الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Firefox

بدأه LJD في 1 يوليو 2009 · 7 رد · 871 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

قمت بتنصيب الـ firefox على جهازي بالاضافة الى الـ internet explorer

وأردت أن أستعرض موقع داخلي على الشبكة و ذلك باستخدام الـ FireFox فأعطاني رسالة مفادها أن

أن الـ certificate is not trusted فعملت exception و عندها دخل الى الموقع

و لكن السؤال هو لماذا لا يطلب هذا الشئ في الانترنت اكسبلورر على جهازي

#2

لأن شهادة الـcertificate authority الذي قام بالتوقيع على شهادة الموقع غير مضاف في FF.

ربما يكون الـCA هذا داخلي وتم توزيعه بالـGroup Policy. حينها سيكون في IE فقط. بينما FF يجب اضافته بطريقة أخرى.

أو ربما بالصدفة عندما دخلت أنت في الموقع من خلال FF كان هناك شخص يقوم بman in the middle attack

أو ربما شهادة الـCA الموجودة في إحدى المتصفحات غير حقيقية ومزورة.

المفروض أن الزائر إذا شاهد رسالة تحذير أن لا يدخل الموقع ولايكمل اجراءات التسجيل او التعريف. إلا إذا كان الأمان وعدم سرقة كلمات السر غير مهمة بالنسبة له.

سبب التعديل: خمسين الف خطأ مطبعي + إضافات للتوضيح

تم تعديل هذه المشاركة بواسطة eech55 في 4 يوليو 2009 في 11:06

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#3

هل هناك طريقة لاضافة الشهادة في ال firefox

وكيف اعمل CA داخلي..

ولماذا اذا كان داخلي يكون موجود في الـ IE

أرجو اجابتي على هذه الاسئلة........

#4

س: هل هناك طريقة لاضافة الشهادة في ال firefox؟

ج: توجد طرق مختلفة. إما أنك تضع الـCA root cert في رابط في موقع، وثم ينقر عليه مستخدم الـfirefox، وبعدها يحصل على نافذة تسأله فيما إذا كان يريد إضافة الـCA أم لا. طريقة أخرى يدويا من خلال options ثم advanced ثم security.

س: وكيف اعمل CA داخلي..

ج: من خلال استخدام OpenSSL على أنظمة يونكس، أو Certificate Services مع Windows، أو أي برنامج يقوم بصناعة certificates ويختمها. هذه الخادمات ليس شرطا أن تكون online للعلم. يعني تختم وثم تطفي السيرفر وكل شيء طبيعي. لكن المهم أنك تقوم بباكب للprivate key للـCA وتحفظه بأمان، وكذلك تتأكد أن توزيع شهادة الـ CA تم بمصداقية عالية. لأن القضية كلها trust وممكن حدوث man in the middle attack بكل سهولة في حال تم توزيع CA خاطئة. استخدام OpenSSL معقد بعض الشيء لكنه قوي ومرن جدا، لذا لتجنب الأخطاء، يستحسن استخدام أدوات لإدارته وهي عديدة. إذا كنت مبتدئا ممكن تعمل على Win Cert Srvs فهي سهلة جدا، وانتبهت أن عديد من الناس تستخدمه حتى دون أن تعلم ماذا يحدث بالضبط أو آلية عمل شهادات X.509، وهذا جيد، لكن سلبيته أنه ليس بقوة ومرونة OpenSSL..

س: ولماذا اذا كان داخلي يكون موجود في الـ IE

ج: لأن IE يستخدم الشهادات الموجودة مع نظام التشغيل، والتي ممكن تشاهدها من خلال mmc و certificates snap-in. وهذا ممكن تقوم بتغييره من خلال الـGroup Policy من خلال سيرفر مركزي وتدفعه إلى جميع المستخدمين الآخرين. لكن FireFox لا يستخدم قاعدة الشهادات هذه، إنما يستخدم قاعدة شهادات لوحده منفصلة عما يوفره نظام التشغيل.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#5

بالنسبة للسؤال الأول لم أفهم الجواب......

#6

الفكرة بسيطة، ومبنية على خاصية من خواص الـRSA والـDSA وهو: ما تم تشفيره من خلال الـpublic key سيمكن فك تشفيره من خلال الـprivate key طالما أن هذين المفتاحين زوجين. وكذلك العكس، فما تم تشفيره من خلال الـprivate key، سيتم فكة من خلال الـpublic key طالما أن المفتاحين زوجين.

certificate authority (اختصارا CA) لديه public key + private key. وحتى يتكون الـcertificate التابعة للـCA هذه يجب إضافة بيانات وextension على الـpublic key هذا. فالـpublic key لوحده لا يعبر عن صاحبه إلى بعدما نضيف الحقول الأخرى التي تحدد هويته. وطبعا لا نستطيع أن نفتح الحبل على الغارب ونترك أي شخص يضع إضافات على الـpublic key هكذا. لهذا السبب، عندما يكون عندنا public key + additional info نقوم بختمهم (signing). من الذي يختم؟ قد تكون CA أخرى، أو قد يكون الـlocal CA نفسه. وعملية الـsigning هذه تتم من خلال الـprivate key للـCA التي تقوم بعملية الـsigning.

الآن، لديك CA معها private key وكذلك certificate مختومة بـCA نفسه أو CA آخر (مافرقت). نفرض أن لديك خادم يريد استخدام https. هذا الخادم سيرسل CSR والذي بدوره يحتوي على public key تابع له + معلومات إضافية. الـCA تبعك سيقوم بعملية signing عليه بعدما يتاكد من مصداقية تلك المعلومات والجهة. والناتج من هذه العملية سيكون certificate للموقع مختوم بالـprivate key للـCA.

العملية العكسية تحدث عندما يقوم متصفح الإنترنت بزيارة الموقع، وهو التأكد من مصداقية الـsigning. متصفح الإنترنت سيقوم بإستقبال شهادة الموقع المختومة بالـprivate key للـCA. وهنا متصفح الإنترنت يريد التأكد هل _فعلا_ هذه ختمة الـCA أم أنها شهادة مزورة؟ لهذا السبب سيحتاج متصفح الإنترنت لإستخدام شهادة الـCA والتي تحتوي على الـpublic key. واذا استطاع فك التشفير من خلال الـpublic key الموجود في شهادة الـCA، حينها سيكون دليلا قاطعا أن شهادة الموقع تمت توقيعها من خلال الـPrivate key للـCA.

فلهذا السبب، يجب على كل متصفح، أن يملك مجموعة شهادات تابعة للـCA الموثوقة. لأن تلك الشهادات تحتوي على الـpublic key لها، والتي مطلوبة لعملية الـsigning verification. متصفح إنترنت اكسلبورر يستخدم قاعدة البيانات المتوفرة مع نظام الشتغيل. وكذلك Google Chrome يستخدم نفس القاعدة. بينما FireFox يستخدم قاعدة خاصة به ويجب عليك إضافة الـCA certificate في FireFox حتى يتمكن من عملية الـverification كما يجب.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#7

أشكرك جزيلا

ولكن يا ريت توضح لي : كيف أعمل CA خاصة بموقع معين في مؤسسة ما

لدي موقع تابع للمؤسسة و أريد عمل CA له

ما هي الخطوات؟؟؟؟؟؟؟

#8

ممكن تستخدم هذه الخدمة المجانية: http://www.cacert.org.

واذا تريد من خلال الوندوز: هذا الموقع يحتوي على الشرح. القضية سهلة جدا واي شخص مع IQ فوق 20 سيتمكن من اتمام العملية بإتباع الإرشادات في الـwizard. اذا علقت اعطنا screenshot حتى نخبرك المخرج.

بالنسبة للـopenssl الأمر أيضا سهل ومرن وأسرع لمن يعلم ماذا يفعل (لا ينطبق عليك). هذه الصفحة تحتوي على شرح عام. لكن هذا الشرح مبسط جدا وأنصح بمعرفة أعمق حول البرنامج وssl بصفة عامة.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

مواضيع مشابهة