في هذا الدليل التعليمي، ستتعلم كيفية تثبيت شهادة SSL على جدار حماية Palo Alto Networks الذي يعمل بنظام PAN-OS. ستقوم باستيراد الشهادة الموقعة، وربطها من خلال SSL/TLS Service Profile، وتطبيق التغيير عبر Commit.
إنشاء رمز CSR على Palo Alto Networks
سنبدأ بإنشاء CSR (طلب توقيع الشهادة). CSR هو طلب يُرسَل إلى جهة إصدار الشهادات للحصول على شهادة رقمية. في Palo Alto Networks، يقوم جدار الحماية بإنشاء المفتاح الخاص المطابق على الجهاز في الوقت نفسه ويحتفظ به هناك. لهذا السبب، ستقوم لاحقًا باستيراد الشهادة الموقعة فقط وتترك حقول المفتاح فارغة. لديك خياران:
- استخدم مولد CSR لإنشاء CSR بشكل تلقائي.
- اتبع دليلنا التعليمي التفصيلي حول كيفية إنشاء CSR على Palo Alto Networks.
مهم: إذا قمت بإنشاء CSR على جدار الحماية، فقم بإنشائه على نفس الجهاز الذي ستُثبّت الشهادة عليه، وتذكّر اسم الشهادة الدقيق الذي استخدمته. يقوم PAN-OS بمطابقة الشهادة الموقعة مع المفتاح الخاص الموجود على الجهاز بناءً على هذا الاسم. (إذا قمت بإنشاء CSR والمفتاح في مكان آخر، على سبيل المثال باستخدام مولد CSR الخاص بنا، فستقوم باستيراد الشهادة والمفتاح معًا؛ انظر الجزء 2 أدناه.)
أرسل CSR إلى جهة إصدار الشهادات خلال طلبك. بعد أن تتحقق جهة الإصدار من صحته وتُصدر شهادة SSL الخاصة بك، استمر في التثبيت أدناه.
تثبيت شهادة SSL على Palo Alto Networks
بعد أن تتحقق جهة الإصدار من الطلب وترسل لك ملفات SSL عبر البريد الإلكتروني، تكون جاهزًا للتثبيت. تتكون العملية من ثلاثة أجزاء: تحضير ملف الشهادة، استيرادها، ثم ربطها من خلال SSL/TLS Service Profile وتطبيق التغيير عبر Commit.
الجزء 1: تحضير ملف شهادة SSL الخاصة بك
قم بتنزيل أرشيف ZIP من جهة إصدار الشهادات واستخرج شهادة الخادم والشهادات الوسيطة (CA). للتثبيت على PAN-OS، اجمعها في ملف نصي PEM واحد، مع وضع شهادة الخادم في الأعلى وكل شهادة وسيطة أسفلها:
- افتح شهادة الخادم (الأساسية) في محرر نصوص عادي، وانسخ الكتلة الكاملة، بما في ذلك سطري —–BEGIN CERTIFICATE—– و—–END CERTIFICATE—–.
- لصقها في مستند نصي عادي جديد. لا تُضِف مسافات عشوائية أو أسطرًا فارغة إضافية.
- افتح الشهادة الوسيطة، وانسخ محتواها، وألصقها مباشرة أسفل شهادة الخادم. ملاحظة: إذا أرسلت جهة الإصدار أكثر من شهادة وسيطة واحدة، ألصق الشهادة الوسيطة الثانية أسفل الأولى، بترتيب السلسلة.
- احفظ الملف باسم لا يحتوي على مسافات (المسافات قد تتسبب في فشل الاستيراد). امتداد .cer أو .crt أو .pem مناسب.
يجب أن يتبع ملفك النهائي هذا الهيكل:
-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
نصيحة: الترتيب مهم: يجب أن تأتي شهادة الخادم أولًا، تليها الشهادة (أو الشهادات) الوسيطة التي وقّعتها. لا تُضِف الشهادة الجذرية؛ فالعملاء يثقون بها بالفعل.
الجزء 2: استيراد شهادة SSL الخاصة بك
- سجّل الدخول إلى واجهة الويب لـ PAN-OS وانتقل إلى علامة التبويب Device.
- في اللوحة اليسرى، وسّع Certificate Management واضغط على Certificates. بقِ في علامة التبويب الفرعية Device Certificates.
- في أسفل الشاشة، اضغط على Import.
- في نافذة Import Certificate، في حقل Certificate Name، أدخل الاسم نفسه بالضبط الذي استخدمته لـ CSR. بهذه الطريقة يربط PAN-OS الشهادة بالمفتاح الخاص الموجود مسبقًا على جدار الحماية.
- اضبط Certificate Type على Local، واضبط File Format على Base64 Encoded Certificate (PEM).
- اضغط على Browse واختر ملف الشهادة المُدمَج الذي حفظته في الجزء 1. بما أن جدار الحماية يحتفظ بالفعل بالمفتاح الخاص، اترك خيار Import private key غير محدد واترك حقول المفتاح/عبارة المرور فارغة.
- اضغط على OK. يجب أن تُظهر قائمة Device Certificates الآن شهادتك بحالة valid.
هل أنشأت CSR والمفتاح خارج جدار الحماية؟ في هذه الحالة، لن يكون مفتاحك الخاص موجودًا على الجهاز. استورد بدلًا من ذلك ملف PKCS#12 (.pfx/.p12) واحد يضم الشهادة والمفتاح معًا: اضبط File Format على Encrypted Private Key and Certificate (PKCS12)، وحدد خيار Import private key، وتصفح للوصول إلى الملف، وأدخل عبارة المرور الخاصة به. إذا كان لديك فقط مفتاح PEM منفصل، استورد شهادة PEM أولًا، ثم حدد Import private key وأضف ملف المفتاح.
الجزء 3: ربط الشهادة بـ SSL/TLS Service Profile
استيراد الشهادة لا يكفي بمفرده. جدار حماية Palo Alto يستخدم الشهادة فقط عندما يشير إليها SSL/TLS Service Profile الذي يكون بدوره مرتبطًا بخدمة معينة. هذه هي الخطوة التي تصبح فيها الشهادة فعّالة بالفعل.
- انتقل إلى Device → Certificate Management → SSL/TLS Service Profile واضغط على Add.
- أدخل Name للملف الشخصي (على سبيل المثال، yourdomain-ssl).
- في القائمة المنسدلة Certificate، اختر الشهادة التي استوردتها للتو. (استخدم شهادة خادم موقّعة هنا، وليس شهادة CA.)
- تحت Protocol Settings، اضبط Min Version وMax Version. بالنسبة لواجهة الإدارة وبوابات/بوابات GlobalProtect، يُدعم TLSv1.3، لذا اضبط كلاهما على TLSv1.3 حيثما يسمح عملاؤك بذلك. بالنسبة للخدمات الأخرى، استخدم TLSv1.2 كحد أدنى. تجنّب TLSv1.0 وTLSv1.1.
- اضغط على OK.
الآن اربط الملف الشخصي بالخدمة التي تحتاج إلى الشهادة:
- واجهة ويب الإدارة (GUI): انتقل إلى Device → Setup → Management، واضغط على أيقونة الترس عند General Settings، واختر ملفك الشخصي في القائمة المنسدلة SSL/TLS Service Profile، ثم اضغط على OK.
- GlobalProtect: افتح Network → GlobalProtect → Portals (أو Gateways)، وحرّر البوابة/البوابة الأمامية، واختر ملفك الشخصي تحت SSL/TLS Service Profile في تكوين البوابة/البوابة الأمامية.
- الخدمات الأخرى (Authentication Portal، URL Admin Override، فك التشفير، وغيرها) تُشير إلى SSL/TLS Service Profile من شاشات التكوين الخاصة بها.
الجزء 4: تطبيق التغييرات عبر Commit
لا يصبح أي شيء فعّالًا حتى تقوم بعملية Commit. اضغط على Commit في الزاوية العلوية اليمنى، ثم اضغط على Commit مرة أخرى للتأكيد. إذا ربطت الملف الشخصي بواجهة الإدارة، فسيقوم PAN-OS بإعادة تشغيل خادم الويب. حدّث متصفحك بعد ذلك، وقد تفقد اتصال واجهة GUI لفترة قصيرة أثناء إعادة التشغيل.
تهانينا. شهادة SSL الخاصة بك مثبّتة ومفعّلة الآن على Palo Alto Networks. لتأكيد النتيجة والحصول على تقرير حالة فوري، استخدم SSL Checker الخاص بنا.
أين تشتري أفضل شهادة SSL لـ Palo Alto Networks؟
إذا كنت تبحث عن شهادات SSL بأسعار مناسبة، فإن SSL Dragon هو أفضل بائع SSL لك. يرشدك موقعنا السريع وسهل الاستخدام عبر النطاق الكامل من شهادات SSL. جميع منتجاتنا موقّعة من جهات إصدار شهادات موثوقة ومتوافقة مع جدران حماية Palo Alto Networks.
نقدم لك أفضل الأسعار في السوق ودعمًا فنيًا متميزًا لأي شهادة تشتريها. وإذا كنت تواجه صعوبة في العثور على الشهادة المثالية لمشروعك، فإن أداة SSL Wizard الخاصة بنا ستقدم لك اقتراحات سريعة.
الأسئلة الشائعة
استيراد الشهادة لا يجعلها قيد الاستخدام. في PAN-OS، يجب أن تُشير إليها من خلال SSL/TLS Service Profile وأن تربط ذلك الملف الشخصي بالخدمة المعنية (واجهة الإدارة، بوابة/بوابة أمامية GlobalProtect، وما إلى ذلك)، ثم تقوم بعملية Commit. إلى أن تفعل ذلك، يستمر جدار الحماية في تقديم شهادته السابقة.
ليس إذا أنشأت CSR على جدار الحماية: فقد تم إنشاء المفتاح الخاص على الجهاز ويبقى هناك، لذا تستورد فقط الشهادة الموقعة (بالاسم نفسه الذي استخدمته لـ CSR) وتترك حقول المفتاح فارغة. إذا أنشأت CSR والمفتاح في مكان آخر، استورد حزمة PKCS#12 (الشهادة مع المفتاح) أو استورد الشهادة ثم ملف المفتاح المنفصل.
يقوم PAN-OS بربط الشهادة الموقعة بمفتاحها الخاص باستخدام اسم كائن الشهادة. عندما تستورد الشهادة تحت نفس اسم الشهادة الذي استخدمته لـ CSR على الجهاز، يقوم جدار الحماية تلقائيًا بمطابقتها مع المفتاح الخاص الموجود. اسم مختلف يُنشئ كائنًا منفصلًا بدون مفتاح، ولن تكون الشهادة قابلة للاستخدام.
افتح محرر نصوص عادي وألصق الشهادات واحدة تلو الأخرى: شهادة الخادم أولًا، ثم كل شهادة وسيطة (CA) أسفلها، بما في ذلك كل سطر —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–. احفظ الملف بدون مسافات في الاسم واستورده بصيغة Base64 Encoded Certificate (PEM). لا تُضِف الشهادة الجذرية.
بالنسبة للوصول الإداري إلى واجهة الإدارة ولبوابات وبوابات GlobalProtect الأمامية، يدعم PAN-OS TLSv1.3؛ استخدمه كحد أدنى وأقصى حيثما يسمح عملاؤك بذلك. بالنسبة للخدمات الأخرى، اضبط الحد الأدنى على TLSv1.2. تجنّب بروتوكولات TLSv1.0 و TLSv1.1 المهجورة.
في واجهة GUI، تحقق من Device → Certificate Management → Certificates. يجب أن تظهر الشهادة بحالة valid مع تاريخ انتهاء صحيح. بعد عملية Commit، تصفّح الخدمة (على سبيل المثال عنوان URL الخاص بالإدارة أو بوابة GlobalProtect الخاصة بك) وافحص أيقونة القفل للتأكد من تقديم الشهادة الجديدة.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


