في هذا الدرس التعليمي، ستتعلم كيفية تثبيت شهادة SSL على LiteSpeed Web Server (LSWS Enterprise) باستخدام وحدة تحكم WebAdmin.
قمنا أيضًا بتسجيل فيديو يشرح لك العملية بالكامل. يمكنك مشاهدة الفيديو، قراءة التعليمات، أو كلاهما معًا. يمكنك مشاهدة الفيديو أدناه.
إنشاء رمز CSR على LiteSpeed
للتقديم على شهادة SSL، عليك أولًا إنشاء CSR (طلب توقيع الشهادة) وإرساله إلى هيئة إصدار الشهادات (CA) للتحقق. يحتوي CSR على بيانات الاتصال الخاصة بك بصيغة مُرمّزة. لديك خياران:
- استخدم أداة إنشاء CSR الخاصة بنا لإنشاء CSR تلقائيًا.
- اتبع درسنا التعليمي المفصل حول كيفية إنشاء CSR على LiteSpeed.
عند إنشاء CSR، يقوم LiteSpeed أيضًا بإنشاء المفتاح الخاص المطابق. احتفظ بهذا المفتاح في مكان آمن: ستحتاجه أثناء التثبيت. افتح ملف .csr في أي محرر نصوص، ثم انسخ محتواه كاملًا، بما في ذلك علامتي BEGIN و END، وألصقه في نموذج الطلب لدى مزود SSL الخاص بك.
تثبيت شهادة SSL على LiteSpeed
بعد أن تتحقق CA من طلبك وتُرسل إليك بالبريد الإلكتروني شهادتك الموقّعة، يمكنك تثبيتها من خلال وحدة تحكم LiteSpeed WebAdmin.
الخطوة 1: تحضير ملفاتك
استخرج أرشيف ZIP الذي حصلت عليه من CA. يجب أن يكون لديك ثلاثة عناصر:
- شهادتك الأساسية: الشهادة الصادرة لنطاقك (على سبيل المثال yourdomain.crt)، الموجودة في أرشيف ZIP.
- شهادة (شهادات) الوسيط: تساعد المتصفحات على تتبع شهادتك حتى تصل إلى CA المُصدرة. عادة ما تكون مجمّعة في ملف .ca-bundle (حزمة CA)، والذي تستخرجه أيضًا من أرشيف ZIP.
- مفتاحك الخاص: المفتاح الذي تم إنشاؤه مع CSR. يوجد على خادمك في نفس الدليل الذي أنشأت فيه CSR. إذا استخدمت أداة الإنشاء عبر الإنترنت لدينا بدلًا من ذلك، استخدم المفتاح الذي أنتجته.
قم بتحميل الملفات الثلاثة إلى دليل على الخادم، على سبيل المثال /usr/local/lsws/conf/ssl/ (مسار التثبيت الافتراضي لـ LiteSpeed هو /usr/local/lsws/). تعمل وحدة تحكم WebAdmin بصلاحيات المستخدم lsadm، لذا تأكد من أن هذا المستخدم قادر على قراءة الملفات. إذا لزم الأمر، صحّح ملكية الملفات من واجهة سطر أوامر root:
chown lsadm:lsadm /usr/local/lsws/conf/ssl/yourdomain.key /usr/local/lsws/conf/ssl/yourdomain.crt /usr/local/lsws/conf/ssl/yourdomain.ca-bundle
يجب أن يكون ملف المفتاح الخاص غير مشفّر (بدون عبارة مرور)، وإلا لن يتمكن LiteSpeed من تشغيل المُستمِع (listener).
الخطوة 2: إضافة مُستمِع HTTPS
سجّل الدخول إلى وحدة تحكم LiteSpeed WebAdmin (عادةً على https://your-server-ip:7080). إذا كان لديك مُستمِع آمن على المنفذ 443 مسبقًا، تخطَّ إلى الخطوة 3. لإنشاء واحد جديد:
- في القائمة اليسرى، اختر Listeners، ثم انقر على Add.
- في قسم Address Settings، عبّئ الحقول أدناه، ثم انقر على Save.
- Listener Name: اسم تعريفي للمُستمِع، مثل SSL أو HTTPS.
- IP Address: لربط المُستمِع بعنوان معيّن، اختره من القائمة، وإلا فاختر Any (ANY IPv4 أو ANY IPv6).
- Port: منفذ HTTPS الافتراضي هو 443.
- Secure: اختر Yes. هذا ما يحوّل المُستمِع إلى مُستمِع SSL/TLS.
- Notes: اتركه فارغًا.
الخطوة 3: إضافة ملفات شهادتك
الآن وجّه المُستمِع إلى شهادتك ومفتاحك:
- افتح Listeners وضمن عمود Listener Name، انقر على المُستمِع الذي أنشأته (أو المُستمِع الآمن الحالي لديك).
- اختر تبويب SSL. في قسم SSL Private Key & Certificate، انقر على Edit.
- اضبط مسارات الملفات على النحو التالي، ثم انقر على Save.
- Private Key File: مسار مفتاحك الخاص، على سبيل المثال /usr/local/lsws/conf/ssl/yourdomain.key. يمكن أن تكون المسارات مطلقة أو نسبية إلى جذر الخادم.
- Certificate File: مسار شهادتك الأساسية، على سبيل المثال /usr/local/lsws/conf/ssl/yourdomain.crt.
- Chained Certificate: اتركه على No عندما توفّر شهادات الوسيط بشكل منفصل في الحقل التالي. (اضبطه على Yes فقط إذا كان ملف Certificate File يحتوي بالفعل على السلسلة الكاملة، أي الشهادة مع شهادات الوسيط، في ملف واحد.)
- CA Certificate File: مسار حزمة CA الخاصة بك (شهادات الوسيط)، على سبيل المثال /usr/local/lsws/conf/ssl/yourdomain.ca-bundle.
ملاحظة: هناك طريقتان لتوفير شهادات الوسيط. استخدم CA Certificate File للإشارة إلى ملف حزمة واحد (الحالة الأكثر شيوعًا)، أو استخدم CA Certificate Path للإشارة إلى دليل يحتوي على شهادات الوسيط. تحتاج فقط إلى واحدة من الطريقتين.
الخطوة 4: تحديد بروتوكولات SSL
مع بقائك في تبويب SSL لهذا المُستمِع، انتقل إلى قسم SSL Protocol وانقر على Edit. في Protocol Version، حدّد TLS v1.2 وTLS v1.3، واترك SSL v3.0 وTLS v1.0 وTLS v1.1 غير محددة. انقر على Save.
بروتوكولا TLS 1.0 وTLS 1.1 قديمان ومُلغيان، وترفضهما المتصفحات الحديثة، لذا تفعيلهما لا يؤدي إلا إلى تعريضك لثغرات معروفة. أما TLS 1.2 وTLS 1.3 فهما المعياران الحاليان المعتمدان.
الخطوة 5: ربط المضيف الافتراضي بالمُستمِع
حدّد للمُستمِع الموقع (المواقع) التي يخدمها:
- افتح Listeners واختر اسم المُستمِع الخاص بك.
- في تبويب General، انتقل إلى Virtual Host Mappings وانقر على Add.
- من قائمة Virtual Host، اختر المضيف الافتراضي الذي تريد تقديمه عبر HTTPS.
- في Domain(s)، أدخل النطاق (النطاقات) المرتبطة بهذا المضيف الافتراضي. اِفصل بين عدة نطاقات بفواصل، ثم انقر على Save.
الخطوة 6: إعادة تشغيل الخادم
في القائمة اليسرى، انقر على Dashboard، ثم انقر على الزر الأخضر Graceful Restart. يطبّق LiteSpeed التكوين الجديد دون أي وقت تعطّل: تنتهي الاتصالات الحالية على العملية القديمة بينما تستخدم الاتصالات الجديدة العملية المُحدَّثة.
الآن تم تثبيت شهادة SSL الخاصة بك على LiteSpeed. لتأكيد النتيجة والحصول على تقرير فوري عن الحالة، استخدم أداة فحص SSL الخاصة بنا.
اختبار تثبيت SSL
بعد تثبيت الشهادة، تحقّق من التكوين للتأكد من عدم وجود أخطاء أو إعدادات ضعيفة. تُجري أداة فحص SSL الخاصة بنا فحصًا فوريًا وتقدّم تقريرًا عن شهادتك، والسلسلة، والبروتوكول المُتفاوَض عليه. يمكنك أيضًا التحقق من النتيجة من سطر الأوامر:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
إذا كانت الشهادة مُثبَّتة بشكل صحيح، فسيطبع هذا الأمر جهة الإصدار وتواريخ الصلاحية. يمكنك أيضًا فتح موقعك في متصفح والتحقق من رمز القفل.
الأسئلة الشائعة
لا يوجد موقع ثابت لذلك. يقرأ LiteSpeed أي مسارات تحددها في تبويب SSL للمُستمِع، لذا يمكنك تخزين المفتاح والشهادة في أي مكان يستطيع المستخدم lsadm قراءته. من الأعراف الشائعة في التثبيت الافتراضي هو /usr/local/lsws/conf/ssl/.
Certificate File هي شهادة نطاقك الخاصة (على سبيل المثال yourdomain.crt). أما CA Certificate File فهي سلسلة الوسيط من CA الخاصة بك (.ca-bundle) التي تتيح للمتصفحات الثقة بشهادتك. احتفظ بهما في حقلين منفصلين إلا إذا ضبطت Chained Certificate على Yes، وفي هذه الحالة يجب أن يحتوي ملف الشهادة بالفعل على السلسلة الكاملة.
فعّل فقط TLS v1.2 وTLS v1.3، وعطّل SSL v3.0 و TLS v1.0 و TLS v1.1. البروتوكولات القديمة مُلغاة وترفضها المتصفحات الحالية، بينما TLS 1.2 و 1.3 هما المعياران الحديثان المعتمدان.
استخدم زر Graceful Restart على Dashboard في WebAdmin. يبدأ LiteSpeed عملية خادم جديدة للطلبات الواردة بينما تنهي العملية القديمة الاتصالات الحالية، وبذلك تُطبَّق تغييرات التكوين دون انقطاع أي اتصال.
الطريقة نفسها، لكن وحدة التحكم تختلف قليلًا. في OpenLiteSpeed، تكون إعدادات SSL موجودة تحت كل Listener في تبويب SSL، وتحفظ التغييرات بزر Graceful Restart الموجود في الزاوية العلوية اليمنى. يتبع هذا الدرس التعليمي إصدار LiteSpeed Web Server التجاري (LSWS).
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


