يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على VestaCP، لوحة التحكم الخاصة بلينكس. يغطي عمليتي تثبيت: تأمين موقع مستضاف عبر تبويب WEB، واستبدال الشهادة التي تحمي لوحة إدارة VestaCP نفسها على المنفذ 8083.
ملاحظة حول صيانة VestaCP
قبل أن تبدأ: مشروع VestaCP الأصلي أصبح في معظمه راكدًا منذ عدة سنوات ولم يتلقَّ تحديثًا مهمًا منذ فترة طويلة. إذا كنت تُعِدّ خادمًا جديدًا، فضع في الاعتبار HestiaCP، النسخة المشتقة من المشروع والتي تحافظ على المجتمع النشط فيها والتي احتفظت بالواجهة نفسها ولكنها أضافت دعم TLS الحديث، ودعم متعدد لإصدارات PHP، وإصلاحات أمان محدثة. الخطوات أدناه لا تزال تنطبق على تثبيت VestaCP القديم، ونفس مسار عمل تبويب WEB يعمل على HestiaCP لأن لوحة SSL لم تتغير في جوهرها.
إنشاء رمز CSR على VestaCP
إذا كنت قد أنشأت CSR بالفعل واستلمت الشهادة الصادرة من جهة الإصدار الخاصة بك (CA)، تجاوز إلى قسم التثبيت.
كل شهادة SSL/TLS تجارية تبدأ بـ CSR (طلب توقيع الشهادة)، وهو كتلة نص مشفرة تحتوي على بيانات نطاقك وبيانات التواصل، وترتبط بمفتاح خاص. لديك خياران:
- إنشاء CSR تلقائيًا باستخدام أداة إنشاء CSR الخاصة بنا. يتم إنشاء CSR والمفتاح الخاص به في متصفحك، لذا احفظ المفتاح في مكان آمن: ستحتاج إليه في حقل SSL Key خلال التثبيت.
- إنشاء CSR على الخادم نفسه باتباع درسنا حول كيفية إنشاء CSR على VestaCP.
افتح ملف CSR باستخدام أي محرر نصوص (مثل Notepad)، وانسخ الكتلة كاملة (بما في ذلك سطرَي BEGIN CERTIFICATE REQUEST وEND CERTIFICATE REQUEST)، ثم لصقها في نموذج الطلب. إذا رغبت في التأكد من صحة CSR قبل إرساله، مرّره عبر أداة فك تشفير CSR الخاصة بنا.
تثبيت شهادة SSL على VestaCP (تبويب WEB)
بعد أن تُصدر جهة إصدار الشهادات شهادتك، ستستلم أرشيف ZIP عبر البريد الإلكتروني. قم بتحميله واستخراجه على جهازك. ستحتاج إلى ثلاث نصوص لصقها في VestaCP:
- الشهادة الأساسية للخادم الصادرة لنطاقك (ملف .crt).
- المفتاح الخاص الذي تم إنشاؤه مع CSR (ملف .key).
- حزمة CA التي تحتوي على الشهادات الوسيطة (والجذرية) (ملف .ca-bundle). هذا ضروري لتصادق السلسلة في كل متصفح وعلى الأجهزة المحمولة.
افتح كل ملف بمحرر نصوص عادي حتى تتمكن من نسخ محتوياته في الخطوات التالية. تأكد من تضمين علامتَي BEGIN CERTIFICATE وEND CERTIFICATE؛ فغيابهما سبب شائع لرفض VestaCP للمُدخلات.
الخطوة 1: تسجيل الدخول إلى VestaCP وفتح تبويب WEB
سجّل الدخول إلى لوحة تحكم VestaCP عبر https://your-server-ip:8083 باستخدام حساب المسؤول، ثم انقر على تبويب WEB في شريط التنقل العلوي.
الخطوة 2: تحرير النطاق الذي تريد تأمينه
ابحث عن النطاق في القائمة، حرّك المؤشر فوقه، وانقر على Edit. سيؤدي ذلك إلى فتح صفحة Editing Domain بكل إعدادات هذا الموقع.
الخطوة 3: تفعيل SSL Support وترك Let’s Encrypt معطّلًا
ضع علامة على مربع SSL Support. تظهر حقول SSL أسفله. اترك خيار Lets Encrypt Support غير مُفعّل: فإذا فعّلته، سيقوم VestaCP بإعادة كتابة حقولك بشهادة Let’s Encrypt يصدرها بنفسه، ويتجاهل ما تلصقه أنت.
الخطوة 4: لصق الشهادة، والمفتاح، وحزمة CA
عبِّئ الحقول الثلاثة بمحتويات الملفات المطابقة:
- SSL Certificate: ألصق محتوى ملف .crt (الشهادة الصادرة لنطاقك).
- SSL Key: ألصق محتوى ملف المفتاح الخاص .key الذي حفظته عند إنشاء CSR.
- SSL Certificate Authority / Intermediate: ألصق محتوى ملف .ca-bundle. هذا الحقل اختياري في النموذج، لكن يجب عليك تعبئته دائمًا: بدونه، ستُظهر متصفحات الأجهزة المحمولة والعديد من عملاء API سلسلة شهادات غير مكتملة.
الخطوة 5: الحفظ
مرّر إلى أسفل الصفحة وانقر على Save. يكتب VestaCP الشهادة والمفتاح والسلسلة في تكوين موقع النطاق، ويعيد تحميل خادم الويب. أصبح موقعك الآن متاحًا عبر HTTPS.
اختياري: استخدام Let’s Encrypt بدلًا من ذلك
إذا لم تكن بحاجة إلى شهادة مدفوعة، يمكن لـ VestaCP إصدار شهادة Let’s Encrypt مجانية لنفس النطاق وتجديدها تلقائيًا. في صفحة Editing Domain، ضع علامة على SSL Support، ثم على Lets Encrypt Support، واحفظ. تُشغّل اللوحة تحققًا من نوع HTTP-01 على النطاق، وإذا نجح، تضع الشهادة والمفتاح والسلسلة الصادرة تلقائيًا في حقول SSL نيابةً عنك. تُنفَّذ التجديدات تلقائيًا عبر cron. يجب أن يكون النطاق موجّهًا فعليًا إلى هذا الخادم في DNS ويستجيب على المنفذ 80 لنجاح التحقق.
استبدال شهادة SSL في لوحة إدارة VestaCP (المنفذ 8083)
تستخدم لوحة الإدارة على المنفذ 8083 شهادتها الخاصة، المنفصلة عن أي موقع مستضاف. بشكل افتراضي، هي شهادة ذات توقيع ذاتي محفوظة في /usr/local/vesta/ssl/certificate.crt و/usr/local/vesta/ssl/certificate.key، ولهذا السبب تحذّر المتصفحات عند زيارتها. لاستبدالها بشهادة موثوقة (على سبيل المثال، الشهادة التي أصدرها VestaCP بالفعل لاسم مضيف لوحتك عبر Let’s Encrypt)، افتح جلسة SSH إلى الخادم كمستخدم root وقم بتنفيذ:
cd /usr/local/vesta/ssl
mv certificate.crt certificate.crt.bak
mv certificate.key certificate.key.bak
ln -s /home/admin/conf/web/ssl.your-panel-hostname.crt /usr/local/vesta/ssl/certificate.crt
ln -s /home/admin/conf/web/ssl.your-panel-hostname.key /usr/local/vesta/ssl/certificate.key
service vesta restart
استبدل your-panel-hostname باسم المضيف الذي تتصفحه فعليًا على المنفذ 8083 (مثل panel.example.com). استخدام روابط رمزية بدلًا من نسخ الملفات يعني أنه عندما يجدد VestaCP تلقائيًا شهادة Let’s Encrypt لهذا اسم المضيف، تلتقط اللوحة الملفات الجديدة عند إعادة التشغيل التالية دون الحاجة لنسخها مرة أخرى. إذا كنت تفضّل النسخ، استبدل سطرَي ln -s بأوامر cp؛ وتذكّر أنه ستحتاج بعد ذلك إلى نسخ الملفات مرة أخرى في كل تجديد.
إذا كنت تلصق شهادة من جهة إصدار مختلفة، ضع نص الشهادة في certificate.crt، والمفتاح الخاص المطابق في certificate.key، وأضِف السلسلة الوسيطة في نهاية certificate.crt بحيث يستلم المتصفح السلسلة كاملة. ثم شغّل service vesta restart. بعد إعادة التشغيل، أعد تحميل اللوحة في متصفحك وتأكد من ظهور القفل.
اختبار تثبيت SSL
بعد الحفظ، افتح موقعك عبر https:// وتحقق من القفل. للحصول على فحص أعمق يؤكد أيضًا السلسلة الوسيطة ودعم البروتوكولات، مرّر النطاق عبر أداة SSL Checker الخاصة بنا. إذا أشار التقرير إلى وجود شهادة وسيطة مفقودة، عد إلى تبويب WEB، وألصق حزمة CA في حقل SSL Certificate Authority / Intermediate، واحفظ مرة أخرى.
الأسئلة الشائعة
مشروع VestaCP الأصلي أصبح في معظمه راكدًا منذ عدة سنوات ولم يصدر تحديثًا أمنيًا منتظمًا منذ فترة طويلة. التثبيتات القائمة لا تزال تعمل، وسير عمل SSL أعلاه لا يزال يثبّت شهادات صالحة، ولكن بالنسبة للخوادم الجديدة نوصي باستخدام HestiaCP، النسخة المشتقة الفعّالة الصيانة من المجتمع. تحافظ HestiaCP على الواجهة نفسها ونفس مسار WEB / Edit / SSL Support، لذا فإن خطوات هذا الدليل تنتقل تقريبًا دون تغيير.
بالنسبة لموقع مستضاف، يحفظ VestaCP الشهادة الخاصة بكل نطاق، والمفتاح الخاص، وحزمة CA تحت /home/<user>/conf/web/ssl.<domain>.* (حيث <user> هو حساب لينكس الذي يملك النطاق). أما بالنسبة للوحة الإدارة نفسها، فإن الشهادة والمفتاح موجودان في /usr/local/vesta/ssl/certificate.crt و/usr/local/vesta/ssl/certificate.key.
نعم. في صفحة Editing Domain، ضع علامة على SSL Support، ثم على Lets Encrypt Support، واحفظ. يُشغّل VestaCP تحديًا من نوع HTTP-01 على نطاقك، ويثبّت الشهادة الصادرة في حقول SSL، ويجدول التجديد التلقائي عبر cron. يجب أن يكون النطاق موجّهًا إلى الخادم في DNS ويستجيب على المنفذ 80 لنجاح التحدي.
لا. عند النقر على Save في صفحة Editing Domain، يقوم VestaCP بكتابة الشهادة الجديدة في تكوين النطاق وإعادة تحميل Nginx و Apache تلقائيًا. لا تحتاج إلى إعادة تشغيل خدمة vesta إلا عند استبدال شهادة لوحة الإدارة نفسها على المنفذ 8083.
السبب الأكثر شيوعًا هو ترك حقل SSL Certificate Authority / Intermediate فارغًا، أو لصق حزمة CA دون علامتَي BEGIN CERTIFICATE وEND CERTIFICATE. حرّر النطاق مجددًا، وألصق محتوى ملف .ca-bundle كاملًا في ذلك الحقل، واحفظ، ثم أعد تشغيل أداة SSL Checker الخاصة بنا.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


