يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على SurgeMail، خادم البريد الخاص بـ Netwin الذي يتولى SMTP و IMAP و POP3 والبريد الإلكتروني عبر الويب في خدمة واحدة (daemon). ستقوم بلصق الشهادة الصادرة وسلسلة الشهادات الوسيطة الخاصة بها في لوحة إدارة الويب لـ SurgeMail، وإعادة تشغيل الخدمة، والتحقق من أن كل منفذ آمن (submission، وSMTPS، وIMAPS، وPOP3S، والبريد الإلكتروني عبر HTTPS) يعرض الشهادة الجديدة.
تنطبق الخطوات أدناه على إصدارات SurgeMail 8.x الحالية على Windows وLinux وmacOS. ظل تصميم لوحة إدارة الويب مستقرًا على مدار إصدارات كثيرة، لذلك تتبع التثبيتات الأقدم من إصدار 7.x نفس التدفق.
إنشاء CSR على SurgeMail
إذا كنت قد أنشأت CSR بالفعل واستلمت ملفات SSL من جهة إصدار الشهادات، تخطَّ الجزء الأول وانتقل مباشرة إلى خطوات التثبيت.
CSR (طلب توقيع الشهادة) هو كتلة من النص المُرمّز يحتوي على بيانات الاتصال الخاصة بك والمفتاح العام الذي يتطابق مع المفتاح الخاص المحفوظ على الخادم. تستخدم جهة إصدار الشهادات (CA) طلب CSR للتحقق من معلوماتك قبل إصدار الشهادة. لديك خياران:
- استخدم أداة إنشاء CSR الخاصة بنا لإنشاء طلب CSR تلقائيًا. إذا اتبعت هذا المسار، فسيتم إنشاء المفتاح الخاص خارج SurgeMail، لذا ستستورد الشهادة مع المفتاح معًا عند تثبيتها.
- أنشئ طلب CSR داخل SurgeMail نفسه باتباع دليلنا حول كيفية إنشاء CSR على SurgeMail. يبقى المفتاح الخاص على الخادم، وتوضع الشهادة الموقّعة بجانبه مباشرة.
عند تقديم طلب شراء الشهادة، انسخ نص CSR بالكامل بما في ذلك سطري BEGIN CERTIFICATE REQUEST وEND CERTIFICATE REQUEST، ثم الصقه في نموذج الطلب. إنشاء CSR داخل SurgeMail هو المسار الأبسط لأن المفتاح الخاص موجود بالفعل على الخادم، جاهزًا للاقتران مع الشهادة الموقّعة التي تُعيدها جهة إصدار الشهادات.
تثبيت شهادة SSL على SurgeMail
بعد أن تتحقق جهة إصدار الشهادات من طلبك وتصدر الشهادة، ستتلقى غالبًا أرشيف ZIP عبر البريد الإلكتروني. استخرجه على جهاز الكمبيوتر الخاص بك؛ يجب أن يكون لديك الشهادة الأساسية (الخاصة بالخادم) وشهادة أو أكثر من الشهادات الوسيطة (CA). يتوقع SurgeMail هذه الملفات بصيغة PEM، وهي الصيغة النصية العادية الافتراضية التي تقدمها معظم جهات إصدار الشهادات (يبدأ الملف بـ —–BEGIN CERTIFICATE—–). إذا وصلت ملفاتك بصيغة .crt أو .cer أو .pem، افتحها في محرر نصوص عادي (Notepad على Windows، أو nano أو vi على Linux وmacOS) للتأكد من وجود رؤوس PEM.
الخطوة 1: افتح صفحة شهادات SSL في لوحة إدارة الويب
سجّل الدخول إلى لوحة إدارة الويب لـ SurgeMail من متصفحك. بشكل افتراضي، تكون واجهة الإدارة الآمنة على المنفذ 7025 (مثال: https://mail.example.com:7025)؛ أما منفذ الإدارة غير المُشفّر فهو 7026. عند الدخول، افتح Globals > SSL Certificates Configure. تسرد هذه الصفحة كل الشهادات التي يعرفها SurgeMail، وهي المكان الذي تستورد فيه شهادة موقّعة، أو تستبدل شهادة موجودة، أو تضبط شهادة خاصة بكل نطاق.
الخطوة 2: الصق الشهادة وسلسلة الشهادات الوسيطة
افتح المُدخل الخاص بالنطاق الذي أنشأت له CSR، ثم حدد حقل النص SSL Certificate(s). الصق نص الشهادة الصادرة أولًا، مع الشهادة (أو الشهادات) الوسيطة مباشرة أسفلها، دون أي سطر فارغ بينهما. يجب أن تبدو الكتلة المجمعة كما يلي:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
يستخدم كل من علامتي BEGIN CERTIFICATE وEND CERTIFICATE خمس شرطات (hyphens) بالضبط على كل جانب، دون فراغات. يُعد سطر العلامة التالف (شرطات مقوسة، أو شرطات مفقودة، أو مسافات زائدة) السبب الأكثر شيوعًا لفشل استيراد SSL على SurgeMail. إذا زودتك جهة إصدار الشهادات بأكثر من شهادة وسيطة واحدة، الصقها بالترتيب الذي توثقه جهة إصدار الشهادات، بحيث تكون كل كتلة تحت الأخرى مباشرة.
إذا تم إنشاء CSR خارج SurgeMail (مثلًا باستخدام أداة إنشاء CSR الخاصة بنا)، فهذه الصفحة نفسها تقبل أيضًا المفتاح الخاص المطابق. الصقه في حقل المفتاح الخاص في النموذج حتى يتمكن SurgeMail من مطابقته مع الشهادة. إذا أنشأت CSR داخل SurgeMail، فإن المفتاح الخاص موجود بالفعل على الخادم وكل ما عليك هو لصق سلسلة الشهادات فقط.
انقر على Save في أسفل الصفحة. في الخلفية، يكتب SurgeMail سلسلة الشهادات إلى الملف ssl/surge_cert.pem والمفتاح الخاص إلى الملف ssl/surge_priv.pem داخل مجلد التثبيت.
الخطوة 3: إعادة تشغيل SurgeMail
يقوم SurgeMail بتحميل الشهادة عند بدء التشغيل، لذا لا يتم تقديم الشهادة الجديدة إلا بعد إعادة التشغيل. استخدم الطريقة المناسبة لنظام تشغيلك:
- لوحة إدارة الويب: افتح Status > Restart Server (أو استخدم الزر المكافئ Restart على لوحة التحكم).
- Windows: أعد تشغيل خدمة SurgeMail من services.msc.
- Linux: بصلاحيات root، نفّذ الأمر
tellmail shutdownواترك مراقب الخدمة (service supervisor) يعيد تشغيل SurgeMail من جديد، أو استخدم وحدة init/systemd التي سجّلها برنامج التثبيت (غالبًاsystemctl restart surgemail). - macOS: استخدم أزرار Stop وStart في تطبيق SurgeMail Manager، أو أعد تشغيل وظيفة launchd التي سجّلها برنامج التثبيت.
يلزم أيضًا إعادة التشغيل بعد كل عملية تجديد أو إعادة إصدار، حتى إذا لم يتغير النطاق.
اختياري: تعزيز إعدادات SSL
بينما أنت في لوحة إدارة الويب، انتهز الفرصة لتطبيق أساس أمني حديث. يقدم SurgeMail إعدادًا مسبقًا من سطر واحد يُفعّل مجموعات التشفير الحديثة ويعطّل إصدارات البروتوكولات القديمة:
g_ssl_perfect "true"
على التثبيتات الأقدم، يمكنك أيضًا تعطيل إصدارات SSL وTLS المبكرة المُهملة صريحًا:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
تقع هذه التوجيهات مع بقية الإعدادات العامة (اضبطها من خلال Globals > SSL في لوحة إدارة الويب، أو حرّر ملف surgemail.ini مباشرة). احفظ التغييرات وأعد تشغيل SurgeMail حتى تُطبَّق على كل خدمة تدعم TLS.
اختياري: أتمتة التجديدات باستخدام Let’s Encrypt
إذا كنت تفضل عدم إدارة عمليات اللصق وإعادة التشغيل يدويًا في كل تجديد، فإن SurgeMail يتضمن دعمًا مدمجًا لـ Let’s Encrypt بدءًا من الإصدار 7.3j2. أضف ما يلي إلى إعداداتك العامة، وتأكد من أن المنفذ 80 يمكن الوصول إليه مباشرة من SurgeMail (وليس من Apache أو IIS) حتى يتمكن تحدي HTTP-01 من الإكمال، ثم نفّذ أمر التحديث:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
هذا الوضع مناسب أكثر للتنصيبات الجديدة كليًا. إذا اشتريت شهادة تجارية (تحقق موسع، أو تغطية متعددة السنوات، أو شهادة wildcard)، فاستمر في اتباع أسلوب اللصق اليدوي المذكور أعلاه.
اختبار تثبيت SSL
بعد استعادة تشغيل SurgeMail، افحص كل خدمة يُفترض أن تقدم الشهادة. بما أن SurgeMail يتعامل مع عدة بروتوكولات من خدمة واحدة (daemon)، فإن منفذًا واحدًا مُهيّأً بشكل خاطئ يمكن أن يعطّل العملاء دون التأثير على البريد الإلكتروني عبر الويب (أو العكس). اختبر:
- البريد الإلكتروني عبر HTTPS على المنفذ 7443 (أو 443 إذا وضعت SurgeMail خلف بروكسي عكسي).
- SMTP submission على المنفذ 587 (STARTTLS) وSMTPS على المنفذ 465.
- IMAPS على المنفذ 993 وIMAP STARTTLS على المنفذ 143.
- POP3S على المنفذ 995 وPOP3 STARTTLS على المنفذ 110.
استخدم أداتنا SSL Checker للتحقق من الشهادة وسلسلة الشهادات الوسيطة الكاملة على منفذ البريد الإلكتروني عبر الويب. بالنسبة لمنافذ بروتوكولات البريد، استخدم أداة سطر أوامر تدعم TLS من الخادم (مثل openssl s_client -connect mail.example.com:993 لـ IMAPS، أو openssl s_client -starttls smtp -connect mail.example.com:587 لـ SMTP submission). يجب أن تتطابق الشهادة وسلسلة جهة الإصدار وتاريخ انتهاء الصلاحية التي تظهر مع الشهادة التي قمت بتثبيتها للتو.
إذا حذّر أحد العملاء بشأن الشهادة بعد التثبيت، فالسبب دائمًا تقريبًا هو غياب شهادة وسيطة. أعد التحقق من أن السلسلة في حقل SSL Certificate(s) تشمل الشهادة الوسيطة الخاصة بجهة إصدار الشهادات، احفظ من جديد، وأعد تشغيل SurgeMail.
الأسئلة الشائعة
في لوحة إدارة الويب لـ SurgeMail (عنوان URL الآمن الافتراضي https://your-server:7025)، افتح Globals > SSL Certificates Configure. هذه الصفحة هي المكان الذي تلصق فيه نص الشهادة الذي أصدرته جهة إصدار الشهادات، وتضيف سلسلة الشهادات الوسيطة، وتحفظ. بعد الحفظ، أعد تشغيل SurgeMail حتى يتم تحميل الشهادة الجديدة في كل خدمة.
يكتب SurgeMail سلسلة الشهادات إلى الملف ssl/surge_cert.pem والمفتاح الخاص إلى الملف ssl/surge_priv.pem داخل مجلد التثبيت. يحتوي ملف الشهادة أولًا على الشهادة الأساسية، تليها سلسلة الشهادات الوسيطة المُضافة مباشرة أسفلها. يمكنك أيضًا استبدال هذين الملفين على القرص وإعادة تشغيل SurgeMail؛ النتيجة تكون مطابقة للصق نفس المحتوى عبر لوحة إدارة الويب.
نعم. يقوم SurgeMail بتحميل شهادته عند بدء تشغيل الخدمة، لذا فإن الحفظ دون إعادة تشغيل يترك العملاء على الشهادة القديمة. أعد التشغيل من Status > Restart Server في لوحة إدارة الويب، أو من services.msc على Windows، أو باستخدام tellmail shutdown (وأمر إعادة التشغيل الخاص بمراقب الخدمة) على Linux. يلزم أيضًا إعادة التشغيل عند كل تجديد وإعادة إصدار.
اختبر كل خدمة تدعم TLS: البريد الإلكتروني عبر HTTPS على المنفذ 7443 (أو 443 خلف بروكسي)، وSMTP submission على المنفذ 587 وSMTPS على المنفذ 465، وIMAPS على المنفذ 993 مع STARTTLS على المنفذ 143، وPOP3S على المنفذ 995 مع STARTTLS على المنفذ 110. تُقدَّم نفس الشهادة في جميعها، فإذا وُجد اختلاف بين منفذين فهذا يعني غالبًا أن عملية قديمة لا تزال قيد التشغيل ويلزم إعادة تشغيل أخرى.
نعم. بدءًا من الإصدار 7.3j2، يتضمن SurgeMail دعمًا مدمجًا لـ Let’s Encrypt (ACME). اضبط g_ssl_per_domain "true" وg_ssl_auto "true" في إعداداتك العامة، وتأكد من أن المنفذ 80 قابل للوصول من قِبل SurgeMail (وليس من خادم ويب آخر على نفس المضيف)، ثم شغّل الأمر tellmail ssl_update لتوفير الشهادات وتجديدها لاحقًا. بالنسبة للشهادات التجارية أو شهادات wildcard، ثبّتها يدويًا من خلال Globals > SSL Certificates Configure كما ذُكر أعلاه.
السبب الأكثر شيوعًا هو غياب شهادة وسيطة؛ فشهادة الخادم بمفردها لا تكفي للعملاء لبناء سلسلة الثقة. أعد فتح SSL Certificates Configure، وتأكد من أن كتلة الشهادة الوسيطة تقع مباشرة أسفل الشهادة الأساسية دون سطر فارغ، احفظ، وأعد تشغيل SurgeMail. تحقق أيضًا من أن العميل يتصل باستخدام اسم المضيف الدقيق المُدرج في الشهادة، لأن عدم التطابق بين عنوان الاتصال والاسم الشائع للشهادة أو حقل SAN يؤدي إلى ظهور تحذير حتى إذا كانت السلسلة صحيحة.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


