bg-tutorials

كيفية تثبيت شهادة SSL على Kerio Connect

في هذا الدرس، ستتعلم كيفية تثبيت شهادة SSL على Kerio Connect، من خلال استيراد شهادتك الموقعة في وحدة تحكم الإدارة، ثم تعيينها كالشهادة الافتراضية لخادم البريد.

إنشاء رمز CSR على Kerio Connect

إذا كنت قد أنشأت CSR بالفعل واستلمت ملفات SSL، تجاوز الجزء 1 وانتقل مباشرة إلى خطوات التثبيت.

CSR هو اختصار لـ Certificate Signing Request، وهو مجموعة من النصوص المشفرة التي تحتوي على بياناتك للتواصل. تستخدم جهة إصدار الشهادات (CA) طلب CSR للتحقق من بياناتك قبل إصدار شهادتك. يؤدي إنشاء CSR أيضًا إلى إنشاء المفتاح الخاص المطابق، الذي يبقى على الخادم. لديك خياران:

عند الطلب، انسخ نص CSR بالكامل، بما في ذلك سطري BEGIN و END، ثم لصقه في الحقل الموجود في صفحة طلب شهادة SSL. مهم: قم بإنشاء CSR داخل Kerio Connect نفسه. يظل خيار استيراد الشهادة الموقعة من CA غير نشط (باللون الرمادي) إلا إذا كان يوجد طلب شهادة مطابق مسبقًا على الخادم نفسه، حيث يجب أن تتطابق الشهادة الموقعة مع المفتاح الخاص الذي تم إنشاؤه مع ذلك الطلب.

تثبيت شهادة SSL على Kerio Connect

بعد أن تتحقق جهة إصدار الشهادات (CA) من طلبك وتصدر الشهادة، قم بتنزيل ملف ZIP المضغوط واستخراجه على جهاز الكمبيوتر الخاص بك. يجب أن يكون لديك الشهادة الأساسية (الخادم) وواحدة أو أكثر من الشهادات الوسيطة (CA). يتوقع Kerio Connect أن تكون الشهادة بصيغة X.509 Base64 النصية (PEM) بامتداد ملف .crt، وهي الصيغة القياسية التي توفرها معظم جهات إصدار الشهادات.

الخطوة 1: استيراد الشهادة الموقعة

سجّل الدخول إلى وحدة تحكم إدارة Kerio Connect وانتقل إلى Configuration > SSL Certificates. انقر على Import > Import Signed Certificate from CA، ثم حدد ملف شهادة الخادم بامتداد .crt الذي استلمته من CA وأكد العملية.

إذا كنت تستورد شهادة موجودة ومفتاحها الخاص من نظام آخر (بدلاً من شهادة صادرة من CSR تم إنشاؤه هنا)، استخدم خيار الاستيراد الذي يتضمن المفتاح، وقدّم المفتاح بصيغة PEM.

الخطوة 2: تعيين الشهادة كافتراضية

لا يؤدي استيراد الشهادة إلى تفعيلها من نفسه. في قائمة SSL Certificates، حدد الشهادة التي استوردتها للتو وانقر على Set as Default. في الإصدارات الأقدم من Kerio Connect، يُسمى هذا الزر Set as Active. يُخبر هذا خادم البريد بتقديم هذه الشهادة للاتصالات المؤمّنة (SMTP وIMAP وPOP3 وعميل الويب).

الخطوة 3: إضافة الشهادات الوسيطة (CA)

شهادة الخادم وحدها لا تكفي؛ يحتاج العملاء إلى السلسلة الوسيطة للوثوق بها. يوفر لك Kerio Connect طريقتين لتثبيت السلسلة. استخدم أيًا منهما تفضلها.

الطريقة أ: وضع الشهادات الوسيطة في مجلد sslca. أوقف خادم Kerio Connect، وانسخ كل ملف شهادة وسيطة إلى مجلد sslca، ثم أعد تشغيل الخادم مرة أخرى. يجب أن يحتوي مجلد sslca على الشهادات الوسيطة فقط. يعتمد موقعه على نظام التشغيل الخاص بك:

  • Windows: C:Program FilesKerioMailServersslca
  • macOS: /usr/local/kerio/mailserver/sslca
  • Linux: /opt/kerio/mailserver/sslca

الطريقة ب: دمج شهادة الخادم والشهادات الوسيطة في ملف واحد

إذا كنت تفضل التعامل مع ملف واحد، فادمج شهادة الخادم مع الشهادة (أو الشهادات) الوسيطة قبل الاستيراد:

  • افتح ملف شهادة الخادم .crt الذي أصدرته الجهة، بمحرر نصوص عادي (Notepad على Windows، أو nano أو vi على Linux وmacOS).
  • لصق الشهادة الوسيطة مباشرة أسفل شهادة الخادم. إذا زودتك جهة إصدار الشهادات بأكثر من شهادة وسيطة، فلصقها بالترتيب، كل واحدة أسفل السابقة.
  • احفظ الملف، ثم استورده وطبّقه في Kerio Connect.

يجب أن يبدو الملف المدمج كما يلي، مع وضع شهادة الخادم أولًا والشهادة (أو الشهادات) الوسيطة أسفلها:

-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----

يستخدم كل سطر من علامات BEGIN CERTIFICATE و END CERTIFICATE خمس شرطات (hyphens) بالضبط على كل جانب، دون مسافات أو أي أحرف إضافية. يُعد وجود سطر علامة مشوّه السبب الأكثر شيوعًا لفشل عملية الاستيراد أو السلسلة.

بعد تعيين الشهادة كافتراضية وتثبيت السلسلة، أعد تشغيل Kerio Connect حتى تُقدَّم الشهادة الجديدة. تلزم عملية إعادة التشغيل أيضًا بعد التجديد أو إعادة الإصدار، حتى إذا لم يتغير النطاق. هذا كل ما يتطلبه الأمر. أصبحت شهادة SSL الآن مثبّتة وفعّالة على Kerio Connect.

اختبار تثبيت SSL

بعد تثبيت الشهادة على Kerio Connect، قم بتشغيل فحص SSL للتأكد من أن الشهادة والسلسلة الوسيطة الكاملة تُقدَّمان بشكل صحيح، ولرصد أي أخطاء. وبما أن Kerio Connect يؤمّن عدة خدمات، اختبر المنافذ ذات الصلة: عميل الويب على المنفذ 443، وIMAP الآمن على المنفذ 993، وPOP3 الآمن على المنفذ 995، وإرسال SMTP على المنفذ 465 أو 587. استخدم أداة SSL Checker الخاصة بنا لاختبار شهادة SSL الخاصة بك.

الأسئلة الشائعة

أين أثبّت شهادة SSL في Kerio Connect؟

في وحدة تحكم إدارة Kerio Connect، انتقل إلى Configuration > SSL Certificates. هذه هي الشاشة التي تستورد فيها الشهادة الموقعة من جهة إصدار الشهادات (CA)، وتعيّنها كافتراضية، وتراجع الشهادات الموجودة بالفعل على الخادم.

لماذا يظهر خيار “Import Signed Certificate from CA” باللون الرمادي (غير نشط)؟

هذا الخيار متاح فقط عند وجود طلب شهادة مطابق على الخادم نفسه. إذا أنشأت CSR في مكان آخر، لا يتوفر لدى Kerio Connect مفتاح خاص لمطابقة الشهادة الموقعة معه، لذا يبقى الخيار معطلًا. أنشئ CSR داخل Kerio Connect أولًا، أو استخدم خيار الاستيراد الذي يتيح لك تقديم الشهادة مع مفتاحها الخاص بصيغة PEM.

هل أحتاج إلى إعادة تشغيل Kerio Connect بعد تثبيت الشهادة؟

نعم، في معظم الحالات. أعد تشغيل Kerio Connect بعد تعيين الشهادة كافتراضية وإضافة السلسلة الوسيطة حتى تُقدَّم الشهادة الجديدة. تلزم إعادة التشغيل أيضًا بعد التجديد أو إعادة الإصدار، حتى إذا لم يتغير النطاق، وكذلك في كل مرة تضيف فيها شهادات وسيطة إلى مجلد sslca.

أين يخزّن Kerio Connect الشهادات الوسيطة؟

تُوضع الشهادات الوسيطة (CA) في مجلد sslca، الذي يجب أن يحتوي على الشهادات الوسيطة فقط. الموقع الافتراضي هو C:Program FilesKerioMailServersslca على Windows، و /usr/local/kerio/mailserver/sslca على macOS، و /opt/kerio/mailserver/sslca على Linux. بدلًا من ذلك، يمكنك إضافة الشهادة الوسيطة إلى ملف شهادة الخادم واستيراد الملف المدمج بدلًا منها.

لماذا يستمر عميل البريد في التحذير من الشهادة؟

السبب الأكثر شيوعًا هو غياب شهادة وسيطة؛ فشهادة الخادم وحدها لا تكفي. تأكد من أنك أضفت السلسلة الكاملة (الخطوة 3) وأعدت تشغيل الخادم، ثم أعد الاختبار. تحقق أيضًا من أن العملاء يتصلون باستخدام اسم المضيف (hostname) المطابق تمامًا للمذكور في الشهادة، لأن عدم التطابق بين العنوان والاسم الشائع للشهادة (common name) أو حقل SAN يؤدي أيضًا إلى ظهور تحذير.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.