في هذا الدليل التعليمي، ستتعلم كيفية تثبيت شهادة SSL على FortiGate (FortiOS)، من خلال استيراد شهادتك وسلسلة الشهادات الوسيطة (CA) في واجهة الاستخدام الرسومية، ثم تطبيقها على صفحة تسجيل دخول المسؤول و/أو على SSL-VPN الخاص بك.
إنشاء رمز CSR على FortiGate
إذا كنت قد قدمت طلبك للحصول على شهادة SSL بالفعل واستلمت ملفات SSL، فتخطَّ قسم CSR وانتقل مباشرة إلى خطوات التثبيت.
يرمز CSR إلى Certificate Signing Request، وهو كتلة من النص المُشفَّر يحتوي على بيانات التواصل الخاصة بك. تستخدم جهة إصدار الشهادات (CA) طلب CSR للتحقق من بياناتك قبل الموافقة على طلب شهادة SSL. يؤدي إنشاء CSR أيضاً إلى إنشاء المفتاح الخاص الخاص بك؛ ويُشكِّل CSR والمفتاح الخاص معاً زوج مفاتيح شهادة SSL. لديك خياران:
- استخدم أداة إنشاء CSR الخاصة بنا لإنشاء CSR تلقائياً.
- اتبع دليلنا التعليمي التفصيلي حول كيفية إنشاء CSR على FortiGate.
قدِّم طلب CSR إلى جهة إصدار الشهادات خلال عملية الطلب. بعد أن تتحقق جهة إصدار الشهادات منه وتصدر شهادتك، تابع عملية التثبيت أدناه.
مهم: إذا قمت بإنشاء طلب CSR على جهاز FortiGate نفسه، فإن المفتاح الخاص موجود بالفعل على الجهاز. استورد الشهادة الموقَّعة مرة أخرى إلى نفس جهاز FortiGate ليتم إقرانها بذلك المفتاح.
تثبيت شهادة SSL على FortiGate
بعد أن تصدر جهة إصدار الشهادات شهادتك، نزِّل أرشيف ZIP واستخرجه على جهاز الكمبيوتر الخاص بك. يجب أن يكون لديك الشهادة الأساسية (للخادم) وشهادة واحدة أو أكثر من الشهادات الوسيطة (CA). تتطابق الشاشات أدناه مع الإصدارين FortiOS 7.4 و7.6؛ تستخدم الإصدارات الأقدم 7.0/6.x تسميات مختلفة قليلاً، وسنشير إليها عند الحاجة.
الخطوة 1: تحضير ملفات الشهادة
افتح الشهادة الأساسية والشهادات الوسيطة الخاصة بك في محرر نصوص عادي (Notepad على Windows، أو أي محرر لا يضيف تنسيقاً). احفظ كل واحدة بامتداد .crt (أو .cer)، مع الاحتفاظ بالكتلة المُشفَّرة الكاملة بما في ذلك سطور الترويسة والتذييل:
-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----
يستخدم كل سطر من علامات BEGIN CERTIFICATE / END CERTIFICATE خمس شرطات بالضبط على كل جانب، دون مسافات أو أحرف زائدة. تُعد الترويسة المُشوَّهة أكثر الأسباب شيوعاً لفشل الاستيراد.
الخطوة 2: إظهار قائمة الشهادات (إذا لزم الأمر)
في العديد من موديلات FortiGate، تكون شاشات إدارة الشهادات مخفية بشكل افتراضي. إذا لم تظهر لديك خيار System > Certificates، سجِّل الدخول إلى FortiGate، وانتقل إلى System > Feature Visibility، وفعِّل خيار Certificates ضمن الميزات الإضافية، ثم اضغط على Apply. تظهر الآن قائمة Certificates ضمن System.
الخطوة 3: استيراد الشهادة الأساسية (المحلية)
سجِّل الدخول إلى FortiGate وانتقل إلى System > Certificates. اضغط على Create/Import > Certificate، ثم اختر Import Certificate وحدِّد النوع كـ Local Certificate. اضغط على Upload، وحدِّد ملف شهادة الخادم بصيغة .crt، ثم اضغط على Create (في الإصدار 7.0 والإصدارات الأقدم، يكون اسم هذا الزر OK).
يجب أن تتغير حالة الشهادة من PENDING إلى OK، وهذا يؤكد أنها تمت مطابقتها مع المفتاح الخاص الموجود على الجهاز.
الخطوة 4: استيراد الشهادة الوسيطة (CA)
بعد ذلك، ثبِّت السلسلة ليتمكن العملاء من الوثوق بشهادتك. لا تزال ضمن System > Certificates، اضغط على Create/Import > CA Certificate، وحدِّد File، وارفع ملف الشهادة الوسيطة بصيغة .crt، وأكِّد العملية. إذا زوَّدتك جهة إصدار الشهادات بأكثر من شهادة وسيطة واحدة، كرِّر هذه العملية لكل واحدة منها. تظهر الجهات المُستوردة في قائمة External CA Certificates (بأسماء مثل CA_Cert_1، CA_Cert_2، وهكذا).
الخطوة 5: تطبيق الشهادة حيث تحتاج إليها
استيراد الشهادة لا يُفعِّلها بمفرده؛ عليك تعيينها لخدمة معينة. اختر ما ينطبق على حالتك:
لصفحة تسجيل دخول مسؤول FortiGate (إدارة HTTPS): انتقل إلى System > Settings، وابحث عن Administration Settings، وحدِّد HTTPS server certificate إلى الشهادة التي استوردتها للتو، ثم اضغط على Apply. قد تنقطع جلسة المتصفح لديك لبرهة قصيرة بينما يقوم الجهاز بتبديل الشهادات.
للوصول عن بُعد عبر SSL-VPN: انتقل إلى VPN > SSL-VPN Settings، وفي لوحة Connection Settings، افتح القائمة المنسدلة Server Certificate، وحدِّد الشهادة التي استوردتها، ثم اضغط على Apply.
ملاحظة: في الإصدار FortiOS 7.4 وما بعده، تكون قائمة VPN > SSL-VPN Settings مخفية بشكل افتراضي. إذا لم تظهر لديك، فعِّلها من خلال System > Feature Visibility (فعِّل خيار SSL-VPN)، ثم عد إلى هذه الخطوة.
هذا كل ما يلزم. شهادة SSL الخاصة بك مثبتة ومفعَّلة الآن على FortiGate.
اختياري: استيراد الشهادة من واجهة سطر الأوامر (CLI)
إذا كنت تفضِّل استخدام سطر الأوامر (أو تقوم بأتمتة عملية النشر عبر سكريبت)، يمكنك استيراد الشهادة من خادم TFTP. عندما تكون قد أنشأت طلب CSR على جهاز FortiGate، استورد الشهادة الموقَّعة باستخدام النوع certificate؛ لا حاجة إلى مفتاح خاص أو كلمة مرور لأن المفتاح موجود بالفعل على الجهاز:
execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate
إذا كانت شهادتك ومفتاحك الخاص مُجمَّعين في ملف PKCS#12 (تم إنشاؤه دون استخدام CSR الخاص بـ FortiGate)، استورده كملف .p12 وقدِّم كلمة مرور التصدير:
execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password
استبدل 192.0.2.10 بعنوان IP الخاص بخادم TFTP وأسماء الملفات بأسمائك الخاصة. بعد الاستيراد، عيِّن الشهادة للواجهة الرسومية أو لـ SSL-VPN كما هو موضَّح في الخطوة 5.
اختبار تثبيت SSL الخاص بك
بعد تثبيت الشهادة على FortiGate، قم بتشغيل فحص SSL للتأكد من أن الشهادة والسلسلة يتم تقديمهما بشكل صحيح ولرصد أي أخطاء.
يمكنك أيضاً التأكد من وجود الشهادة مباشرة على الجهاز من واجهة سطر الأوامر (CLI):
get vpn certificate local details
يسرد هذا الأمر كل شهادة مثبَّتة مع اسمها والجهة المُصدِرة وتواريخ الصلاحية، بحيث تتمكن من التحقق من أن الشهادة الصحيحة موجودة في مكانها ولم تنتهِ صلاحيتها.
من أين تشتري أفضل شهادة SSL لـ FortiGate؟
في SSL Dragon، نقدِّم بعض أدنى الأسعار في السوق على نطاق واسع من منتجات SSL، وقد أقمنا شراكات مع أفضل العلامات التجارية في المجال لضمان أمان قوي ودعم مخصَّص. جميع شهادات SSL التي نقدِّمها متوافقة مع أجهزة FortiGate، سواء كنت تؤمِّن واجهة الاستخدام الخاصة بالمسؤول، أو بوابة SSL-VPN، أو خدمة عامة تقع خلف جدار الحماية.
يمكنك العثور على أفضل شهادة SSL لمشروعك وميزانيتك بمساعدة أدواتنا الحصرية لشهادات SSL. توصي أداة SSL Wizard بأفضل الشهادات التي تناسب احتياجاتك.
الأسئلة الشائعة
في واجهة الاستخدام الرسومية، انتقل إلى System > Certificates، وحدِّد الشهادة، واضغط على View Details لرؤية الجهة المُصدِرة وتواريخ الصلاحية. من واجهة سطر الأوامر (CLI)، شغِّل الأمر get vpn certificate local details لسرد كل شهادة مثبَّتة. لاستكشاف أخطاء شهادة الخادم وإصلاحها خلال اتصال فعلي، فعِّل التتبع باستخدام أمر التشخيص (diagnose debug application fnbamd -1 متبوعاً بـ diagnose debug enable) وقم بالوصول إلى الخادم. النتيجة auth_cert_succeed تعني أن الشهادة تم التحقق منها بنجاح.
انتقل إلى System > Certificates وحدِّد الشهادة التي تريد تصديرها. اضغط على Download في شريط الأدوات (أو اضغط بزر الفأرة الأيمن على العنصر واختر Download) واحفظ الملف على جهاز الكمبيوتر الخاص بك. لاحظ أن FortiGate تصدِّر الشهادة العامة فقط؛ ولا تصدِّر المفتاح الخاص مطلقاً.
تتواجد جميع الشهادات ضمن System > Certificates، وتُصنَّف إلى Local Certificates (شهادات خادمك ومفاتيحها)، وLocal CA Certificates وExternal CA Certificates (السلسلة الموثوقة)، وشهادات Remote. إذا كانت القائمة مفقودة، فعِّلها من خلال System > Feature Visibility. لفحص شهادة معينة، حدِّدها واضغط على View Details.
يوفِّر FortiGate SSL-VPN وصولاً عن بُعد مؤمَّناً ومشفَّراً إلى الموارد الداخلية عبر HTTPS، دون الحاجة إلى عميل VPN مخصَّص على كل جهاز، وهو مثالي للعاملين عن بُعد والمتعاقدين. الشهادة التي تعيِّنها ضمن VPN > SSL-VPN Settings > Server Certificate هي ما يراه المستخدمون عند الاتصال ببوابة VPN، لذا فإن استخدام شهادة SSL موثوقة علناً يزيل تحذير المتصفح الذي تُصدره الشهادة الموقَّعة ذاتياً بشكل افتراضي.
السبب الأكثر شيوعاً هو غياب الشهادة الوسيطة (CA)؛ فشهادة الخادم بمفردها لا تكفي. تأكَّد من أنك أتممت الخطوة 4 واستوردت السلسلة الكاملة، ثم أعِد تعيين الشهادة في الخطوة 5. تأكَّد أيضاً من أنك تصل إلى FortiGate باستخدام اسم المضيف الدقيق المذكور في الشهادة، حيث يؤدي عدم التطابق بين عنوان URL والاسم الشائع للشهادة أو حقل SAN أيضاً إلى ظهور تحذير.
خلاصة القول
يتلخَّص تثبيت شهادة SSL على FortiGate في إظهار قائمة Certificates إذا كانت مخفية، واستيراد شهادة خادمك كـ Local Certificate والسلسلة كـ CA Certificate ضمن System > Certificates، ثم تعيينها للواجهة الرسومية الخاصة بالمسؤول (System > Settings) و/أو لـ SSL-VPN الخاص بك (VPN > SSL-VPN Settings).
تحتاج إلى شهادة أولاً؟ تصفَّح شهادات SSL الخاصة بنا.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


