حلّ المجتمع

لا يزال HTTPS على ZimaBoard 2 يعرض رسالة «غير آمن»: شرح الثقة في الشهادة

A Windows 11 user imported the ZimaOS CER into multiple trust stores but still saw browser warnings and could not get separate apps such as Obsidian to behave as trusted HTTPS services.

تكمن النقطة الأساسية في هذا الموضوع في أن عبارة «HTTPS على ZimaOS» تصف في الواقع أكثر من مشكلة ثقة واحدة. فالشهادة المستخدمة من لوحة تحكم ZimaOS لا تصبح تلقائيًا شهادة لكل تطبيقات Docker التي تعمل على اسم مضيف أو منفذ آخر.

افصل بين HTTPS الخاص بلوحة التحكم وHTTPS الخاص بالتطبيقات

يوضح دليل شهادة HTTPS في ZimaOS الحالي الحدّ الفاصل نفسه: إذ إن الوثوق بشهادة ZimaOS المحلية يمكن أن يعالج اسم مضيف لوحة التحكم، لكن تطبيقات مثل Obsidian وJellyfin وPlex هي خدمات منفصلة. ويُعد Obsidian على ZimaOS مثالًا مفيدًا، لأن التطبيقات المستندة إلى المتصفح قد تكون لها متطلبات HTTPS وأمان خاصة بها.

توفر أجهزة ZimaBoard 2 السياق الحالي لمواصفات ZimaBoard 2، لكن مشكلة الشهادة نفسها تتعلق باسم المضيف وسلسلة الثقة والوكيل العكسي، وليست قيدًا في اللوحة.

لماذا قد لا يؤدي استيراد ملف CER إلى إصلاح المتصفح

يجب أن تطابق الشهادة الموثوقة اسم المضيف الذي يفتحه المتصفح، وأن ترتبط بسلسلة ثقة تصل إلى مرساة ثقة يقبلها ذلك العميل. فاستيراد شهادة واحدة لا يجعل منافذ التطبيقات غير المرتبطة ترثها. وإذا فتح المتصفح عنوان IP بينما تُعرّف الشهادة مضيفًا آخر، فقد تظل مشكلة الثقة قائمة.

متى تكون الشهادة العامة مطلوبة

توضح تحديات Let's Encrypt أن إصدار الشهادات العامة يتطلب إثبات التحكم في اسم النطاق من خلال تحدٍّ من ACME. وبالنسبة إلى الخدمات التي تريد إتاحتها عبر اسم مضيف حقيقي، يمكن للوكيل العكسي إنهاء TLS وإعادة توجيه حركة المرور إلى منافذ التطبيقات الداخلية.

وبالمثل، يربط إعداد Cloudflare Tunnel اسم مضيف عامًا بخدمة محلية عبر نفق. ويمكن أن يحل ذلك مشكلة مختلفة عن الثقة بالشهادة المحلية، إذ يوفر مسارًا مُدارًا من اسم النطاق إلى التطبيق الداخلي.

لا تنشر منافذ الإدارة لمجرد ظهور رمز القفل

لا تكشف منافذ إدارة ZimaOS أو التطبيقات مباشرة على الإنترنت العام لمجرد إزالة تحذير المتصفح. حدّد ما إذا كان المطلوب هو الثقة المحلية فقط، أو الوصول عن بُعد، أو HTTPS العام، ثم صمّم مسار الشهادة والوكيل بما يتناسب مع ذلك الحدّ تحديدًا.

الخلاصة

لم يكن موضوع المجتمع دليلًا على أن ملف CER الخاص بـ ZimaOS معطّل. والأرجح أن الحدّ الفاصل كان يتمثل في التعامل مع شهادة لوحة التحكم وخدمات التطبيقات المنفصلة باعتبارها نقطة نهاية HTTPS واحدة. ثق بشهادة لوحة التحكم فقط بالنسبة إلى اسم المضيف الذي تغطيه، واستخدم وكيلًا عكسيًا مُعدًا إعدادًا صحيحًا أو شهادة نطاق للتطبيقات الأخرى عند الحاجة.