SSL/TLS (طبقة المقابس الآمنة / أمان طبقة النقل)

البريد الإلكتروني والأمان
بروتوكولات تشفيرية تشفر الاتصال بين خوادم الويب والمتصفحات، يُشار إليها بواسطة HTTPS وأيقونة القفل.
← العودة إلى القاموس

ما هو SSL/TLS؟

SSL (طبقة المقابس الآمنة) و TLS (أمان طبقة النقل) هي بروتوكولات تشفيرية تأمين الاتصال عبر الشبكات. TLS هو الخليفة الحديث لـ SSL، لكن "SSL" لا يزال يُستخدم بشكل شائع للإشارة إلى كليهما. تتيح هذه البروتوكولات HTTPS، تشفير البيانات بين المتصفحات والخوادم.

SSL مقابل TLS: تاريخ موجز

الإصدارالسنةالحالة
SSL 1.01994لم يتم الإصدار مطلقاً (معيب)
SSL 2.01995موقوف (غير آمن)
SSL 3.01996موقوف (ثغرة POODLE)
TLS 1.01999موقوف
TLS 1.12006موقوف
TLS 1.22008المعيار الحالي
TLS 1.32018الأحدث، موصى به

يجب أن تستخدم الأنظمة الحديثة TLS 1.2 أو TLS 1.3 حصرياً.

كيفية عمل TLS

مصافحة TLS

1. Client Hello: يرسل المتصفح إصدارات TLS المدعومة وأجنحة التشفير

2. Server Hello: يختار الخادم إصدار TLS وجناح التشفير

3. الشهادة: يرسل الخادم شهادة SSL الخاصة به

4. تبادل المفاتيح: تبادل مفاتيح آمن (يختلف حسب جناح التشفير)

5. Finished: تم إنشاء جلسة مشفرة

العميل                          الخادم

|-- Client Hello -------------->|

|<-- Server Hello --------------|

|<-- Certificate ---------------|

|<-- Key Exchange --------------|

|-- Key Exchange -------------->|

|-- Finished ------------------>|

|<-- Finished ------------------|

|<======= Encrypted Session ===>|

TLS 1.3 يقلل هذا إلى جولة واحدة، مما يحسن الأداء.

شهادات SSL/TLS

ما الموجود في الشهادة؟

أنواع الشهادات

Domain Validated (DV): يثبت ملكية النطاق فقط Organization Validated (OV): يتحقق من هوية المنظمة Extended Validation (EV): أعلى مستوى تحقق

تغطية الشهادة

النطاق الواحد: يغطي نطاق واحد (example.com) Wildcard: يغطي جميع النطاقات الفرعية (*.example.com) Multi-Domain (SAN): يغطي نطاقات محددة متعددة

تطبيق SSL/TLS

شهادات مجانية مع Let's Encrypt

# استخدام Certbot

sudo certbot --nginx -d example.com -d www.example.com

# التجديد التلقائي

sudo certbot renew --dry-run

شهادات مزود الخدمة السحابية

تقدم معظم منصات السحابة شهادات مجانية وقابلة للتجديد التلقائي:

التحقق من الشهادة

تتحقق المتصفحات من الشهادات من خلال:

1. فحص سلسلة الشهادات إلى CA جذري موثوق

2. التحقق من أن الشهادة لم تنتهي صلاحيتها

3. تأكيد مطابقة النطاق

4. فحص حالة الإلغاء (CRL/OCSP)

أفضل ممارسات SSL/TLS

إعداد الخادم

استخدم TLS 1.2+: عطّل SSL 3.0 و TLS 1.0 و TLS 1.1
ssl_protocols TLSv1.2 TLSv1.3;
أجنحة التشفير القوية: فضّل الأجنحة الحديثة والآمنة
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256;
HSTS: فرض HTTPS (انظر إدخال HSTS)

إدارة الشهادات

التحقق من SSL/TLS

استخدام DomScan:
curl "https://domscan.net/v1/health?domain=example.com"

# يرجع صلاحية SSL و المُصدر والانتهاء

استخدام OpenSSL:
openssl s_client -connect example.com:443 -servername example.com
أدوات الإنترنت: SSL Labs (ssllabs.com/ssltest) توفر تحليل شامل.

مشاكل SSL الشائعة

محتوى مختلط: صفحة HTTPS تحمل موارد HTTP (محظور بواسطة المتصفحات) عدم تطابق الشهادة: الشهادة لا تطابق النطاق انتهاء صلاحية الشهادة: انتهت فترة صلاحية الشهادة سلسلة غير كاملة: سجلات وسيطة مفقودة

SSL/TLS لم يعد اختياري — يجب أن تستخدم جميع مواقع الويب HTTPS للأمان وفوائد SEO.

استفد من هذه المعرفة

استخدم API الخاص بـ DomScan للتحقق من توفر النطاقات وصحتها والمزيد.