على بوابة/مجموعة Check Point الخاصة بك، واختر Edit.
  2. في Gateway Cluster Properties، اختر VPN في اللوحة اليسرى وانقر على Add.
  3. أدخل Certificate Nickname، ومن القائمة المنسدلة CA to enroll from اختر هيئة الشهادة الوسيطة التي استوردتها أعلاه. انقر على Generate، ثم Yes.
  4. في مربع DN بنافذة Generate Certificate Request، اكتب تفاصيلك كسلسلة واحدة مفصولة بفواصل، مثلاً CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country، وانقر على OK.
  5. عد إلى VPN، انقر على View لعرض CSR، ثم Save to File لتصديره. قدّم ذلك CSR إلى هيئة إصدار الشهادات.
  6. عند استلام الشهادة الموقّعة، عدّل البوابة مجدداً، اختر VPN، اختر نفس الاسم المستعار، وانقر على Complete. استعرض إلى شهادة خادمك، وانقر على Open، وراجع التفاصيل، وانقر على OK. ثم ثبّت السياسة.

مهما كانت الطريقة التي تستخدمها، خطّط مسبقاً: عميل SmartDashboard القديم من Check Point غير متوفر في الإصدارات الحالية، فإذا كنت لا تزال تستخدم R77.x، فاعتبر الترقية إلى إصدار مدعوم جزءاً من دورة حياة شهادتك.

اختبر تثبيت شهادة SSL

حتى بعد تثبيت نظيف، قد تبقى ثغرات في الإعدادات مثل غياب شهادة وسيطة أو بروتوكول ضعيف. نفّذ تشخيصاً سريعاً للتأكد من أن البوابة تقدّم السلسلة الكاملة وتهيئة TLS حديثة. الفحص الأسرع هو فتح عنوان URL لبوابة VPN/البوابة في متصفح وفحص أيقونة القفل، لكن الماسح المخصص أكثر دقة وشمولاً.

استخدم أداة SSL Checker المجانية لدينا لإنشاء تقرير فوري عن شهادتك وسلسلتها والبروتوكولات المدعومة. إذا كان OpenSSL متوفراً على جهازك، يمكنك أيضاً الاستعلام من البوابة مباشرة. استبدل مضيف البوابة والمنفذ الخاصين بك (تستمع بوابة Mobile Access عادةً على المنفذ 443):

echo | openssl s_client -connect vpn.yourwebsite.com:443 -servername vpn.yourwebsite.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

إذا كانت الشهادة نشطة، يطبع هذا الأمر جهة الإصدار والموضوع وتواريخ الصلاحية. سلسلة كاملة واسم شائع (FQDN) مطابق يعنيان أن التثبيت جاهز للعمل.

من أين تشتري أفضل شهادة SSL لـ Check Point VPN؟

عند شراء شهادة SSL، ضع في الاعتبار ثلاثة عوامل: نوع التحقق، والسعر، والدعم. في SSL Dragon نقدّم النطاق الكامل من شهادات SSL بأسعار تنافسية، مدعومة بخدمة عملاء ذات خمس نجوم. شهاداتنا موقّعة من هيئات إصدار شهادات مرموقة، لذا فهي متوافقة مع معظم أجهزة VPN، بما في ذلك Check Point. سواء كنت تحتاج إلى شهادة Domain Validation اقتصادية أو منتج Extended Validation متميز، نحن نلبي حاجتك.

أسعار SSL Dragon من بين الأكثر تنافسية في السوق، وفريق دعمنا المتخصص يحظى بتقييمات عالية من العملاء الحاليين.

لست متأكداً من الشهادة التي يجب اختيارها؟ استخدم أداة SSL Wizard لدينا للعثور على المنتج المثالي لنشرة Check Point الخاصة بك.

الأسئلة الشائعة

هل أستخدم SmartConsole أو SmartDashboard لتثبيت الشهادة؟

في جميع الإصدارات المدعومة حالياً (R80 و R81.10 و R81.20 و R82)، تستخدم SmartConsole. يُطبَّق عميل SmartDashboard المستقل فقط على البوابات القديمة R77.x وما قبلها. إذا لم تكن متأكداً، تحقق من إصدارك باستخدام cpinfo -y all على خادم الإدارة، أو اطّلع عليه من نافذة تسجيل دخول SmartConsole.

لماذا يطلب Check Point الشهادتين الجذرية والوسيطة مسبقاً؟

يتحقق Check Point من سلسلة الثقة الكاملة لشهادة البوابة. إذا كانت الشهادة الوسيطة (والجذرية، بالنسبة للعملاء القدامى) مفقودة، لا يمكن للبوابة ربط شهادة خادمك بجذر موثوق، ويرى العملاء تحذيرات الشهادة. تجميع السلسلة في ملف .p12 (أو استيراد هيئات الإصدار بشكل صريح على SmartDashboard القديم) يضمن اكتمال السلسلة.

ما الصيغة التي يجب أن تكون الشهادة بها؟

للاستيراد عبر SmartConsole، يجب أن تكون الشهادة ملف .p12 (PKCS#12) يحتوي على شهادة الخادم ومفتاحها الخاص والسلسلة الكاملة، أو ملف PEM بشهادة الخادم أولاً، تليها الشهادة الوسيطة (أو الشهادات الوسيطة) والجذرية. يجب أن تكون شهادات السلسلة المقدمة من الهيئة نفسها ملفات PEM (Base64) بامتداد .crt عند تجميع الحزمة.

كيف أنشئ ملف .p12 من ملفات شهادة ومفتاح منفصلة؟

في Expert mode على البوابة، نفّذ cpopenssl pkcs12 -export -out yourwebsite.p12 -inkey yourwebsite.key -in yourwebsite.crt -certfile chain.crt، حيث يحتوي chain.crt على الشهادتين الوسيطة والجذرية. يطلب منك OpenSSL تعيين كلمة مرور تصدير، والتي تُدخلها بعد ذلك خلال استيراد SmartConsole.

هل يمكنني إنشاء CSR في مكان آخر غير البوابة؟

نعم. يمكنك إنشاء CSR والمفتاح الخاص باستخدام أداة إنشاء CSR لدينا أو أي تثبيت لـ OpenSSL، ثم بناء ملف .p12 من الشهادة المُصدَرة وذلك المفتاح. فقط حافظ على أمان المفتاح الخاص وتطابقه مع CSR؛ ستعمل الشهادة فقط مع المفتاح المحدد الذي صدرت مقابله.

الشهادة الجديدة لا تظهر بعد التثبيت. ما الذي فاتني؟

السبب الأكثر شيوعاً هو نسيان النقر على Install Policy بعد الاستيراد؛ فالبوابة لا تقدّم الشهادة الجديدة إلا بعد دفع السياسة. تأكد أيضاً من أنك استوردت الشهادة في صفحة الوحدة (blade) الصحيحة (Mobile Access مقابل Platform Portal) للبوابة التي تختبرها، وأن الاسم الشائع يطابق عنوان URL الذي تفتحه.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.