في هذا الدرس، ستتعلم كيفية تثبيت شهادة SSL على Kerio Connect، من خلال استيراد شهادتك الموقعة في وحدة تحكم الإدارة، ثم تعيينها كالشهادة الافتراضية لخادم البريد.
إنشاء رمز CSR على Kerio Connect
إذا كنت قد أنشأت CSR بالفعل واستلمت ملفات SSL، تجاوز الجزء 1 وانتقل مباشرة إلى خطوات التثبيت.
CSR هو اختصار لـ Certificate Signing Request، وهو مجموعة من النصوص المشفرة التي تحتوي على بياناتك للتواصل. تستخدم جهة إصدار الشهادات (CA) طلب CSR للتحقق من بياناتك قبل إصدار شهادتك. يؤدي إنشاء CSR أيضًا إلى إنشاء المفتاح الخاص المطابق، الذي يبقى على الخادم. لديك خياران:
- استخدم أداة إنشاء CSR الخاصة بنا لإنشاء CSR تلقائيًا.
- اتبع درسنا التفصيلي حول كيفية إنشاء CSR على Kerio Connect.
عند الطلب، انسخ نص CSR بالكامل، بما في ذلك سطري BEGIN و END، ثم لصقه في الحقل الموجود في صفحة طلب شهادة SSL. مهم: قم بإنشاء CSR داخل Kerio Connect نفسه. يظل خيار استيراد الشهادة الموقعة من CA غير نشط (باللون الرمادي) إلا إذا كان يوجد طلب شهادة مطابق مسبقًا على الخادم نفسه، حيث يجب أن تتطابق الشهادة الموقعة مع المفتاح الخاص الذي تم إنشاؤه مع ذلك الطلب.
تثبيت شهادة SSL على Kerio Connect
بعد أن تتحقق جهة إصدار الشهادات (CA) من طلبك وتصدر الشهادة، قم بتنزيل ملف ZIP المضغوط واستخراجه على جهاز الكمبيوتر الخاص بك. يجب أن يكون لديك الشهادة الأساسية (الخادم) وواحدة أو أكثر من الشهادات الوسيطة (CA). يتوقع Kerio Connect أن تكون الشهادة بصيغة X.509 Base64 النصية (PEM) بامتداد ملف .crt، وهي الصيغة القياسية التي توفرها معظم جهات إصدار الشهادات.
الخطوة 1: استيراد الشهادة الموقعة
سجّل الدخول إلى وحدة تحكم إدارة Kerio Connect وانتقل إلى Configuration > SSL Certificates. انقر على Import > Import Signed Certificate from CA، ثم حدد ملف شهادة الخادم بامتداد .crt الذي استلمته من CA وأكد العملية.
إذا كنت تستورد شهادة موجودة ومفتاحها الخاص من نظام آخر (بدلاً من شهادة صادرة من CSR تم إنشاؤه هنا)، استخدم خيار الاستيراد الذي يتضمن المفتاح، وقدّم المفتاح بصيغة PEM.
الخطوة 2: تعيين الشهادة كافتراضية
لا يؤدي استيراد الشهادة إلى تفعيلها من نفسه. في قائمة SSL Certificates، حدد الشهادة التي استوردتها للتو وانقر على Set as Default. في الإصدارات الأقدم من Kerio Connect، يُسمى هذا الزر Set as Active. يُخبر هذا خادم البريد بتقديم هذه الشهادة للاتصالات المؤمّنة (SMTP وIMAP وPOP3 وعميل الويب).
الخطوة 3: إضافة الشهادات الوسيطة (CA)
شهادة الخادم وحدها لا تكفي؛ يحتاج العملاء إلى السلسلة الوسيطة للوثوق بها. يوفر لك Kerio Connect طريقتين لتثبيت السلسلة. استخدم أيًا منهما تفضلها.
الطريقة أ: وضع الشهادات الوسيطة في مجلد sslca. أوقف خادم Kerio Connect، وانسخ كل ملف شهادة وسيطة إلى مجلد sslca، ثم أعد تشغيل الخادم مرة أخرى. يجب أن يحتوي مجلد sslca على الشهادات الوسيطة فقط. يعتمد موقعه على نظام التشغيل الخاص بك:
- Windows: C:Program FilesKerioMailServersslca
- macOS: /usr/local/kerio/mailserver/sslca
- Linux: /opt/kerio/mailserver/sslca
الطريقة ب: دمج شهادة الخادم والشهادات الوسيطة في ملف واحد
إذا كنت تفضل التعامل مع ملف واحد، فادمج شهادة الخادم مع الشهادة (أو الشهادات) الوسيطة قبل الاستيراد:
- افتح ملف شهادة الخادم .crt الذي أصدرته الجهة، بمحرر نصوص عادي (Notepad على Windows، أو nano أو vi على Linux وmacOS).
- لصق الشهادة الوسيطة مباشرة أسفل شهادة الخادم. إذا زودتك جهة إصدار الشهادات بأكثر من شهادة وسيطة، فلصقها بالترتيب، كل واحدة أسفل السابقة.
- احفظ الملف، ثم استورده وطبّقه في Kerio Connect.
يجب أن يبدو الملف المدمج كما يلي، مع وضع شهادة الخادم أولًا والشهادة (أو الشهادات) الوسيطة أسفلها:
-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----
يستخدم كل سطر من علامات BEGIN CERTIFICATE و END CERTIFICATE خمس شرطات (hyphens) بالضبط على كل جانب، دون مسافات أو أي أحرف إضافية. يُعد وجود سطر علامة مشوّه السبب الأكثر شيوعًا لفشل عملية الاستيراد أو السلسلة.
بعد تعيين الشهادة كافتراضية وتثبيت السلسلة، أعد تشغيل Kerio Connect حتى تُقدَّم الشهادة الجديدة. تلزم عملية إعادة التشغيل أيضًا بعد التجديد أو إعادة الإصدار، حتى إذا لم يتغير النطاق. هذا كل ما يتطلبه الأمر. أصبحت شهادة SSL الآن مثبّتة وفعّالة على Kerio Connect.
اختبار تثبيت SSL
بعد تثبيت الشهادة على Kerio Connect، قم بتشغيل فحص SSL للتأكد من أن الشهادة والسلسلة الوسيطة الكاملة تُقدَّمان بشكل صحيح، ولرصد أي أخطاء. وبما أن Kerio Connect يؤمّن عدة خدمات، اختبر المنافذ ذات الصلة: عميل الويب على المنفذ 443، وIMAP الآمن على المنفذ 993، وPOP3 الآمن على المنفذ 995، وإرسال SMTP على المنفذ 465 أو 587. استخدم أداة SSL Checker الخاصة بنا لاختبار شهادة SSL الخاصة بك.
الأسئلة الشائعة
في وحدة تحكم إدارة Kerio Connect، انتقل إلى Configuration > SSL Certificates. هذه هي الشاشة التي تستورد فيها الشهادة الموقعة من جهة إصدار الشهادات (CA)، وتعيّنها كافتراضية، وتراجع الشهادات الموجودة بالفعل على الخادم.
هذا الخيار متاح فقط عند وجود طلب شهادة مطابق على الخادم نفسه. إذا أنشأت CSR في مكان آخر، لا يتوفر لدى Kerio Connect مفتاح خاص لمطابقة الشهادة الموقعة معه، لذا يبقى الخيار معطلًا. أنشئ CSR داخل Kerio Connect أولًا، أو استخدم خيار الاستيراد الذي يتيح لك تقديم الشهادة مع مفتاحها الخاص بصيغة PEM.
نعم، في معظم الحالات. أعد تشغيل Kerio Connect بعد تعيين الشهادة كافتراضية وإضافة السلسلة الوسيطة حتى تُقدَّم الشهادة الجديدة. تلزم إعادة التشغيل أيضًا بعد التجديد أو إعادة الإصدار، حتى إذا لم يتغير النطاق، وكذلك في كل مرة تضيف فيها شهادات وسيطة إلى مجلد sslca.
تُوضع الشهادات الوسيطة (CA) في مجلد sslca، الذي يجب أن يحتوي على الشهادات الوسيطة فقط. الموقع الافتراضي هو C:Program FilesKerioMailServersslca على Windows، و /usr/local/kerio/mailserver/sslca على macOS، و /opt/kerio/mailserver/sslca على Linux. بدلًا من ذلك، يمكنك إضافة الشهادة الوسيطة إلى ملف شهادة الخادم واستيراد الملف المدمج بدلًا منها.
السبب الأكثر شيوعًا هو غياب شهادة وسيطة؛ فشهادة الخادم وحدها لا تكفي. تأكد من أنك أضفت السلسلة الكاملة (الخطوة 3) وأعدت تشغيل الخادم، ثم أعد الاختبار. تحقق أيضًا من أن العملاء يتصلون باستخدام اسم المضيف (hostname) المطابق تمامًا للمذكور في الشهادة، لأن عدم التطابق بين العنوان والاسم الشائع للشهادة (common name) أو حقل SAN يؤدي أيضًا إلى ظهور تحذير.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


