الحل 1: استخدام البرنامج الثابت المضمن لشهادة CA الموقعة ذاتيا
1. تنزيل شهادة CA المضمنة
يحتوي البرنامج الثابت على شهادة CA مضمنة ، يمكن للمستخدم تنزيل الشهادة من صفحة الويب ، ثم استيراد الشهادة إلى نظام الكمبيوتر.
انتقل إلى الإعداد -> النظام -صيانة > -تكوين > الاستيراد / التصدير ، انقر فوق "تصدير" لتصدير شهادة المرجع المصدق.

يتم تسمية شهادة CA باسم "cacert.crt".

2. استيراد شهادة CA إلى نظام الكمبيوتر الشخصي
على جهاز كمبيوتر يعمل بنظام Windows ، انقر نقرا مزدوجا فوق ملف "cacert.crt" لبدء التثبيت.
يمكنك الاطلاع على فترة صلاحية الشهادة هي 10 سنوات ، من 8/14/2023 إلى 8/11/2023.
انقر فوق "تثبيت الشهادة..." لاستيراد الشهادة.

حدد "الجهاز المحلي" في معالج الاستيراد ، ثم انقر فوق "التالي".

حدد "وضع جميع الشهادات في المتجر التالي" ، ثم انقر فوق "تصفح ..." وحدد "المراجع المصدقة الجذرية الموثوقة"، ثم تحقق من موافق وانتقل إلى الخطوة "التالي".

انقر فوق "إنهاء" لإنهاء تثبيت الشهادة.

3. تحقق من وقت الجهاز
تأكد من أن وقت الجهاز ضمن فترة صلاحية الشهادة.
4. إعادة تشغيل الجهاز
إذا تم تغيير عنوان IP للجهاز ، فيرجى إعادة تشغيل الجهاز حتى يظهر المتصفح اتصالا "آمنا".

Q1: بعد تغيير عنوان IP للجهاز ، لماذا يعرض المتصفح اتصال HTTPS "غير آمن"
A1: يحتوي البرنامج الثابت على مرجع مصدق جذر ومفتاح خاص للمرجع المصدق الجذر. بشكل افتراضي ، في كل مرة يبدأ فيها تشغيل الجهاز ، سيستخدم المرجع المصدق الجذر والمفتاح الخاص لإنشاء شهادة خادم ومفتاح خاص للخادم وفقا لعنوان IP الحالي للجهاز.
بعد تغيير عنوان IP للجهاز ، لا يتطابق عنوان IP لشهادة الخادم مع الجهاز ، ثم سيعتبره المتصفح شهادة غير صالحة ، لذلك سيظهر الاتصال "غير آمن".
أعد تشغيل الجهاز حتى يتمكن من إنشاء شهادة الخادم والمفتاح الخاص للخادم مرة أخرى وفقا لعنوان IP الجديد ، ثم سيظهر الاتصال "آمن" مرة أخرى.
Q2: بعد استيراد شهادة CA المضمنة في البرامج الثابتة إلى نظام الكمبيوتر الشخصي ، لماذا لا يزال المتصفح يعرض "غير آمن"؟
ج 2: إذا قمت بتحميل شهادة الخادم الخاصة بك والمفتاح الخاص بالخادم في الجهاز ، فسيستخدم شهادتك ، نظرا لأن شهادتك لم يتم توقيعها بواسطة المرجع المصدق المدمج في الجهاز ، فشل التحقق وبالتالي فإن الاتصال "غير آمن".
يمكنك استيراد المرجع المصدق الجذر الذي تم استخدامه لإنشاء شهادتك إلى نظام الكمبيوتر الشخصي ، ثم سيكون الاتصال "آمنا".
الحل 2: استخدام شهادة المرجع المصدق الموقعة ذاتيا
1. إنشاء شهادة CA موقعة ذاتيا
قم بتثبيت OpenSSL على جهاز ظاهري Linux، ثم استخدم الأوامر الواردة في الخطوات أدناه لإنشاء شهادة CA موقعة ذاتيا.
الخطوة 1: إنشاء مفتاح خاص للمرجع المصدق الجذر
مثال على الأمر: OpenSSL Genrsa - خارج rootCA.key 2048
("rootCA.key" هو اسم المفتاح الخاص ، يمكنك تحديده بنفسك)
الخطوة 2: استخدم المفتاح الخاص للمرجع المصدق الجذر لإنشاء طلب المرجع المصدق الجذر.
مثال على الأمر: openssl req -new -key rootCA.key -out rootCA.csr -subj "/ C = CN / ST = GD / L = SZ / O = SNL / OU = TECH / CN = ipc.security.com"
("rootCA.csr" هو اسم ملف طلب المرجع المصدق الجذر ، / C = رمز البلد ، / ST = رمز المقاطعة ، / L = رمز المدينة ، / O = رمز المؤسسة ، / OU = رمز القسم ، / CN = الاسم الشائع ، يمكن أن يكون IP أو اسم المجال أو المؤسسة)
الخطوة 3: استخدم طلب المرجع المصدق الجذر والمفتاح الخاص للمرجع المصدق الجذر لإنشاء المرجع المصدق الجذر.
Example command: openssl x509 -req -أيام 365 -in rootCA.csr -signkey rootCA.key -out rootCA.crt
(365 تعني أن فترة التحقق من صحة هذا المرجع المصدق هي 365 يوما)

2. إنشاء مفتاح خاص للخادم وشهادة الخادم.
الخطوة 1: إنشاء مفتاح خاص للخادم
Example command: OpenSSL Genrsa - خارج server.key 2048
الخطوة 2: استخدم المفتاح الخاص للخادم لإنشاء طلب شهادة الخادم.
مثال على الأمر: openssl req -new -key server.key -out server.csr -subj "/ C = CN / ST = GD / L = SZ / O = SNL / OU = TECH / CN = 192.168.1.120" -addext "subjectAltName = IP: 192.168.1.120"
(The server certificate will be uploaded the device side, the subjectAltName should be device IP or domain, or both, for example: "subjectAltName=DNS:ipc.support.com،IP: 192.168.1.120 ")
الخطوة 3: استخدم المرجع المصدق الجذر ، والمفتاح الخاص للمرجع المصدق الجذر ، وطلب شهادة الخادم لإنشاء شهادة الخادم.
Example command: openssl x509 -req -in server.csr -CA rootCA.crt -CAkey rootCA.key -CAcreateserial -out server.crt -days 365 -sha256 -extfile <(echo "subjectAltName=IP: 192.168.1.120 ")

3. تحميل شهادة الخادم والمفتاح الخاص للخادم في الجهاز
انتقل إلى الإعداد -> النظام -> الأمان -> شهادة HTTPS ، وحدد شهادة الخادم والمفتاح الخاص للخادم ، ثم انقر فوق "تحميل".

4. استيراد شهادة CA الموقعة ذاتيا إلى نظام الكمبيوتر الشخصي
ارجع إلى [استيراد شهادة المرجع المصدق إلى نظام الكمبيوتر] في الحل 1 لاستيراد شهادة المرجع المصدق الموقعة ذاتيا.
5. تغيير عنوان IP للجهاز ومزامنة وقت الجهاز
يجب أن يكون عنوان IP للجهاز محاذاة مع عنوان IP داخل الشهادة. إذا لم يكن الأمر كذلك ، فيرجى تغيير عنوان IP الخاص بجهازك.
يجب أن يكون وقت الجهاز ضمن فترة صلاحية شهادة الخادم. إذا لم يكن الأمر كذلك ، فيرجى تغيير وقت جهازك.

الحل 3: استخدام شهادة المرجع المصدق العام
هناك الكثير من مراجع التصديق العامة ، مثل DigiCert و Sectigo و GlobalSign وما إلى ذلك.
يتم الوثوق بتلك المراجع المصدقة العامة من قبل أنظمة التشغيل والمستعرضات الشائعة ، لذلك سيقومون بتضمين شهادات المرجع المصدق الجذر الخاصة بهم.
إذا كان الخادم يستخدم شهادة خادم موقعة من قبل المرجع المصدق العام، فلن يلزم استيراد المرجع المصدق الجذر يدويا إلى النظام.
1. أدخل معلومات طلب الشهادة ثم انقر فوق "إنشاء" لإنشاء طلب شهادة.
(يجب أن يكون الاسم الشائع هو عنوان IP / المجال الخاص بالجهاز)

2. انقر فوق "تصدير" لتنزيل ملف طلب الشهادة. يتم تسمية الملف باسم "certreq.pem" افتراضيا.

3. أرسل ملف طلب الشهادة "certreq.pem" إلى مرجع مصدق عام لإنشاء / توقيع شهادة خادم.
Note: When Certificate Authority sign the server certificate, the server certificate must contain subjectAltName (for example: "subjectAltName=DNS:ipc.support.com،IP:192.168.2.120") and the IP/Domain must be the same with device IP/Domian.
4. حدد شهادة الخادم الموقعة من قبل المرجع المصدق العام ، انقر فوق "تحميل" لتحميلها على الجهاز.

5. أعد فتح المتصفح والوصول إلى الجهاز عبر HTTPS ، سيظهر الاتصال "آمن".


س 3: يوفر المرجع المصدق شهادة الخادم وفقا ل CSR (ملف طلب الشهادة) الخاص بي، هل يمكنني تحميل نفس ملف الشهادة على أجهزة أخرى؟
ج3: لا. يتم إنشاء شهادة الخادم من خلال CSR، ويتم إنشاء CSR من خلال المفتاح الخاص للخادم. عند إنشاء CSR (certreq.pem) على الجهاز ، سيقوم بإنشاء مفتاح خاص أولا. في كل مرة يقوم الجهاز بإنشاء مفتاح خاص مختلف وتخزينه بالداخل ، بحيث تكون شهادة الخادم والمفتاح الخاص للأجهزة زوجا.
إذا قمت باستعادة الجهاز ، حذف المفتاح الخاص السابق منه ، وفي المرة القادمة سيقوم الجهاز بإنشاء مفتاح خاص جديد ، وبالتالي فإن شهادة الخادم القديمة التي تم إنشاؤها من خلال CSR القديم لن تكون صالحة بعد الآن.
س 4: كيفية تحميل شهادة المرجع المصدق على أجهزة مختلفة؟
ج4: إذا كنت ترغب في التقدم بطلب للحصول على شهادة الخادم من المرجع المصدق وتحميل نفس الشهادة على أجهزة مختلفة، فلا تستخدم الجهاز لإنشاء CSR، ولكن قم بإنشاء CSR واحفظ المفتاح الخاص بنفسك، أو يمكنك أن تطلب من المرجع المصدق إنشاء كل من شهادة الخادم والمفتاح الخاص للخادم لك، ثم تحميل كلا الملفين إلى الجهاز.
س 5: كيفية التحقق من معلومات شهادة الخادم على الجهاز؟
أ 5:
الخطوة 1. قم بتمكين وضع HTTPS ، ثم قم بالوصول إلى صفحة الويب الخاصة بالجهاز عن طريق HTTPS.

الخطوة 2. انقر فوق أيقونة "غير آمن" أو "آمن" في المتصفح ، ثم انقر فوق "تفاصيل الشهادة" للتحقق من تفاصيل الشهادة الحالية.


الخطوة 3. يمكن العثور على فترة صلاحية شهادة الخادم ضمن "عام"

يمكنك العثور على عنوان IP للخادم/الجهاز المعين لشهادة الخادم هذه.
ملاحظة: يجب أن يتماشى عنوان IP للجهاز مع عنوان IP لشهادة الخادم هذا، وإلا فلن يثق المتصفح في شهادة الخادم هذه وسيظهر اتصال HTTPS "غير آمن".
