bg-tutorials

كيفية تثبيت شهادة SSL على Citrix Access Gateway 5.0

يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على Citrix Access Gateway 5.0: استيراد شهادة الخادم، وتثبيت الشهادة الوسيطة، وربطهما معًا لتشكيل سلسلة ثقة كاملة. تستخدم الخطوات وحدة إدارة Access Gateway وتنطبق على كل من سلسلة 2010 الفعلية والجهاز الافتراضي VPX.

مهم: انتهى دعم Citrix Access Gateway 5.0. تقاعدت Citrix عن خط Access Gateway المستقل منذ سنوات، وتعمل أعباء الوصول عن بُعد الآن على NetScaler Gateway (والتي كانت تُعرف سابقًا باسم Citrix Gateway) تحت مجموعة Cloud Software Group. إذا كنت تُجري إعدادًا جديدًا، أو تنقل نظامك من Access Gateway 5.0، فاتبع الدليل المرافق حول كيفية تثبيت شهادة SSL على NetScaler بدلًا من ذلك. تم الاحتفاظ بالخطوات أدناه للمسؤولين الذين ما زالوا يحافظون على جهاز CAG 5.0 القديم ويحتاجون إلى تجديد شهادته.

إنشاء رمز CSR لـ Citrix Access Gateway 5.0

إذا كانت لديك بالفعل ملفات CSR والشهادة الصادرة من جهة إصدار الشهادات، تخطَّ إلى تثبيت شهادة SSL على Citrix Access Gateway 5.0.

للحصول على شهادة SSL، عليك أولًا إنشاء CSR (طلب توقيع الشهادة)، وهو كتلة من النص المُرمّز تحتوي على تفاصيل نطاقك ومؤسستك. لديك خياران:

  • إنشاء CSR خارج الجهاز باستخدام أداتنا مولّد CSR. تنتج الأداة كلًا من CSR والمفتاح الخاص المطابق له؛ احفظهما بأمان، ستحتاج إلى المفتاح عند تثبيت الشهادة على الجهاز.
  • إنشاء CSR مباشرة على الجهاز باتباع دليلنا إنشاء CSR على Citrix Access Gateway. يبقى المفتاح الخاص على الجهاز وتُعيد جهة إصدار الشهادات الشهادة الموقّعة.

قدِّم CSR أثناء طلبك. بعد أن تتحقق جهة إصدار الشهادات من طلبك وتُصدر شهادتك، ستتلقى أرشيف ZIP يحتوي على شهادتك الأساسية وشهادة وسيطة واحدة أو أكثر. استخرج الأرشيف واستمر في الخطوات أدناه.

تثبيت شهادة SSL على Citrix Access Gateway 5.0

يتم تثبيت الشهادة على Citrix Access Gateway 5.0 كملف PEM من خلال وحدة الإدارة. عليك رفع شهادة الخادم، ثم رفع الشهادة الوسيطة (حزمة CA)، ثم ربط الاثنتين معًا حتى يقدّم الجهاز سلسلة كاملة. اتبع الخطوات بالترتيب.

الخطوة 1: تثبيت شهادة الخادم (الأساسية)

افتح ملف شهادتك الأساسية في محرر نصوص عادي مثل Notepad أو Notepad++، وليس أبدًا في Microsoft Word أو أي محرر نصوص منسقة آخر (فهذه المحررات تضيف أحرفًا مخفية تُفسد ملف PEM). انسخ المحتوى الكامل للملف، بما في ذلك سطري BEGIN وEND:

-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----

يجب أن يحتوي كل رمز على خمسة شرطات مضبوطة على كل جانب دون مسافات أو أسطر فارغة إضافية. احفظ الملف باسم server.pem.

ثم في وحدة إدارة Access Gateway:

  • انقر على Management > Certificates.
  • على الجانب الأيمن من لوحة Certificate Management، انقر على Import واختر Server (.pem).
  • في مربع الحوار Select file to upload، انتقل إلى ملف server.pem وانقر على Open.
  • إذا طلب الجهاز المفتاح الخاص وعبارة المرور (لأن CSR تم إنشاؤه خارج الجهاز)، فقدِّمهما الآن. إذا أنشأت CSR على الجهاز نفسه، فإن المفتاح الخاص موجود مسبقًا ولن يظهر أي طلب.

تظهر الشهادة في جدول Certificates بعد اكتمال الرفع.

الخطوة 2: تثبيت الشهادة الوسيطة

افتح ملف الشهادة الوسيطة (الذي يُسمى عادةً intermediate.crt أو ca-bundle.crt أو ما شابه) في نفس محرر النصوص العادي. إذا قدّمت جهة إصدار الشهادات حزمة تحتوي على أكثر من شهادة وسيطة واحدة، فقد يحتوي الملف على عدة كتل BEGIN / END متتالية. اتركها بالترتيب، ولا تفصلها. احفظ الملف باسم intermediate.pem.

عد إلى وحدة إدارة Access Gateway:

  • انقر على Management > Certificates.
  • انقر على Import واختر Trusted (.pem).
  • انتقل إلى intermediate.pem وانقر على Open.

لا حاجة إلى مفتاح خاص أو كلمة مرور للشهادة الوسيطة.

الخطوة 3: ربط الشهادة الوسيطة بشهادة الخادم

رفع الملفين لا يكفي بمفرده. لا يرسل Access Gateway الشهادة الوسيطة خلال عملية التفاوض TLS إلا عندما تربطها صريحًا بشهادة الخادم. بدون هذه الخطوة، يرى العملاء سلسلة ثقة مكسورة وترفض المتصفحات الحديثة الاتصال.

  • انقر على Management > Certificates.
  • في جدول Certificates، اختر شهادة خادمك.
  • انقر على Add to Chain على الجانب الأيمن من اللوحة.
  • في مربع الحوار، اختر الشهادة الوسيطة التي رفعتها للتو وانقر على Add.
  • إذا أعادت جهة إصدار الشهادات أكثر من شهادة وسيطة واحدة، كرِّر خطوة Add لكل واحدة، بالترتيب الصحيح: شهادة الخادم في الأسفل، والشهادات الوسيطة فوقها، والشهادة الجذرية في الأعلى.
  • انقر على Close للإنهاء.

الخطوة 4: حفظ التهيئة وتفعيلها

احفظ التهيئة في وحدة الإدارة. بمجرد اكتمال الرفع وترتيب السلسلة، يستخدم Access Gateway شهادة الخادم الجديدة لاتصالات HTTPS إلى العنوان العام. إذا لم يستلم الجهاز الشهادة الجديدة فورًا، أعد تشغيل خدمات Access Gateway من وحدة الإدارة لإعادة تحميلها.

اختبار تثبيت SSL

بعد التثبيت، افتح عنوان URL الخاص بالبوابة عبر https:// في متصفح، وتحقق من رمز القفل وتفاصيل الشهادة. للحصول على نظرة أعمق، افحص العنوان العام باستخدام أداتنا SSL Checker للحصول على تقرير فوري عن الشهادة والسلسلة ودعم البروتوكول. إذا أشار التقرير إلى أن السلسلة غير مكتملة، فهذا يعني أن الشهادة الوسيطة تم رفعها ولكن لم يتم ربطها: كرِّر الخطوة 3 أعلاه.

الأسئلة الشائعة

هل ما زال Citrix Access Gateway 5.0 مدعومًا؟

لا. انتهى دعم Citrix Access Gateway 5.0 ولا يتلقى بعد الآن تحديثات أمنية أو تحديثات للبرامج الثابتة من Citrix. انتقلت أعباء الوصول عن بُعد إلى NetScaler Gateway (التي حملت لفترة قصيرة اسم Citrix Gateway، وتحمل الآن مجددًا اسم NetScaler Gateway تحت مجموعة Cloud Software Group). إذا كان بإمكانك استبدال الجهاز، فقم بذلك. تم الاحتفاظ بخطوات التثبيت أعلاه للمسؤولين الذين ما زالوا يحتاجون إلى تجديد الشهادة على جهاز قديم.

ما الفرق بين Citrix Access Gateway 5.0 وNetScaler Gateway؟

كان Citrix Access Gateway 5.0 الجهاز القديم المستقل للوصول عن بُعد، والذي يُهيَّأ من خلال وحدة إدارة Access Gateway. يعمل NetScaler Gateway على منصة NetScaler، ويُهيَّأ من خلال واجهة NetScaler الرسومية تحت Traffic Management > SSL > Certificates. يختلف مسار تثبيت الشهادة. راجع دليلنا تثبيت شهادة SSL على NetScaler للحصول على المسار المدعوم.

هل يجب أن أربط الشهادة الوسيطة على Citrix Access Gateway؟

نعم. رفع الشهادة الوسيطة كملف Trusted (.pem) يقوم فقط بتخزينها على الجهاز. عليك أيضًا ربطها بشهادة الخادم عبر Add to Chain، وإلا فإن الجهاز سيرسل فقط شهادة الكيان النهائي خلال التفاوض TLS، ويُبلغ العملاء عن سلسلة ثقة غير مكتملة.

لماذا يفشل رفع ملف PEM أو يُعطّل وحدة الإدارة؟

هناك سببان شائعان. الأول، أن الملف تم حفظه من محرر نصوص منسقة (Word أو WordPad)، والذي يُدرج أحرفًا تُبطل صلاحية ملف PEM. افتح الشهادة في Notepad أو Notepad++ واحفظها مجددًا كنص عادي. الثاني، أن الملف يحتوي على أكثر من كتلة CERTIFICATE واحدة في مكان يتوقع كتلة واحدة فقط: استورد حزمة الشهادات المتعددة كـ Trusted (.pem)، وليس كشهادة خادم. راجع مقالة Citrix رقم CTX238556 للحصول على إجراء استعادة وحدة الإدارة إذا كان ملف PEM التالف قد أقفل عليك بالفعل.

هل أحتاج إلى إعادة تشغيل Citrix Access Gateway بعد تثبيت الشهادة؟

ليس دائمًا. بمجرد حفظ التهيئة بعد خطوات الرفع + السلسلة، يبدأ الجهاز في تقديم الشهادة الجديدة على عنوان HTTPS الخاص به. إذا استمر الاتصال في إظهار الشهادة القديمة، أعد تشغيل خدمات Access Gateway من وحدة الإدارة لإعادة تحميلها. تكون إعادة التشغيل سريعة عادةً، لكن خطِّط لفترة صيانة قصيرة.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.