نظرة عامة
تُستخدم شهادات SSL/TLS لتأمين الاتصال بين موقعك الإلكتروني وزوار الموقع، وذلك من خلال تشفير البيانات المتبادلة بين المتصفح والخادم.
قبل إصدار شهادة SSL، تحتاج جهة إصدار الشهادة، وتُسمى Certificate Authority أو CA، إلى التحقق من أن الشخص أو الجهة التي تطلب الشهادة لديها صلاحية استخدام اسم النطاق.
أشهر نوع من أنواع التحقق هو DCV، وهو اختصار لـ Domain Control Validation، أي التحقق من التحكم في النطاق.
ما هو DCV؟
DCV يعني التحقق من أنك تملك أو تتحكم في اسم النطاق المطلوب إصدار شهادة SSL له.
على سبيل المثال، إذا أردت إصدار شهادة SSL للنطاق:
example.com
فيجب على جهة إصدار الشهادة التأكد من أنك تتحكم في هذا النطاق قبل إصدار الشهادة.
يُستخدم DCV مع معظم شهادات SSL، سواء كانت الشهادة من نوع DV أو OV أو EV، لأن إثبات التحكم في النطاق خطوة أساسية قبل إصدار أي شهادة.
طرق التحقق الشائعة في DCV
1. التحقق عبر ملف HTTP
في هذه الطريقة، تطلب جهة إصدار الشهادة وضع ملف تحقق معين داخل موقعك.
عادةً يتم فحص رابط مشابه للتالي:
http://example.com/.well-known/pki-validation/example-file.txt
إذا كان الملف موجودًا ويمكن الوصول إليه ويحتوي على القيمة المطلوبة، يتم تأكيد ملكية النطاق.
متى تُستخدم هذه الطريقة؟
تُستخدم غالبًا عندما يكون النطاق موجّهًا بالفعل إلى خادم الاستضافة الصحيح.
أسباب فشل التحقق عبر HTTP
قد يفشل هذا النوع من التحقق في الحالات التالية:
- النطاق لا يشير إلى خادم الاستضافة الصحيح.
- الموقع يستخدم Proxy أو CDN بطريقة تمنع التحقق.
- توجد إعادة توجيه غير صحيحة.
- مجلد
.well-knownمحظور. - الموقع غير متاح للعامة.
- توجد قواعد في
.htaccessتمنع الوصول إلى ملف التحقق.
2. التحقق عبر DNS
في هذه الطريقة، يتم إثبات التحكم في النطاق عن طريق إضافة سجل DNS معين، وغالبًا يكون من نوع TXT.
مثال:
| النوع | الاسم | القيمة |
|---|---|---|
| TXT | _acme-challenge.example.com | رمز التحقق المقدم من جهة إصدار الشهادة |
بعد إضافة السجل وانتشار تحديثات DNS، تقوم جهة إصدار الشهادة بفحص السجل. إذا كانت القيمة صحيحة، يتم التحقق من النطاق.
متى تُستخدم هذه الطريقة؟
يُفضل استخدام التحقق عبر DNS في الحالات التالية:
- النطاق لا يشير إلى خادم الاستضافة بعد.
- الموقع غير منشور حاليًا.
- تستخدم DNS خارجيًا مثل Cloudflare أو مزود DNS آخر.
- تحتاج إلى شهادة Wildcard SSL.
- فشل التحقق عبر HTTP.
3. التحقق عبر البريد الإلكتروني
في هذه الطريقة، ترسل جهة إصدار الشهادة رسالة تحقق إلى بريد مرتبط بالنطاق.
عادةً يتم إرسال الرسالة إلى عناوين مثل:
[email protected][email protected][email protected][email protected][email protected]
يقوم المستخدم بفتح الرسالة والضغط على رابط الموافقة لتأكيد التحكم في النطاق.
مميزات هذه الطريقة
هذه الطريقة سهلة ولا تحتاج إلى تعديل ملفات الموقع أو سجلات DNS.
عيوب هذه الطريقة
قد تفشل إذا لم تكن خدمة البريد تعمل بشكل صحيح، أو إذا لم يكن لديك وصول إلى أحد عناوين البريد المعتمدة.
4. التحقق عبر TLS / ALPN
في هذا النوع، يتم التحقق من التحكم في النطاق من خلال استجابة خاصة عبر بروتوكول TLS على المنفذ 443.
تُستخدم هذه الطريقة غالبًا في الأنظمة الآلية لإصدار شهادات SSL، ولا يحتاج معظم مستخدمي الاستضافة المشتركة إلى إدارتها يدويًا.
مستويات التحقق في شهادات SSL
من المهم التمييز بين طريقة التحقق و مستوى التحقق.
طرق مثل HTTP أو DNS أو Email تُستخدم لإثبات التحكم في النطاق.
أما DV و OV و EV فهي مستويات مختلفة من التحقق في شهادة SSL نفسها.
1. شهادة DV SSL
DV تعني Domain Validation، أي التحقق من النطاق فقط.
هذا النوع يتحقق فقط من أن صاحب الطلب يتحكم في اسم النطاق، ولا يتحقق من هوية الشركة أو المؤسسة.
مناسبة لـ:
- المواقع الشخصية.
- المدونات.
- مواقع الشركات الصغيرة.
- صفحات الهبوط.
- مواقع الاستضافة المشتركة.
- المواقع التي تحتاج فقط إلى تشفير الاتصال.
ملاحظات
شهادات AutoSSL في cPanel تكون عادةً من نوع DV، حيث يتم التحقق من النطاق وإصدار الشهادة تلقائيًا عند توفر الشروط المطلوبة.
2. شهادة OV SSL
OV تعني Organization Validation، أي التحقق من المؤسسة.
هذا النوع يتحقق من أمرين:
- التحكم في النطاق.
- هوية المؤسسة أو الشركة.
تقوم جهة إصدار الشهادة بمراجعة معلومات الشركة، مثل اسم المؤسسة، التسجيل التجاري، العنوان، أو بيانات الاتصال.
مناسبة لـ:
- مواقع الشركات.
- المواقع التجارية.
- المؤسسات التي تريد إظهار هوية موثوقة للزوار.
- المواقع التي تتعامل مع العملاء بشكل رسمي.
3. شهادة EV SSL
EV تعني Extended Validation، أي التحقق الموسع.
هذا هو أعلى مستوى من التحقق في شهادات SSL. تقوم جهة إصدار الشهادة بفحص أكثر تفصيلًا لهوية المؤسسة، مثل:
- الاسم القانوني للشركة.
- التسجيل التجاري.
- الحالة القانونية للمؤسسة.
- العنوان.
- صلاحية الشخص الذي يطلب الشهادة.
- بيانات التواصل الرسمية.
مناسبة لـ:
- البنوك.
- المؤسسات المالية.
- شركات التأمين.
- المتاجر الكبيرة.
- المواقع الحكومية أو المؤسسية.
- أي موقع يحتاج إلى مستوى عالٍ من الثقة.
أنواع شهادات SSL حسب التغطية
1. شهادة Single-Domain SSL
تؤمن نطاقًا واحدًا فقط.
مثال:
example.com
وقد تشمل أحيانًا:
www.example.com
حسب نوع الشهادة وجهة الإصدار.
2. شهادة Wildcard SSL
تؤمن النطاق الرئيسي وجميع النطاقات الفرعية من مستوى واحد.
مثال:
*.example.com
يمكن أن تغطي:
mail.example.comshop.example.comblog.example.com
عادةً تحتاج شهادات Wildcard إلى التحقق عبر DNS.
3. شهادة Multi-Domain SSL أو SAN SSL
تُستخدم لتأمين أكثر من نطاق داخل شهادة واحدة.
مثال:
example.comexample.netexample.org
هذا النوع مناسب للشركات أو المستخدمين الذين يديرون عدة نطاقات ويريدون استخدام شهادة واحدة لها.
SSL و AutoSSL في cPanel
في cPanel، تقوم ميزة AutoSSL بمحاولة إصدار وتجديد شهادات SSL تلقائيًا للنطاقات المؤهلة داخل الحساب.
لكي يعمل AutoSSL بشكل صحيح، يجب أن تتوفر الشروط التالية:
- أن يكون النطاق موجّهًا إلى خادم الاستضافة الصحيح.
- أن تكون سجلات DNS صحيحة.
- أن يكون الموقع متاحًا للعامة.
- ألا توجد إعادة توجيه خاطئة تمنع التحقق.
- ألا يتم حظر مجلدات التحقق مثل
.well-known. - ألا يمنع Cloudflare أو Proxy أو Firewall عملية التحقق.
- أن تكون سجلات النطاق متوافقة مع متطلبات جهة إصدار الشهادة.
أسباب شائعة لفشل التحقق من SSL
قد يفشل إصدار شهادة SSL للأسباب التالية:
- النطاق لا يشير إلى الخادم الصحيح.
- سجلات DNS غير مكتملة أو لم تنتشر بعد.
- الموقع خلف Proxy أو CDN يمنع التحقق.
- وجود إعادة توجيه من HTTP إلى صفحة غير صحيحة.
- حظر الوصول إلى ملف التحقق.
- وجود مشكلة في ملف
.htaccess. - النطاق موقوف أو غير نشط.
- وجود سجل CAA يمنع جهة إصدار الشهادة من إصدار SSL.
- انتهاء صلاحية النطاق.
- استخدام DNS خارجي بدون إضافة سجلات التحقق المطلوبة.
أي نوع تحقق يجب استخدامه؟
في معظم حسابات الاستضافة المشتركة، يكون استخدام DV SSL مع AutoSSL كافيًا.
استخدم DNS Validation إذا:
- كان النطاق لا يشير إلى خادم الاستضافة.
- كنت تستخدم DNS خارجيًا.
- كنت تحتاج إلى Wildcard SSL.
- فشل التحقق عبر HTTP.
- كان الموقع غير منشور بعد.
استخدم OV SSL إذا:
- كان الموقع تابعًا لشركة.
- تريد إظهار هوية المؤسسة.
- تحتاج إلى مستوى ثقة أعلى من DV.
استخدم EV SSL إذا:
- كان الموقع يتعامل مع بيانات مالية أو حساسة.
- كان تابعًا لبنك أو مؤسسة مالية.
- تحتاج إلى أعلى مستوى من التحقق والاعتمادية.
ملخص سريع
| النوع | الوصف | الاستخدام |
|---|---|---|
| DCV | التحقق من التحكم في النطاق | خطوة أساسية لإصدار SSL |
| DV | التحقق من النطاق فقط | معظم المواقع والاستضافة المشتركة |
| OV | التحقق من النطاق والمؤسسة | مواقع الشركات |
| EV | تحقق موسع من المؤسسة | البنوك والمواقع عالية الثقة |
| Wildcard | يغطي النطاقات الفرعية | مثل *.example.com |
| Multi-Domain | يغطي عدة نطاقات | للشركات التي تدير أكثر من نطاق |
الخلاصة
يُستخدم DCV لإثبات أنك تتحكم في النطاق، ويمكن أن يتم ذلك عبر HTTP أو DNS أو البريد الإلكتروني أو طرق آلية أخرى.
أما DV و OV و EV فهي مستويات تحقق مختلفة لشهادات SSL:
- DV: يتحقق من النطاق فقط.
- OV: يتحقق من النطاق والمؤسسة.
- EV: يتحقق من المؤسسة بشكل موسع وأكثر صرامة.
بالنسبة لمعظم مستخدمي cPanel، توفر ميزة AutoSSL طريقة سهلة وتلقائية لإصدار وتجديد شهادات SSL من نوع DV، بشرط أن يكون النطاق موجّهًا بشكل صحيح إلى خادم الاستضافة.