bg-tutorials

كيفية تثبيت شهادة SSL على Sophos XG Firewall

يوضح هذا الدليل كيفية تثبيت شهادة SSL على Sophos Firewall من خلال وحدة تحكم الإدارة، ثم كيفية تطبيقها على الخدمات التي تستخدمها (وحدة تحكم الإدارة عبر الويب وبوابة المستخدم و VPN/WAF).

ملاحظة بخصوص الاسم: تمت إعادة تسمية Sophos XG Firewall إلى Sophos Firewall فقط في عام 2021، بدءًا من نظام Sophos Firewall OS (SFOS) الإصدار v18.5 وأجهزة سلسلة XGS. لا يزال نظام التشغيل يُسمى SFOS. تنطبق الخطوات أدناه على إصدارات SFOS الحالية (v19 و v20 و v21 و v22)؛ تستخدم إصدارات v17.x القديمة تخطيطًا مختلفًا قليلًا لكن بالمفهوم نفسه.

إنشاء رمز CSR على Sophos Firewall

يشير مصطلح CSR إلى طلب توقيع الشهادة (Certificate Signing Request): وهو كتلة من النص المشفّر تحتوي على بيانات الاتصال الخاصة بك، مثل نطاقك وهوية شركتك. عندما تتقدم بطلب للحصول على شهادة SSL، فإنك تُرسل هذا CSR إلى هيئة الشهادات (CA) للتحقق منه. إلى جانب CSR، تقوم أيضًا بإنشاء مفتاح خاص، والذي يبقى على نظام Sophos. لديك خياران:

قدّم CSR إلى هيئة الشهادات خلال طلبك. بعد أن تتحقق CA منه وتصدر شهادتك، تابع مع التثبيت أدناه.

تثبيت شهادة SSL على Sophos Firewall

بعد استلام ملفات SSL من CA، يمكنك استيرادها إلى جهاز الحماية (firewall). يقبل Sophos Firewall الشهادات بصيغ متعددة، لذا يمكنك تحميل الشهادة والمفتاح بشكل منفصل أو استيراد ملف مجمّع واحد.

ما ستحتاجه

  • شهادة SSL الخاصة بك: بصيغة .pem أو .der أو .cer أو .p7b (PKCS7) أو .pfx/.p12 (PKCS12). وهي موجودة داخل أرشيف ZIP الذي استلمته من CA.
  • مفتاحك الخاص: الذي تم إنشاؤه مع CSR. لا تحمّله بشكل منفصل إلا إذا كان ملف الشهادة لا يحتوي عليه أصلًا. يحتوي ملف .pfx/.p12 على المفتاح بالفعل.
  • عبارة المرور: كلمة المرور التي تحمي مفتاحك الخاص أو ملف PKCS12، إن قمت بتعيين واحدة (بحد أقصى 30 حرفًا).

نصيحة: إذا قمت بإنشاء CSR على هذا نفس Sophos Firewall، فإن المفتاح الخاص المطابق مخزّن مسبقًا على الجهاز. في هذه الحالة، استورد الشهادة التي تُكمل ذلك الطلب الحالي بدلًا من تحميل مفتاح منفصل.

الخطوة 1: افتح صفحة الشهادات

سجّل الدخول إلى وحدة تحكم إدارة Sophos Firewall وانتقل إلى Certificates > Certificates، ثم انقر على Add.

لا تستخدم علامة التبويب Certificate Authorities لهذا الغرض. شهادة خادمك (leaf) تنتمي تحت Certificates. علامة التبويب Certificate Authorities مخصصة فقط لاستيراد شهادات CA، مثل CA خاصة أو شهادة جذرية/وسيطة تريد أن يثق بها جهاز الحماية.

الخطوة 2: اختر طريقة إضافة الشهادة

بالنسبة إلى Action، اختر Upload certificate (الخيار الآخر، Generate locally-signed certificate، ينشئ شهادة ذاتية التوقيع من CA الخاصة بجهاز الحماية نفسه، وهذا ليس ما تريده عند تثبيت شهادة صادرة عن CA).

الخطوة 3: أدخل تفاصيل الشهادة

  • Name: أدخل اسمًا واضحًا وسهل التعرف عليه لاحقًا.
  • Certificate file format: من القائمة المنسدلة، اختر الصيغة التي تطابق ملفك: PEM أو DER أو CER أو PKCS7 أو PKCS12.
  • Certificate: انقر على Browse وحدد ملف شهادة SSL الخاصة بك.
  • Private key: انقر على Browse وحدد ملف مفتاحك الخاص. تجاوز هذه الخطوة إن اخترت PKCS12، أو إن كان المفتاح موجودًا مسبقًا على جهاز الحماية من CSR أنشأته هناك.
  • Passphrase: أدخل كلمة مرور المفتاح الخاص أو ملف PKCS12 إن كانت موجودة.

انقر على Save. تظهر شهادتك الآن في القائمة الموجودة في صفحة Certificates، جاهزة لتُعيَّن لخدمة ما.

تطبيق الشهادة على خدمة ما

تحميل الشهادة لا يجعلها قيد الاستخدام بمفرده. بشكل افتراضي، يستمر جهاز الحماية في تقديم شهادته المدمجة ApplianceCertificate. أخبر الخدمة ذات الصلة باستخدام شهادتك الجديدة:

  • وحدة تحكم الإدارة وبوابة المستخدم: انتقل إلى System > Administration > Admin and user settings. تحت Admin console and end-user interaction، اضبط القائمة المنسدلة Certificate على الشهادة التي حمّلتها حديثًا، ثم انقر على Apply. تُعاد تحميل وحدة تحكم الإدارة عبر الشهادة الجديدة.
  • SSL VPN / الوصول عن بُعد: اختر الشهادة كشهادة خادم في تكوين VPN المعني (على سبيل المثال تحت Remote access VPN أو VPN > SSL VPN، حسب إصدار SFOS الخاص بك).
  • جدار حماية تطبيقات الويب (WAF) / البروكسي العكسي: اختر الشهادة في قاعدة جهاز الحماية أو خادم الويب الذي ينشر الموقع المحمي.

تنبيه: إذا كانت شهادتك الجديدة تستخدم اسم المضيف نفسه (FQDN) الذي يستخدمه إدخال موجود مسبقًا، أعد تسمية القديم أو أزله أولًا. في بعض إصدارات SFOS، يمنع تكرار FQDN من إمكانية تحديد الشهادة.

اختبار تثبيت SSL الخاص بك

بعد تطبيق الشهادة، قم بتشغيل فحص سريع على الخدمة التي تحميها للتأكد من تقديم السلسلة الكاملة وعدم وجود أي تحذيرات. استخدم أداة SSL Checker الخاصة بنا. في غضون ثوانٍ قليلة، تكشف هذه الأداة عن الشهادات الوسيطة المفقودة والبروتوكولات الضعيفة والمشكلات الشائعة الأخرى.

يمكنك أيضًا التحقق من أي جهاز كمبيوتر باستخدام OpenSSL من خلال توجيهه إلى خدمة HTTPS الخاصة بجهاز الحماية وقراءة الشهادة التي يعيدها:

echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

إذا كانت الشهادة مُثبَّتة بشكل صحيح، يطبع هذا الأمر جهة الإصدار والموضوع وتواريخ الصلاحية. استبدل المضيف والمنفذ بعنوان ومنفذ الخدمة التي أمّنتها (على سبيل المثال منفذ بوابة المستخدم أو وحدة تحكم الإدارة).

أين تشتري أفضل شهادة SSL لـ Sophos Firewall

SSL Dragon هي مصدرك لكل احتياجاتك من SSL. نقدّم بعضًا من أدنى الأسعار في السوق على نطاقنا الكامل من منتجات SSL، وقد تشاركنا مع أفضل العلامات التجارية لـ SSL في هذا المجال لتوفير أمان قوي ودعم مخصص. جميع شهادات SSL الخاصة بنا متوافقة مع Sophos Firewall.

لمساعدتك في اختيار المنتج المناسب، قمنا ببناء بعض الأدوات المفيدة. توصي أداة SSL Wizard الخاصة بنا بأفضل عرض SSL لمشروعك.

الأسئلة الشائعة

هل يُعد Sophos XG Firewall نفس Sophos Firewall؟

نعم. تمت إعادة تسمية Sophos XG Firewall إلى Sophos Firewall في عام 2021، بالتزامن مع إطلاق أجهزة سلسلة XGS ونظام Sophos Firewall OS (SFOS) الإصدار v18.5. إنه نفس خط المنتجات؛ ولا يزال نظام التشغيل يُسمى SFOS. الأجهزة القديمة التي تعمل بإصدارات برامج ثابتة سابقة هي نفس المنصة تحت الاسم السابق.

أين أقوم بتحميل شهادة SSL على Sophos Firewall؟

في وحدة تحكم الإدارة، انتقل إلى Certificates > Certificates وانقر على Add، ثم اختر Upload certificate. لا تستخدم علامة التبويب Certificate Authorities لشهادة خادمك. تلك العلامة مخصصة فقط لشهادات CA (سلسلة الثقة).

ما صيغ الشهادات التي يقبلها Sophos Firewall؟

يدعم Sophos Firewall صيغ PEM (.pem) و DER (.der) و CER (.cer) و PKCS7 (.p7b) و PKCS12 (.pfx أو .p12). يجمع ملف PKCS12 الشهادة والمفتاح الخاص معًا، فلا تحتاج إلى تحميل ملف مفتاح منفصل لتلك الصيغة.

هل أحتاج إلى تحميل المفتاح الخاص بشكل منفصل؟

فقط في بعض الأحيان. إذا أنشأت CSR على هذا جهاز الحماية، فإن المفتاح الخاص موجود مسبقًا على الجهاز، لذا يكفي أن تستورد الشهادة الصادرة. إذا حمّلت ملف .pfx/.p12، فإن المفتاح موجود بالفعل بداخله. تقوم بتحميل ملف مفتاح منفصل فقط عندما لا يحتوي ملف شهادتك (على سبيل المثال ملف .pem أو .der مستقل) على واحد.

لماذا لا يمكن تحديد شهادتي لوحدة تحكم الإدارة أو بوابة المستخدم؟

يحدث هذا عادةً عندما لا يحتوي جهاز الحماية على المفتاح الخاص المطابق (على سبيل المثال قمت بتحميل الشهادة فقط)، أو عندما تستخدم شهادة أخرى مسبقًا اسم المضيف نفسه. أعد استيراد الشهادة مع مفتاحها الخاص (PKCS12 هو الأكثر موثوقية)، وأعد تسمية أو احذف أي إدخال أقدم يشترك في نفس FQDN. ثم حدّدها تحت System > Administration > Admin and user settings.

كيف أطبّق الشهادة بعد تحميلها؟

التحميل يخزّن الشهادة فقط. لتفعيلها لوحدة تحكم الإدارة عبر الويب وبوابة المستخدم، انتقل إلى System > Administration > Admin and user settings، واضبط القائمة المنسدلة Certificate على شهادتك، وانقر على Apply. بالنسبة لـ VPN أو WAF، حدّد الشهادة في تكوين VPN المعني أو قاعدة جهاز الحماية/خادم الويب.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.