bg-tutorials

كيفية تثبيت شهادة SSL على Zimbra

يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على Zimbra، وهو خادم بريد إلكتروني وعميل ويب شهير. يمكنك القيام بذلك بطريقتين: من خلال Zimbra Admin Console أو من سطر الأوامر باستخدام zmcertmgr.

لقد سجلنا أيضًا فيديو يشرح العملية بأكملها خطوة بخطوة. شاهده أدناه، أو استمر في القراءة للنسخة النصية.

إنشاء CSR على Zimbra

إذا كنت قد أنشأت رمز CSR الخاص بك مسبقًا وتحتاج فقط إلى خطوات التثبيت، فتخطَّ إلى تثبيت شهادة SSL على Zimbra.

للحصول على شهادة SSL من جهة إصدار موثوقة (CA)، يجب عليك أولًا تقديم CSR (طلب توقيع الشهادة). CSR هو مجموعة من النص المشفَّر يحتوي على بيانات الاتصال والمؤسسة الخاصة بك. لديك خياران:

خلال عملية الطلب مع مزود SSL الخاص بك، افتح ملف CSR في أي محرر نصوص عادي وقم بنسخ ولصق المجموعة كاملةً، بما في ذلك سطري —–BEGIN CERTIFICATE REQUEST—– و —–END CERTIFICATE REQUEST—–، في المربع المخصص. بعد أن تتحقق CA من طلبك وتصدر الشهادة، استمر في التثبيت أدناه.

تثبيت شهادة SSL على Zimbra

على Zimbra، يمكنك تثبيت شهادة SSL بطريقتين: من خلال Admin Console أو باستخدام واجهة سطر الأوامر. سنتناول Admin Console أولًا، ثم نفس المهمة من CLI.

ملاحظة: يعمل معالج Admin Console فقط إذا قمت بإنشاء CSR على Zimbra، لأنه يقرن الشهادة المرفوعة بالمفتاح الخاص المطابق الذي أنشأه في /opt/zimbra/ssl/zimbra/commercial/commercial.key. إذا قمت بإنشاء CSR في مكان آخر، استخدم طريقة سطر الأوامر وضع ذلك المفتاح على الخادم بنفسك.

الطريقة 1: التثبيت عبر Admin Console

الخطوة 1: بدء معالج الشهادة

  • سجّل الدخول إلى Admin Console باسم المستخدم وكلمة المرور الخاصين بالمسؤول.
  • من القائمة الجانبية اليسرى، اختر Configure ثم Certificates.
  • حدد موقع أيقونة الترس (بجانب Help) في الزاوية العلوية اليمنى. اضغط عليها، ثم اختر Install Certificate.
  • من القائمة المنسدلة، اختر اسم الخادم الذي تريد تأمينه واضغط على Next.
  • اختر الخيار الأخير، Install the commercially signed certificate، واضغط على Next.
  • راجع التفاصيل التي قدمتها خلال إنشاء CSR واضغط على Next.

الخطوة 2: رفع ملفات الشهادة

قم برفع شهادتك (ملف .crt) وحزمة CA (ملف .ca-bundle). يجب أن تكون هذه الملفات موجودة على خادمك أو سطح المكتب. إذا لم تكن كذلك، قم بتنزيلها من بريدك الإلكتروني واستخرج الأرشيف. لفتحها، استخدم أي محرر نصوص عادي مثل Notepad. يطلب المعالج ملفين:

  • Certificate: ملف شهادة SSL الخاص بك بامتداد .crt.
  • CA bundle (.ca-bundle): الشهادات الوسيطة والجذرية. إذا زودتك CA بملف سلسلة موحد واحد، استخدمه هنا.

مهم: يحتاج Zimbra إلى السلسلة الكاملة، أي شهادة خادمك مضافًا إليها الشهادة (أو الشهادات) الوسيطة والشهادة الجذرية. إذا كانت السلسلة غير مكتملة، فستظل بعض العملاء تُظهر تحذيرات ثقة. بعد رفع الملفين، اضغط على Next للاستمرار.

الخطوة 3: إكمال التثبيت

اضغط على Install وانتظر حتى يؤكد Zimbra ذلك. يجب أن تظهر لك رسالة كهذه:

Your certificate was installed successfully. You must restart your ZCS server to apply the changes.

الخطوة 4: إعادة تشغيل الخادم

قم بالتبديل من root إلى المستخدم zimbra:

su - zimbra

أعد تشغيل خادم Zimbra:

zmcontrol restart

للعودة إلى حساب root بعد ذلك، اكتب exit (أو نفّذ sudo su من حساب عادي). بعد إعادة التشغيل، يمكنك مراجعة الشهادة الجديدة تحت Configure ثم Certificates: اضغط على أيقونة الترس في الزاوية العلوية اليمنى واختر View Certificate لمعرفة حالتها.

الطريقة 2: التثبيت عبر سطر الأوامر (موصى بها)

واجهة CLI هي الخيار الأكثر موثوقية لأنها تعرض رسائل الخطأ الدقيقة إذا حدث أي خلل، وهي الخيار الوحيد إذا كنت قد أنشأت CSR خارج الخادم.

الخطوة 1: تجهيز ملفاتك

  • Server certificate (ملف .crt من CA الخاصة بك). يشير هذا الدليل إليه باسم yourdomain.crt.
  • Chain file (commercial_ca.crt). قم بإنشاء هذا الملف بنفسك بوضع الشهادة (أو الشهادات) الوسيطة أولًا، ثم CA الجذرية، بهذا الترتيب.
  • Private key (commercial.key). يجب أن يوجد هذا الملف في /opt/zimbra/ssl/zimbra/commercial/commercial.key. إذا أنشأت CSR على Zimbra، فهو موجود هناك مسبقًا؛ وإلا، انسخ مفتاحك إلى ذلك المسار وسمِّه commercial.key.

لإنشاء ملف السلسلة من الشهادات الوسيطة والجذرية، قم بدمجها بالترتيب (الوسيطة أولًا، ثم الجذرية):

cat intermediate.crt root.crt > /opt/commercial_ca.crt

الخطوة 2: التحقق من الشهادة

تأكد من أن شهادتك ومفتاحك الخاص والسلسلة متطابقون جميعًا قبل النشر. اضبط المسارات لتطابق مكان حفظك للملفات:

/opt/zimbra/bin/zmcertmgr verifycrt comm 
/opt/zimbra/ssl/zimbra/commercial/commercial.key 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

إذا تطابق كل شيء، يُظهر كل فحص OK. لا تنشر حتى ينجح التحقق؛ فالمفتاح غير المتطابق أو السلسلة غير المكتملة هما السبب الأكثر شيوعًا لفشل التثبيت.

الخطوة 3: نشر الشهادة

قم بنشر الشهادة التي تم التحقق منها إلى جميع خدمات Zimbra:

/opt/zimbra/bin/zmcertmgr deploycrt comm 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

هذا يقوم بنسخ الشهادة والسلسلة إلى مخازن مفاتيح Zimbra لكل خدمة (LDAP، وخدمة صندوق البريد/الويب، و MTA، والوكيل).

الخطوة 4: إعادة تشغيل Zimbra

قم بالتبديل إلى المستخدم zimbra:

su - zimbra

أعد تشغيل الخدمات لتحميل الشهادة الجديدة:

zmcontrol restart

بعد استعادة تشغيل الخدمات، تأكد من الشهادة المنشورة:

/opt/zimbra/bin/zmcertmgr viewdeployedcrt

تعرض النتيجة الشهادة التي يقدمها Zimbra الآن لكل خدمة، بما في ذلك جهة إصدارها وتواريخ صلاحيتها. لقد نجحت في تثبيت شهادة SSL على Zimbra من سطر الأوامر.

اختبار تثبيت SSL الخاص بك

بعد تثبيت الشهادة، من الحكمة فحص إعداداتك بحثًا عن الأخطاء أو الثغرات الأمنية حتى تتمكن من اكتشاف المشكلات قبل أن يفعل المستخدمون ذلك. يعطيك SSL Checker الخاص بنا تقرير حالة فوري عن شهادتك وسلسلتك، حتى تتأكد من تقديم السلسلة كاملة وأن البروتوكولات مضبوطة بشكل صحيح.

الأسئلة الشائعة

هل يجب أن أثبّت الشهادة من Admin Console أم من سطر الأوامر؟

كلاهما يعمل. سطر الأوامر باستخدام zmcertmgr هو الخيار الأكثر موثوقية لأنه يُظهر الخطأ الدقيق في حال فشل التحقق، وهو الخيار الوحيد عندما تكون قد أنشأت CSR في مكان آخر غير Zimbra. استخدم معالج Admin Console فقط عندما يكون المفتاح الخاص المطابق موجودًا مسبقًا في /opt/zimbra/ssl/zimbra/commercial/commercial.key، وهذا يحدث عندما تكون قد أنشأت CSR على الخادم نفسه.

أين يوضع المفتاح الخاص على Zimbra؟

يجب أن يكون المفتاح الخاص التجاري موجودًا في /opt/zimbra/ssl/zimbra/commercial/commercial.key. إذا أنشأت CSR على Zimbra، فالمفتاح موجود هناك مسبقًا. وإلا، انسخ مفتاحك إلى ذلك المجلد وسمِّه commercial.key قبل تشغيل zmcertmgr verifycrt.

ما الترتيب الذي يجب أن تكون الشهادات فيه في ملف السلسلة؟

يسرد ملف السلسلة (commercial_ca.crt) الشهادة (أو الشهادات) الوسيطة أولًا، ثم CA الجذرية أخيرًا. إذا كان لديك أكثر من شهادة وسيطة، ضعها بالترتيب من التي وقّعت شهادتك وصولًا إلى الجذر. الخطأ في هذا الترتيب سبب شائع لفشل zmcertmgr verifycrt.

لماذا يفشل zmcertmgr verifycrt؟

السببان الشائعان هما مفتاح لا يطابق الشهادة، وملف سلسلة غير مكتمل أو مرتب بشكل خاطئ. تأكد من أن المفتاح الموجود في /opt/zimbra/ssl/zimbra/commercial/commercial.key هو المُنشأ مع CSR الخاص بك، وأن commercial_ca.crt يحتوي على الشهادة (أو الشهادات) الوسيطة متبوعة بالجذر. قم دائمًا بتشغيل verifycrt والحصول على نتيجة ناجحة قبل تشغيل deploycrt.

هل يجب إعادة تشغيل Zimbra بعد تثبيت الشهادة؟

نعم. بعد نشر أو تثبيت الشهادة، قم بالتبديل إلى المستخدم zimbra وشغّل zmcontrol restart حتى تحمّل كل خدمة الشهادة الجديدة. يمكنك بعد ذلك تأكيد النتيجة باستخدام /opt/zimbra/bin/zmcertmgr viewdeployedcrt.

كيف أعرض الشهادة التي يستخدمها Zimbra حاليًا؟

شغّل /opt/zimbra/bin/zmcertmgr viewdeployedcrt بصفتك المستخدم zimbra لسرد الشهادة المنشورة لكل خدمة. في Admin Console، انتقل إلى Configure ثم Certificates، اضغط على أيقونة الترس، واختر View Certificate. للفحص الخارجي، قم بفحص الخادم باستخدام SSL Checker الخاص بنا.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.