يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على جدار حماية Zyxel ZyWALL/USG (بما في ذلك طرازي USG FLEX وATP الحاليين التي تعمل بنظام برامج ثابتة ZLD).
إنشاء CSR على Zyxel ZyWALL/USG
CSR هو اختصار لطلب توقيع الشهادة (Certificate Signing Request): وهو كتلة من النص المُشفّر تحتوي على بيانات الاتصال الخاصة بك والمفتاح العام. للحصول على شهادة SSL من جهة خارجية، تقوم بإنشاء CSR وتقديمه إلى جهة إصدار الشهادات (CA) للتحقق منه. لديك خياران:
- استخدم أداة إنشاء CSR الخاصة بنا لإنشاء CSR ومفتاح خاص مطابق على جهازك الخاص.
- اتبع درسنا التعليمي التفصيلي حول كيفية إنشاء CSR على Zyxel ZyWALL/USG.
يحدد مكان إنشائك لـ CSR كيفية تثبيته لاحقاً. إذا أنشأت CSR على جدار الحماية نفسه (Configuration > Object > Certificate > My Certificates > Add)، فإن المفتاح الخاص يبقى على الجهاز وكل ما عليك هو استيراد الشهادة الصادرة بمفردها. أما إذا أنشأت CSR خارج الجهاز (على سبيل المثال باستخدام أداة إنشاء CSR الخاصة بنا أو OpenSSL)، فإن المفتاح الخاص يكون موجوداً في ملف على جهاز الكمبيوتر الخاص بك، ويجب عليك إعادة جمعه مع الشهادة داخل حزمة PKCS#12 قبل الاستيراد (انظر القسم التالي). قدّم CSR إلى جهة إصدار الشهادات عند إتمام الطلب، وأكمل عملية التحقق، ثم استمر في التثبيت أدناه بعد إصدار الشهادة.
تثبيت شهادة SSL على Zyxel ZyWALL/USG
بعد أن تتحقق جهة إصدار الشهادات من طلبك، ترسل إليك الشهادة عبر البريد الإلكتروني. قم بتنزيل الأرشيف واستخراجه على جهازك المحلي. المسار الذي تتبعه بعد ذلك يعتمد على مكان وجود المفتاح الخاص.
الخطوة 1: اختر طريقة الاستيراد المناسبة
- CSR تم إنشاؤه على جدار الحماية: المفتاح المطابق مخزّن بالفعل في إدخال My Certificates المعلّق. قم باستيراد الشهادة الصادرة بمفردها (الخطوة 2A).
- CSR تم إنشاؤه خارج الجهاز (أداة إنشاء CSR الخاصة بنا، أو OpenSSL، أو خادم آخر): لا يملك جدار الحماية مفتاحاً لإقرانه بالشهادة، لذا يجب عليك استيراد حزمة PKCS#12 التي تحمل الشهادة والسلسلة والمفتاح الخاص معاً (الخطوة 2B). هذه هي الحالة الأكثر شيوعاً.
الخطوة 2A: استيراد شهادة عندما يكون المفتاح موجوداً بالفعل على الجهاز
إذا أنشأت CSR على ZyWALL/USG، قم باستيراد الملف الذي أرسلته جهة إصدار الشهادات إليك (وعادةً يكون بصيغة .cer أو .crt أو .p7b):
- في واجهة إعدادات الويب، انتقل إلى Configuration > Object > Certificate > My Certificates.
- انقر على Import.
- انقر على Browse وحدد ملف الشهادة الذي أصدرته جهة إصدار الشهادات.
- اترك حقل password فارغاً (لأن المفتاح موجود بالفعل على الجهاز، لذا لا حاجة لكلمة مرور PKCS#12) وانقر على OK.
- تتغير حالة الإدخال المطابق من طلب معلّق إلى شهادة مثبّتة. استمر إلى الخطوة 3 لتطبيقها.
الخطوة 2B: بناء واستيراد حزمة PKCS#12 (المفتاح خارج الجهاز)
لن تقبل البرامج الثابتة ZLD ملف PEM/CRT بمفرده عندما لا يكون المفتاح المطابق موجوداً بالفعل على الجهاز، ولا يمكنها قراءة مفتاح خاص بمفرده. اجمع كل شيء في ملف واحد بصيغة .p12 باستخدام OpenSSL. نفّذ هذا الأمر على أي جهاز مثبّت عليه OpenSSL (Linux أو macOS أو Windows مع أدوات OpenSSL/Git)، في المجلد الذي يحتوي على ملفاتك:
openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
- -inkey yourdomain.key: المفتاح الخاص الذي تم إنشاؤه مع CSR الخاص بك.
- -in yourdomain.crt: شهادتك الصادرة (الرئيسية/الورقية).
- -certfile ca-bundle.crt: الشهادات الوسيطة (والجذرية)، حتى يقدم جدار الحماية سلسلة الثقة الكاملة. إذا أرسلت جهة إصدار الشهادات الشهادات الوسيطة كملفات منفصلة، فقم بدمجها أولاً في ملف واحد باسم ca-bundle.crt، أو استخدم ملف الحزمة الذي قدمته جهة إصدار الشهادات.
سيطلب منك OpenSSL إدخال Export Password. حدد كلمة مرور وتذكرها؛ فستحتاج إلى كتابة نفس كلمة المرور عند الاستيراد إلى جدار الحماية. ثم قم باستيراد الحزمة:
- في واجهة إعدادات الويب، انتقل إلى Configuration > Object > Certificate > My Certificates.
- انقر على Import.
- انقر على Browse وحدد ملف yourdomain.p12.
- أدخل Export Password الذي حددته في أمر OpenSSL، ثم انقر على OK.
- تظهر الشهادة الآن في My Certificates مع المفتاح الخاص بها.
إذا تم رفض الاستيراد، فإن بعض إصدارات البرامج الثابتة ترفض ملف PKCS#12 الذي يحتوي على شهادات وسيطة. في هذه الحالة، أعد بناء ملف .p12 بحيث يحتوي فقط على الشهادة الورقية والمفتاح (بدون استخدام -certfile)، واستورد الشهادات الوسيطة/الجذرية بشكل منفصل تحت Configuration > Object > Certificate > Trusted Certificates.
الخطوة 3: تطبيق الشهادة
لا يعني استيراد الشهادة تفعيلها تلقائياً في الخدمة. يجب عليك تحديدها للميزة التي تحتاج إليها.
- لوحة إدارة الويب (إدارة HTTPS): انتقل إلى Configuration > System > WWW، وحدد Server Certificate لتكون الشهادة التي قمت باستيرادها، وانقر على Apply.
- SSL VPN: انتقل إلى Configuration > VPN > SSL VPN (في البرامج الثابتة القديمة، Configuration > Object > SSL Application / إعدادات الوصول لـ SSL VPN) وحدد نفس الشهادة لتكون شهادة الخادم.
إذا غيّرت شهادة لوحة إدارة الويب، فقد تنقطع جلسة المتصفح مؤقتاً بينما تعيد الخدمة تشغيلها؛ أعد الاتصال عبر HTTPS وتأكد من أن الشهادة الجديدة يتم تقديمها.
فحص إعداداتك
بعد التثبيت، تحقق من أن جدار الحماية يقدم الشهادة والسلسلة الكاملة. توجّه إلى عنوان URL للإدارة أو بوابة SSL VPN عبر HTTPS وتأكد من ظهور رمز القفل، ثم قم بتشغيل فحص خارجي باستخدام أداة SSL Checker للحصول على تقرير فوري عن الشهادة والسلسلة ودعم البروتوكولات. يمكنك أيضاً التحقق من الشهادة المقدَّمة من أي جهاز يحتوي على OpenSSL:
echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
يطبع هذا الأمر جهة الإصدار والموضوع وتواريخ الصلاحية للشهادة التي يقدمها جدار الحماية. إذا كنت تدير الجهاز على منفذ مخصص، استبدل 443 بذلك المنفذ.
من أين تشتري أفضل شهادة SSL لـ Zyxel ZyWALL/USG؟
SSL Dragon هو مصدرك لجميع احتياجاتك من SSL. يرشدك موقعنا البديهي وسهل الاستخدام خلال النطاق الكامل لشهادات SSL، وكل منتج موقّع من جهة إصدار شهادات موثوقة ومتوافق تماماً مع جدران الحماية Zyxel ZyWALL/USG و USG FLEX و ATP. استفد من بعض أدنى الأسعار في السوق ودعم مخصص لأي شهادة تختارها.
الأسئلة الشائعة
إذا أنشأت CSR على جدار الحماية نفسه، فاستورد الملف الصادر مباشرة بصيغة .cer أو .crt أو .p7b. أما إذا تم إنشاء المفتاح خارج الجهاز، فاجمع الشهادة والسلسلة والمفتاح الخاص في ملف PKCS#12 (.p12 / .pfx) واستورد ذلك الملف، لأن واجهة إعدادات الويب لا يمكنها استيراد مفتاح خاص بمفرده.
هذا يعني تقريباً دائماً أن الشهادة ومفتاحها الخاص لم يُقرَنا أبداً. استيراد ملف .crt بسيط عندما لا يكون المفتاح المطابق موجوداً على الجهاز يترك إدخالاً غير قابل للاستخدام. أعد بناء حزمة .p12 تتضمن المفتاح (انظر الخطوة 2B) واستوردها بدلاً من ذلك. إذا تم رفض حزمة تحتوي على شهادات وسيطة، صدّر ملف .p12 بحيث يحتوي فقط على الشهادة الورقية والمفتاح، وأضف الشهادات الوسيطة تحت Trusted Certificates.
في العادة لا تحتاج إلى تحويل أي شيء؛ فملفات .pfx و .p12 هي نفس صيغة PKCS#12. إذا أنتجت أداتك ملف .pfx وكان جدار الحماية يعرض فقط .p12، فما عليك سوى إعادة تسمية امتداد الملف من .pfx إلى .p12 قبل الاستيراد.
بالنسبة لواجهة إدارة HTTPS، حدّدها تحت Configuration > System > WWW كـ Server Certificate. بالنسبة للوصول عن بُعد، حدّد نفس الشهادة في إعدادات SSL VPN. لا يؤدي الاستيراد بمفرده إلى تفعيل الشهادة.
نعم. تعمل جدران الحماية الحالية USG FLEX و ATP بنفس عائلة البرامج الثابتة ZLD التي تعمل بها أجهزة ZyWALL/USG الكلاسيكية، لذا فإن مسار القائمة Configuration > Object > Certificate > My Certificates وعملية استيراد PKCS#12 هي نفسها. قد تختلف الصياغة الدقيقة قليلاً بين إصدارات البرامج الثابتة.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


