يوضح لك هذا الدليل كيفية تثبيت شهادة SSL/TLS على جهاز جدار الحماية Cisco ASA 5500 series، سواء عبر ASDM أو من خلال CLI. الإجراء نفسه يؤمّن واجهة إدارة ASDM/HTTPS وبوابة AnyConnect SSL VPN (WebVPN) على أي جهاز ASA يعمل ببرنامج حديث، بحيث يمكنك استخدام الطريقة التي تناسب بيئتك.
ملاحظة حول حالة أجهزة Cisco ASA 5500 (2026)
قبل التثبيت، تأكد من أن جهازك لا يزال مدعومًا من Cisco. تضم عائلة 5500 جيلين من الأجهزة، وكلاهما وصل إلى مراحل متقدمة من نهاية العمر الافتراضي:
- الأجيال الكلاسيكية من ASA 5500 (5505، 5510، 5520، 5540، 5550): جميعها تجاوزت تاريخ آخر يوم دعم من Cisco. توقف بيع 5510 و5520 و5540 و5550 في 16 سبتمبر 2013، وبلغت آخر يوم دعم لها في 30 سبتمبر 2018؛ أما 5505 فبلغت نهاية البيع في 25 أغسطس 2017 وكان آخر يوم دعم لها 31 أغسطس 2022. لا يتم إصدار أي برامج جديدة لـ ASA لهذه الطرازات.
- ASA 5500-X (5506-X، 5508-X، 5512-X، 5515-X، 5516-X، 5525-X، 5545-X، 5555-X، 5585-X): بلغ 5512-X و5515-X آخر يوم دعم لهما في 31 أغسطس 2022؛ و5585-X في 31 مايو 2023؛ و5525-X و5545-X و5555-X في 30 سبتمبر 2025. أما 5506-X و5508-X و5516-X فتبلغ آخر يوم دعم لها في 31 أغسطس 2026.
- المنصة الخلف: البديل الحالي من Cisco هو عائلة Cisco Secure Firewall (المعروفة سابقًا باسم Firepower / FTD)، وتشمل عادة سلسلة Secure Firewall 1000 و3100 و4200.
لا يزال بإمكانك تثبيت وتجديد شهادة TLS عامة على جهاز ASA تملكه، والخطوات أدناه تعمل على أي ASA يشغّل برنامج 9.x. لكن خطط للترحيل إذا كان جهازك قد تجاوز آخر يوم دعم: لن تصدر Cisco المزيد من إشعارات PSIRT أو تصحيحات البرامج له.
إنشاء CSR على Cisco ASA 5500
إذا كنت قد أنشأت CSR مسبقًا واستلمت ملفات الشهادة، تخطَّ إلى قسم التثبيت.
CSR (طلب توقيع الشهادة) هو نص مُرمّز يحتوي على معلومات الاتصال ومفتاحك العام. تستخدمه هيئة التصديق لتأكيد هويتك وتوقيع الشهادة الصادرة. لديك خياران:
- إنشاء CSR خارج الجهاز باستخدام أداة إنشاء CSR الخاصة بنا. يتم إنشاء المفتاح الخاص خارج ASA، لذا ستُعيد هيئة التصديق شهادة تجمعها لاحقًا مع المفتاح في ملف .pfx / .p12 وتستوردها إلى ASA.
- إنشاء CSR على الجهاز نفسه باتباع دليلنا حول كيفية إنشاء CSR على Cisco ASA 5500. يبقى المفتاح الخاص على جهاز ASA، وتُعيد هيئة التصديق شهادة هوية موقّعة تُكمِل تثبيتها باستخدام crypto ca import certificate.
تثبيت شهادة SSL على Cisco ASA 5500
يمكنك تثبيت الشهادة عبر ASDM (الواجهة الرسومية) أو من خلال CLI. استخدم ASDM إذا أنشأت CSR خارج الجهاز ولديك حزمة .pfx / .p12، أو إذا كنت تفضل الواجهة الرسومية ببساطة. استخدم CLI إذا أنشأت CSR على جهاز ASA وأعادت هيئة التصديق ملفات .crt بصيغة PEM عادية، أو عند أتمتة عمليات النشر.
الخطوة 1: تحضير ملفات الشهادة
تقدم هيئة التصديق أرشيف ZIP يحتوي على الشهادة الأساسية (الخادم / الهوية) بالإضافة إلى شهادة وسيطة واحدة أو أكثر، أو حزمة PKCS#12 واحدة (.pfx / .p12) تجمع بالفعل المفتاح الخاص وشهادة الهوية والسلسلة معًا. احفظ الملفات في مكان يمكنك التصفح إليه من عميل ASDM، أو نسخ محتوياتها إلى جلسة CLI.
إذا كانت لديك ملفات PEM منفصلة، افتح كل واحد منها في محرر نص عادي (Notepad أو TextEdit أو VS Code) وتأكد من أن المحتوى يبدأ بـ —–BEGIN CERTIFICATE—– وينتهي بـ —–END CERTIFICATE—–، دون أي أحرف إضافية قبل أو بعد. إذا زودتك هيئة التصديق بشهادتين وسيطتين، احفظهما في ملفات منفصلة لتتمكن من تثبيت كل واحدة على حدة.
الخيار أ: التثبيت عبر ASDM
الخطوة 2أ: تثبيت الشهادة (الشهادات) الوسيطة
- سجّل الدخول إلى ASDM وانتقل إلى Configuration > Device Management.
- وسّع Certificate Management وانقر على CA Certificates.
- انقر على Add، وأعطِ هيئة التصديق اسم نقطة ثقة (trustpoint) مثل my.ca.trustpoint، ثم انقر على Install from a file وتصفح إلى ملف .crt الوسيط، أو اختر Paste certificate in PEM format وألصق محتوى الملف.
- انقر على Install Certificate. كرّر العملية لأي شهادة وسيطة إضافية.
الخطوة 3أ: تثبيت شهادة الهوية (الأساسية)
يعتمد المسار على مكان إنشاء CSR:
- CSR تم إنشاؤه على هذا جهاز ASA. انتقل إلى Configuration > Device Management > Certificate Management > Identity Certificates. حدد السجل المعلق (يظهر نقطة الثقة التي أنشأتها عند إنشاء CSR) وانقر على Install. تصفح إلى ملف .crt الصادر أو ألصق محتوى PEM، ثم انقر على Install Certificate.
- CSR تم إنشاؤه خارج الجهاز (لديك ملف .pfx / .p12). في لوحة Identity Certificates نفسها، انقر على Add، واختر Import the identity certificate from a file، وتصفح إلى حزمة .pfx أو .p12، وأدخل كلمة مرور التصدير، وانقر على Add Certificate. يقوم ASDM بإنشاء نقطة الثقة واستيراد المفتاح الخاص وشهادة الهوية والسلسلة في عملية واحدة.
الخطوة 4أ: ربط الشهادة بواجهة
تثبيت الشهادة لا يفعّلها. يظل ASA يستخدم شهادته الموقّعة ذاتيًا إلى أن تربط نقطة الثقة الجديدة بواجهة معيّنة:
- انتقل إلى Configuration > Device Management > Advanced > SSL Settings.
- في جدول Certificates، حدد الواجهة التي تُنهي جلسات ASDM / HTTPS أو AnyConnect (عادة outside) وانقر على Edit.
- من القائمة المنسدلة Primary Enrolled Certificate، اختر نقطة الثقة التي قمت بتثبيتها الآن، وانقر على OK، ثم Apply.
- انقر على Save (أيقونة القرص المرن) لكتابة الإعدادات الحالية إلى إعدادات بدء التشغيل.
أعد تحميل عنوان URL لـ ASDM في متصفحك. يجب أن تُظهر رمز القفل الآن الشهادة الصادرة عن هيئة التصديق.
الخيار ب: التثبيت عبر CLI
من SSH أو الطرفية، أدخل وضع التنفيذ الممتاز (privileged EXEC) ووضع التكوين، ثم أنشئ نقطة ثقة وقم بتثبيت الشهادة. استبدل my.ca.trustpoint بأي تسمية تريدها، واستخدم اسم الموضوع الحقيقي واسم زوج المفاتيح الخاص بك.
الخطوة 2ب: تثبيت سلسلة هيئة التصديق
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
يطلب منك ASA لصق شهادة هيئة التصديق الوسيطة بصيغة PEM. ألصق كل المحتوى بما في ذلك سطري —–BEGIN CERTIFICATE—– و—–END CERTIFICATE—–، ثم اكتب quit في سطر مستقل واضغط على Enter. أكّد بـ yes عند سؤالك عن قبول الشهادة. كرّر العملية لشهادة وسيطة ثانية عن طريق إنشاء نقطة ثقة أخرى (مثل my.ca.intermediate2).
الخطوة 3ب: تثبيت شهادة الهوية
إذا أنشأت CSR على هذا جهاز ASA، فإن نقطة الثقة تحتوي بالفعل على المفتاح الخاص المطابق. استورد شهادة الهوية الموقّعة التي أعادتها هيئة التصديق:
crypto ca import my.ca.trustpoint certificate
ألصق الشهادة الصادرة بصيغة PEM، ثم اكتب quit في سطر مستقل.
إذا أنشأت CSR خارج الجهاز ولديك حزمة PKCS#12، استورد الحزمة كاملة في خطوة واحدة. أولًا، نسخ ملف .pfx / .p12 إلى جهاز ASA (باستخدام SCP إلى disk0: مثلًا)، ثم قم بتشفيره بصيغة base64 واستورده:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
ألصق حزمة PKCS#12 المشفّرة بصيغة base64 (يمكنك إنشاؤها باستخدام openssl base64 -in cert.pfx)، وانتهِ بكتابة quit.
الخطوة 4ب: ربط نقطة الثقة بواجهة
أخبر ASA باستخدام نقطة الثقة الجديدة لـ SSL/TLS على الواجهة التي تخدم ASDM أو إدارة HTTPS أو AnyConnect:
ssl trust-point my.ca.trustpoint outside
write memory
استبدل outside باسم nameif الخاص بالواجهة التي تُنهي الجلسات. يخدم هذا الربط العام الواحد ssl trust-point كلًا من واجهة إدارة ASDM/HTTPS وبوابة AnyConnect SSL VPN على تلك الواجهة، فلا حاجة لربط منفصل داخل سياق webvpn.
ابتداءً من ASA 9.4 فصاعدًا، يمكنك أيضًا الربط لكل بروتوكول على حدة على الواجهة نفسها، مثل استخدام نقطة ثقة مختلفة لـ DTLS عن TLS، باستخدام ssl trust-point <name> <interface> <protocol>. بالنسبة لمعظم عمليات النشر، الربط الواحد على واجهة outside هو ما تحتاجه.
اختبار تثبيت SSL
افتح عنوان URL لبوابة ASDM أو AnyConnect في المتصفح، وتحقق من رمز القفل، وفحص حقول “صادرة إلى” و”صادرة عن” للتأكد من أن الشهادة الجديدة يتم تقديمها. للحصول على فحص خارجي أعمق (ترتيب السلسلة، تاريخ الانتهاء، البروتوكولات المدعومة)، شغّل أداة SSL Checker الخاصة بنا على اسم المضيف العام.
الأسئلة الشائعة
تجاوز الجيل الكلاسيكي من ASA 5500 (5505، 5510، 5520، 5540، 5550) تاريخ آخر يوم دعم من Cisco ولا يستلم أي برامج أو إصلاحات أمنية جديدة. من بين طرازات ASA 5500-X، بلغ 5512-X و5515-X آخر يوم دعم في 31 أغسطس 2022، و5585-X في 31 مايو 2023، و5525-X و5545-X و5555-X في 30 سبتمبر 2025. أما 5506-X و5508-X و5516-X فتبلغ آخر يوم دعم لها في 31 أغسطس 2026. لا يزال بإمكانك تثبيت الشهادات على أي جهاز تملكه، لكن خطط للترحيل إلى جهاز Cisco Secure Firewall.
شهادة الخادم (الأساسية) الخاصة بك تُوضع تحت Identity Certificates، لأنها تمثل هوية ASA نفسه. سلسلة هيئة التصديق (الجذر والوسائط) تُوضع تحت CA Certificates. عند استيراد حزمة .pfx / .p12 من خلال Identity Certificates، يفكّك ASDM السلسلة ويضيف الشهادات الوسيطة تحت CA Certificates تلقائيًا.
تثبيت نقطة الثقة يخزّن الشهادة، لكن ASA لا يعرضها إلا عند ربط تلك نقطة الثقة بالواجهة. في ASDM، اضبط ذلك تحت Configuration > Device Management > Advanced > SSL Settings؛ ومن CLI، نفّذ ssl trust-point <name> <interface>. حتى ذلك الحين، يستمر ASA في تقديم شهادته الموقّعة ذاتيًا المدمجة.
تحتاج فقط إلى ربط واحد. الأمر العام ssl trust-point my.ca.trustpoint outside يحدد شهادة SSL لتلك الواجهة، وكلاهما خدمة إدارة ASDM/HTTPS وبوابة AnyConnect SSL VPN على تلك الواجهة تقدمانها. لا يوجد ربط نقطة ثقة منفصل داخل سياق webvpn.
لا. يصبح التغيير ساري المفعول فور تطبيق ربط ssl trust-point وكتابة الإعدادات. تستمر الجلسات الحالية في استخدام الشهادة القديمة حتى إعادة الاتصال؛ والجلسات الجديدة تتفاوض فورًا مع الشهادة الجديدة.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


