bg-tutorials

كيفية تثبيت شهادة SSL على SonicWall

في هذا الدرس، ستتعلم كيفية تثبيت شهادة SSL على SonicWall (SonicOS). على جهاز جدار الحماية SonicWall، تستورد الشهادة كملف واحد بصيغة PKCS#12 يحتوي على الشهادة، ومفتاحها الخاص، وسلسلة CA، ثم تُخصصها للخدمات التي تحتاج إليها: صفحة الإدارة الخاصة بالويب و/أو بوابة SSL VPN.

إنشاء رمز CSR على SonicWall

إذا كنت قد تقدمت بطلب شهادة SSL وحصلت على ملفات SSL بالفعل، تجاوز قسم CSR وانتقل مباشرة إلى خطوات التثبيت.

يشير CSR إلى طلب توقيع الشهادة، وهو نص مُشفّر يحتوي على تفاصيل الاتصال والنطاق التي تحتاجها هيئة إصدار الشهادات (CA) للتحقق من بياناتك قبل إصدار شهادتك. يؤدي إنشاء CSR أيضًا إلى إنشاء المفتاح الخاص المطابق؛ ويشكل CSR والمفتاح الخاص معًا زوج مفاتيح شهادة SSL. لديك خياران:

  • استخدم مولّد CSR الخاص بنا لإنشاء CSR تلقائيًا. هذا هو الطريق الأبسط، وينتج عنه ملف CSR وملف مفتاح خاص يمكنك تنزيلهما والاحتفاظ بهما معًا.
  • اتبع درسنا التفصيلي حول كيفية إنشاء CSR على SonicWall.

بأي طريقة تستخدمها، أرسل CSR إلى هيئة إصدار الشهادات عند تقديم طلبك. حافظ على المفتاح الخاص في مكان أمين وفي نفس مكان CSR، لأنك ستحتاج ذلك المفتاح لاحقًا لبناء ملف PKCS#12. بعد أن تتحقق CA من طلبك وتصدر الشهادة، تابع خطوات التثبيت أدناه.

ملاحظة: تستورد أجهزة SonicWall الشهادة مع مفتاحها الخاص كملف PKCS#12 واحد، لذا فإن إنشاء CSR والمفتاح خارج الجهاز (باستخدام مولّدنا أو OpenSSL) يجعل العملية بأكملها أبسط. إذا أنشأت CSR على نظام مختلف، فهذا أمر جيد؛ فقط تأكد من أنك ما زلت تحتفظ بالمفتاح الخاص الذي تم إنشاؤه معه.

تثبيت شهادة SSL على SonicWall

بعد أن تصدر CA شهادتك، قم بتنزيل أرشيف ZIP واستخراجه على جهاز الكمبيوتر الخاص بك. يجب أن يكون لديك الشهادة الأساسية (الخادم)، وواحدة أو أكثر من الشهادات الوسيطة (CA)، والمفتاح الخاص الذي أنشأته مع CSR. تتطابق الخطوات أدناه مع SonicOS 7.x؛ وتُذكر أسماء القوائم للبرامج الثابتة الأقدم 6.5 حيثما تختلف.

الخطوة 1: إنشاء ملف PKCS#12 (.pfx) من شهادتك ومفتاحك

يستورد SonicWall شهادة الطرف الثالث ومفتاحها الخاص كملف PKCS#12 واحد (بامتداد .pfx أو .p12). إذا كانت CA قد زودتك بملف .pfx بالفعل، فتجاوز إلى الخطوة 2. وإلا، فقم بدمج مفتاحك الخاص، وشهادة الخادم، وسلسلة CA في ملف .pfx واحد باستخدام OpenSSL:

openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt

استبدل server.key بمفتاحك الخاص، وserver.crt بشهادتك المُصدرة، وca-bundle.crt بالملف الذي يحتوي على شهاداتك الوسيطة (والجذرية). يطلب منك OpenSSL تعيين كلمة مرور تصدير؛ تذكرها، لأن SonicWall يطلب نفس كلمة المرور عند استيراد الملف. إذا لم يكن لمفتاحك الخاص ملف سلسلة، يمكنك حذف جزء -certfile، لكن تجميع السلسلة الآن هو ما يمنع تحذيرات الثقة في المتصفح لاحقًا.

على نظام Windows لا تحتاج إلى OpenSSL. إذا تم إصدار الشهادة لجهاز Windows، افتح مكوّن Certificates (Local Computer) الإضافي في mmc، وابحث عن الشهادة، واختر All Tasks > Export، وحدد Yes, export the private key لإنشاء ملف .pfx.

الخطوة 2: افتح صفحة الشهادات في SonicOS

سجّل الدخول إلى واجهة إدارة SonicWall بصفتك مسؤولًا. في SonicOS 7.x، انتقل إلى Device > Settings > Certificates. في SonicOS 6.5 في عرض Manage، يكون المسار Manage > Appliance > Certificates، وفي البرامج الثابتة القديمة يكون System > Certificates. تعرض الصفحة كل شهادة موجودة حاليًا على الجهاز ضمن جدول الشهادات.

الخطوة 3: استيراد شهادة PKCS#12

انقر على Import لفتح نافذة استيراد الشهادة. اختر الخيار Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. ثم قم بتعبئة الحقول:

  • في حقل Certificate Name، اكتب تسمية ستتعرف عليها لاحقًا، على سبيل المثال اسم نطاقك.
  • في حقل Certificate Management Password، أدخل كلمة مرور التصدير التي حددتها عند إنشاء ملف .pfx في الخطوة 1.
  • انقر على Browse (يُسمى Choose File أو Add File في بعض الإصدارات)، وحدد ملف .pfx الخاص بك، وأكّد.

انقر على Import لتحميل الشهادة على جدار الحماية. عند النجاح، تظهر الإدخالة الجديدة في جدول الشهادات، وتُظهر حالتها أن الشهادة مرتبطة بمفتاح خاص. لأنك جمّعت السلسلة داخل ملف .pfx، تُستورد الشهادات الوسيطة معها، لذا لا تحتاج غالبًا إلى استيراد CA منفصل. إذا زودتك CA بالسلسلة بشكل منفصل وأردت استيرادها بمفردها، استخدم Import مجددًا واختر Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.

الخطوة 4: طبّق الشهادة حيثما تحتاج إليها

استيراد الشهادة لا يُنشّطها بمفرده؛ عليك تخصيصها لخدمة معينة. اختر ما ينطبق على حالتك.

لصفحة تسجيل الدخول الإدارية لـ SonicWall (إدارة HTTPS): انتقل إلى Device > Settings > Administration وافتح علامة التبويب Management (في SonicOS 6.5: Manage > Appliance > Base Settings). في القائمة المنسدلة Certificate Selection، اختر الشهادة التي استوردتها للتو، ثم انقر على Accept. لكي يثق المتصفح بصفحة الإدارة دون تحذير، يجب أن يتطابق الاسم الشائع للشهادة (أو إدخال SAN) مع اسم المضيف الذي تستخدمه للوصول إلى جدار الحماية، لذا استخدم FQDN بدلًا من عنوان IP الخام.

للوصول عن بُعد عبر SSL VPN: انتقل إلى Network > SSL VPN > Server Settings. في القائمة المنسدلة Certificate Selection (التي تكون افتراضيًا Use Self-signed Certificate)، اختر الشهادة التي استوردتها، ثم انقر على Accept. هذه هي الشهادة التي يراها المستخدمون عند الاتصال ببوابة SSL VPN، لذا فإن الشهادة الموثوقة علنيًا تُزيل التحذير الذي تُسببه الشهادة الافتراضية ذاتية التوقيع.

الخطوة 5: أعد تشغيل الخدمة المتأثرة

يطبّق SonicOS الشهادة الجديدة بمجرد أن تنقر على Accept، وتُعيد خدمة الإدارة أو SSL VPN تشغيل مستمع HTTPS الخاص بها. قد تنقطع جلسة المتصفح إلى صفحة الإدارة لفترة قصيرة أثناء تبديل الجهاز للشهادات؛ سجّل الدخول مجددًا باستخدام اسم المضيف الذي يتطابق مع الشهادة. إذا لم تلتقط خدمة ما الشهادة الجديدة، أوقف تشغيلها ثم أعد تشغيلها، أو أعد تشغيل جدار الحماية خلال فترة صيانة من Device > Settings > Restart (SonicOS 6.5: Manage > Appliance > Restart).

هذا كل ما في الأمر. شهادة SSL الخاصة بك مثبتة الآن وفعّالة على SonicWall.

اختبر تثبيت SSL الخاص بك

بعد تثبيت الشهادة على SonicWall، قم بتشغيل فحص SSL على اسم المضيف والمنفذ العلني (صفحة الإدارة أو بوابة SSL VPN) للتأكد من أن الشهادة والسلسلة تُقدَّمان بشكل صحيح ولرصد أي أخطاء. للقيام بذلك، استخدم SSL Checker الخاص بنا لاختبار شهادة SSL الخاصة بك.

يمكنك أيضًا التأكد من أن الشهادة موجودة وصحيحة على الجهاز: افتح Device > Settings > Certificates، وحدد الإدخالة، واعرض تفاصيلها لفحص المُصدر، والاسم الشائع، وتواريخ الصلاحية، حتى تتأكد من أن الشهادة الصحيحة في مكانها وغير منتهية الصلاحية.

الأسئلة الشائعة

لماذا يحتاج SonicWall إلى ملف PKCS#12 بدلًا من ملفات شهادة منفصلة؟

يستورد جدار حماية SonicWall شهادة طرف ثالث مع مفتاحها الخاص، وصيغة PKCS#12 (ملف .pfx أو .p12) هي الحاوية التي تحمل الشهادة، والمفتاح الخاص المطابق، وسلسلة CA في ملف واحد محمي بكلمة مرور. إذا استوردت الشهادة فقط دون المفتاح، لا يمكن لـ SonicOS استخدامها لـ HTTPS أو SSL VPN. قم ببناء الحزمة باستخدام أمر OpenSSL في الخطوة 1، أو صدّرها كملف .pfx من Windows.

أين أجد إعدادات الشهادات في SonicOS؟

في SonicOS 7.x، انتقل إلى Device > Settings > Certificates. في SonicOS 6.5 في عرض Manage، يكون المسار Manage > Appliance > Certificates، وفي البرامج الثابتة القديمة يكون System > Certificates. من هناك تستورد الشهادات، وتعرض تفاصيلها، وتحذف ما لا تحتاجه بعد الآن.

كيف أستخدم الشهادة لصفحة تسجيل الدخول الإدارية لـ SonicWall؟

بعد استيراد الشهادة، انتقل إلى Device > Settings > Administration وافتح علامة التبويب Management، ثم اختر شهادتك من القائمة المنسدلة Certificate Selection وانقر على Accept. يثق المتصفح بصفحة الإدارة دون تحذير فقط عندما تصل إلى جدار الحماية باسم المضيف الموجود في الشهادة، لذا استخدم FQDN الذي يتطابق مع الاسم الشائع للشهادة أو SAN، وليس عنوان IP الخام.

كيف أطبّق الشهادة على SSL VPN في SonicWall؟

انتقل إلى Network > SSL VPN > Server Settings، وافتح القائمة المنسدلة Certificate Selection (وهي افتراضيًا Use Self-signed Certificate)، واختر الشهادة التي استوردتها، وانقر على Accept. سيرى مستخدمو SSL VPN عندها شهادتك الموثوقة علنيًا عند الاتصال بالبوابة، بدلًا من تحذير المتصفح الذي تُسببه الشهادة الافتراضية ذاتية التوقيع.

لماذا لا يزال متصفحي يُحذّر بشأن شهادة SonicWall؟

أكثر سببين شيوعًا هما غياب شهادة وسيطة (CA) وعدم تطابق اسم المضيف. تأكد من تضمين السلسلة عند بناء ملف .pfx (جزء -certfile من أمر OpenSSL)، وتأكد من أنك تصل إلى جدار الحماية باستخدام اسم المضيف الدقيق الموجود في الشهادة، لأن الاختلاف بين عنوان URL والاسم الشائع للشهادة أو SAN يُسبب أيضًا تحذيرًا. إذا خصصت الشهادة ولكن الشهادة القديمة لا تزال تظهر، أعد تشغيل الخدمة المتأثرة حتى يقدّم SonicOS الشهادة الجديدة.

هل يمكنني إنشاء CSR على SonicWall نفسه؟

يمكن لـ SonicOS إنشاء طلب توقيع شهادة، لكن المفتاح الخاص يبقى بعد ذلك على الجهاز، مما يُعقّد استيراد PKCS#12 لاحقًا. لمعظم التركيبات، من الأبسط إنشاء CSR والمفتاح خارج الجهاز، باستخدام مولّد CSR الخاص بنا أو باستخدام OpenSSL، حتى تتمكن من تجميع الشهادة المُصدرة والمفتاح في ملف .pfx واستيراده. راجع دليلنا حول كيفية إنشاء CSR على SonicWall للمزيد من التفاصيل.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.