يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على Proxmox Virtual Environment (Proxmox VE) حتى يتم تقديم واجهة الويب عبر HTTPS موثوق بدلاً من الشهادة الموقعة ذاتياً الافتراضية. ستجد أيضاً أفضل مكان لشراء شهادة SSL بسعر مناسب لـ Proxmox.
إذا كنت قد أنشأت رمز CSR واستلمت ملفات SSL الخاصة بك، انتقل مباشرة إلى تعليمات التثبيت.
إنشاء رمز CSR على Proxmox
للحصول على شهادة SSL من جهة إصدار شهادات موثوقة (CA)، يجب عليك أولاً إنشاء رمز CSR وإرساله إلى مزود الشهادة. CSR تعني Certificate Signing Request: كتلة من النص المشفر تحتوي على تفاصيل الاتصال الخاصة بك، مثل اسم النطاق وهوية الشركة، بالإضافة إلى المفتاح العام الذي سيتم تضمينه في شهادتك.
لديك خياران:
- إنشاء رمز CSR تلقائياً باستخدام مولّد CSR الخاص بنا.
- اتّبع دليلنا التفصيلي حول كيفية إنشاء CSR على Proxmox.
قدّم رمز CSR إلى جهة إصدار الشهادات خلال عملية الشراء. بعد أن تتحقق CA من طلبك وتصدر الشهادة، استمر في التثبيت أدناه.
تثبيت شهادة SSL على Proxmox
بعد أن توقّع CA الشهادة وترسل لك ملفات SSL عبر البريد الإلكتروني، يمكنك بدء عملية التثبيت. يقوم Proxmox VE باستبدال شهادته الموقعة ذاتياً الافتراضية بشهادتك المخصصة. لست بحاجة لتحرير ملف إعداد خادم الويب أو إعادة تشغيل Apache/Nginx يدوياً، لأن Proxmox يدير خدمته الخاصة pveproxy.
قبل أن تبدأ
- احرص على تجهيز ملفات SSL الموقّعة من جهة إصدار الشهادات.
- تأكد من أن مفتاحك الخاص غير محمي بكلمة مرور؛ لن يقبل Proxmox مفتاحاً مشفّراً.
- تُطبَّق الشهادة على مستوى كل عقدة على حدة. في المجموعة (cluster)، كرّر هذه الخطوات على كل عقدة تريد تأمينها.
تنطبق هذه الخطوات على Proxmox VE 7 و8 وخط الإصدارات 9.x الحالي. سير عمل الشهادة متطابق بين هذه الإصدارات.
الخطوة 1: تحضير ملفات التثبيت
قم بتحميل أرشيف ZIP الذي أرسلته لك CA واستخرجه على جهاز الكمبيوتر الخاص بك. لتفعيل SSL على Proxmox تحتاج بالضبط إلى ملفين:
- fullchain.pem، شهادة خادمك بالإضافة إلى جميع الشهادات الوسيطة (باستثناء الجذر)، مدمجة في ملف PEM واحد.
- private-key.pem، مفتاحك الخاص بصيغة PEM، بدون كلمة مرور.
حسب جهة إصدار الشهادات، قد تحصل على الشهادات الجذرية والوسيطة كملفات منفصلة أو مجمّعة في ملف واحد بامتداد .ca-bundle. بالنسبة لـ Proxmox، يجب عليك دمج شهادة خادمك والشهادة (أو الشهادات) الوسيطة في ملف واحد بعنوان fullchain.pem. افتح محرر نصوص عادي ولصق محتوى كل شهادة في ملف واحد.
الترتيب مهم. يجب أن يبدأ ملف السلسلة الكاملة بشهادة خادمك (leaf)، متبوعة بالشهادة (أو الشهادات) الوسيطة. تمتد كل كتلة شهادة من سطر —–BEGIN CERTIFICATE—– إلى سطر —–END CERTIFICATE—–، على النحو التالي:
-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
الخطوة 2: تحميل الشهادة عبر واجهة Proxmox الرسومية
واجهة الويب هي الطريقة الأبسط، خاصةً إذا كنت تدير عقدة واحدة:
- سجّل الدخول إلى واجهة الويب الخاصة بـ Proxmox.
- في اللوحة اليسرى، وسّع Datacenter، اختر node الخاص بك، ثم انتقل إلى System → Certificates.
- تحت pveproxy-ssl.pem، اضغط على Upload Custom Certificate.
- الصق (أو حمّل) ملف fullchain.pem في حقل Certificate Chain وملف private-key.pem في حقل Private Key.
- اضغط على Upload. عند مطالبتك بإعادة تشغيل خدمة الويب، أكّد ذلك. سيعيد Proxmox تحميل pveproxy ويبدأ بتقديم شهادتك الجديدة.
بعد إعادة التشغيل، أعد تحميل واجهة الويب في متصفحك. يجب أن ترى الآن شهادتك الموثوقة بدلاً من الشهادة الموقعة ذاتياً الافتراضية.
بديل: تثبيت الشهادة من سطر الأوامر
إذا كنت تفضّل واجهة الأوامر، انسخ ملفي fullchain.pem وprivate-key.pem إلى العقدة عبر SSH (على سبيل المثال باستخدام scp)، ثم استخدم أداة pvenode المدمجة. تتحقق هذه الأداة من تطابق الشهادة والمفتاح قبل تثبيتهما ويمكنها إعادة تشغيل الوكيل (proxy) في خطوة واحدة:
pvenode cert set fullchain.pem private-key.pem --force --restart
يعمل الخيار –force على استبدال أي شهادة مخصصة موجودة مسبقاً، ويعيد الخيار –restart تحميل خدمة الويب حتى يصبح التغيير فعالاً فوراً.
يمكنك أيضاً وضع الملفات يدوياً. يقرأ Proxmox شهادة العقدة النشطة من /etc/pve/local/pveproxy-ssl.pem ومفتاحها من /etc/pve/local/pveproxy-ssl.key (حيث يكون /etc/pve/local رابطاً رمزياً إلى دليل العقدة الحالية). انسخ ملفاتك إلى موضعها، مع تعديل مسارات المصدر لتناسب ملفاتك الخاصة:
cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key
ثم أعد تشغيل واجهة الويب لتحميل الشهادة الجديدة:
systemctl restart pveproxy
يجب أن تظهر لك رسالة سجل تؤكّد أن Proxmox يستخدم الآن شهادتك الجديدة.
بديل: الحصول على شهادة مجانية باستخدام أداة ACME المدمجة في Proxmox (Let’s Encrypt)
يأتي Proxmox VE مزوداً بعميل ACME أصلي، لذا يمكنك إصدار شهادة Let’s Encrypt المجانية وتجديدها تلقائياً دون شراء شهادة أو تشغيل أدوات خارجية. هذا مثالي عندما تكون لعقدتك اسم DNS عام (يتطلب تحدي HTTP-01 إمكانية الوصول إلى المنفذ 80 من الإنترنت) أو عندما تستطيع استخدام مزود DNS مدعوم لتحدي DNS-01.
- انتقل إلى Datacenter → ACME وسجّل حساباً تحت Accounts (اختر دليل Let’s Encrypt وقبِل الشروط). تُهيَّأ حسابات ACME مرة واحدة على مستوى مركز البيانات.
- افتح العقدة → System → Certificates، وتحت ACME أضف النطاق (أو النطاقات) لتلك العقدة واختر نوع التحدي (HTTP أو DNS).
- اضغط على Order Certificates Now. يقوم Proxmox بإكمال التحدي، وتثبيت الشهادة، وتجديدها تلقائياً قبل انتهاء صلاحيتها.
اختبار تثبيت SSL
بعد تثبيت الشهادة، قم بإجراء فحص سريع للأخطاء والثغرات الأمنية. أسرع طريقة هي فتح واجهة الويب الخاصة بـ Proxmox في متصفحك والتأكد من أن رمز القفل يعرض شهادة صالحة وموثوقة بالنطاق الصحيح وتاريخ الانتهاء الصحيح.
من سطر الأوامر، يمكنك قراءة ما تقدّمه العقدة بالضبط على منفذها الافتراضي (8006):
echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
يعرض هذا الأمر جهة الإصدار، والموضوع، وتواريخ الصلاحية للشهادة النشطة. للحصول على فحص خارجي كامل، راجع دليلنا حول أفضل SSL Checker للتحقق من تثبيتك.
أين تشتري أفضل شهادة SSL لـ Proxmox؟
عند شراء شهادة SSL، يجب أن تزن نوع التحقق والسعر وخدمة العملاء. في SSL Dragon، نقدّم واحدة من أوسع مجموعات شهادات SSL، وأسعاراً تنافسية للغاية، ودعماً متخصصاً. تصدر كل شهادة من جهة إصدار شهادات موثوقة وتتوافق تماماً مع Proxmox Virtual Environment. سواء كنت تحتاج إلى شهادة تحقق النطاق (Domain Validation) بسعر مناسب أو منتج تحقق موسّع (Extended Validation) متميز، فنحن نوفّر لك ما تحتاجه.
الأسئلة الشائعة
تقدّم كل عقدة شهادتها المخصصة من /etc/pve/local/pveproxy-ssl.pem والمفتاح المطابق من /etc/pve/local/pveproxy-ssl.key. مسار /etc/pve/local هو رابط رمزي إلى دليل تلك العقدة الخاص تحت /etc/pve/nodes/<node>/. إذا لم تكن هناك شهادة مخصصة، يعود Proxmox إلى شهادته الموقعة ذاتياً pve-ssl.pem.
أعد تشغيل خدمة الوكيل التي تقدّم الواجهة الرسومية:systemctl restart pveproxy
إذا قمت بالتحميل عبر الواجهة الرسومية أو شغّلت pvenode cert set ... --restart، فإن Proxmox يعيد تشغيل الخدمة نيابةً عنك، لذا لن تحتاج إلى هذا الأمر.
السبب الأكثر شيوعاً هو أن المفتاح محمي بكلمة مرور (مشفّر)؛ يقبل Proxmox فقط مفتاح PEM غير مشفّر. أزل عبارة المرور أولاً باستخدام openssl rsa -in private-key.pem -out private-key.pem. تأكد أيضاً من أن المفتاح يطابق شهادتك فعلياً وأن الشهادة سلسلة كاملة صحيحة (الشهادة الأصلية أولاً، ثم الشهادات الوسيطة، مع استبعاد الجذر).
نعم. يحتوي Proxmox VE على عميل ACME مدمج. سجّل حساب Let’s Encrypt تحت Datacenter → ACME، أضف نطاقك ونوع التحدي تحت [node] → System → Certificates، ثم اطلب الشهادة. يقوم Proxmox بتثبيتها وتجديدها تلقائياً قبل انتهاء صلاحيتها، دون الحاجة لأي تحميل يدوي.
نعم. تُخزَّن الشهادة المخصصة على مستوى كل عقدة، لذا تتصل بواجهة الويب الخاصة بكل عقدة على اسم مضيفها الخاص. كرّر التحميل (أو طلب ACME) على كل عقدة تريد تقديمها عبر HTTPS موثوق.
الخلاصة
يتلخص تثبيت شهادة SSL على Proxmox VE في بناء ملف PEM للسلسلة الكاملة، وتحميله مع مفتاحك غير المشفّر عبر System → Certificates (أو باستخدام pvenode cert set من سطر الأوامر)، وترك Proxmox يعيد تشغيل خدمته pveproxy. للحصول على إعداد بلا تدخل يدوي، يقوم عميل ACME المدمج بإصدار شهادة Let’s Encrypt المجانية وتجديدها تلقائياً. هل تحتاج إلى شهادة أولاً؟ تصفّح شهادات SSL الخاصة بنا.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


