ترتبط شهادات SSL عادةً بأسماء النطاقات، لكن ليست كل خدمة تُنشر باسم نطاق. إذا كنت تتصل بلوحة إدارة أو واجهة API أو جهاز مباشرةً عبر عنوان مثل https://203.0.113.10، فإن ما يزيل تحذير المتصفح «اتصالك ليس خاصًا» هو شهادة SSL لعنوان IP: شهادة موقّعة من جهة إصدار عامة تحتوي على عنوان IP بدلًا من اسم النطاق.
كيف تعمل شهادة SSL لعنوان IP؟
يقارن المتصفح العنوان الذي اتصل به بالمدخلات الموجودة في حقل «الاسم البديل للموضوع» (SAN) في الشهادة. في شهادات النطاقات تكون هذه المدخلات أسماء نطاقات، أما في شهادة IP فيُدرج عنوان IP كمدخل من نوع عنوان IP. إذا طابق العنوان في شريط العناوين العنوان في الشهادة تمامًا عُدَّ الاتصال آمنًا. قوة التشفير والبروتوكول هي نفسها في شهادات النطاقات.
أي عناوين IP مؤهلة؟
| عنوان IP | مثال | هل تُصدر له شهادة؟ |
|---|---|---|
| IPv4 عام وثابت | 203.0.113.10 | نعم |
| شبكة خاصة | 10.x.x.x و172.16–31.x.x و192.168.x.x | لا |
| العنوان المحلي للجهاز (loopback) | 127.0.0.1 | لا |
| IP متغيّر (ديناميكي) | العنوان الذي يمنحه مزود الخدمة عند كل اتصال | غير مناسب |
تُستخدم العناوين الخاصة في ملايين الشبكات في الوقت نفسه، فهي لا «تخص» أحدًا؛ ولذلك لا تُصدر جهات الإصدار العامة شهادات لها منذ عام 2016. أما العنوان المتغيّر فينتقل إلى شخص آخر عند الاتصال التالي، فتفقد الشهادة معناها.
كيف يتم التحقق؟
تحتاج جهة الإصدار إلى التأكد من أنك تتحكم في عنوان IP. الطريقة الأكثر شيوعًا هي التحقق بملف: تضع ملفًا صغيرًا تقدمه الجهة على خادم الويب العامل على ذلك العنوان، ثم تقرؤه الجهة مباشرةً عبر العنوان. لذلك يجب أن يكون الخادم متاحًا من الخارج أثناء التحقق. طريقتا سجل DNS TXT وبريد النطاق المستخدمتان مع أسماء النطاقات لا تنطبقان على عناوين IP.
من يستخدمها؟
- خدمات بلا اسم نطاق: واجهات API ولوحات الإدارة وواجهات المراقبة والنسخ الاحتياطي التي يُوصَل إليها عبر IP.
- خدمات البنية التحتية: محلِّلات DNS-over-HTTPS وخدمات الشبكة المشابهة التي يُعلَن عنها بعنوان IP.
- الأجهزة ومعدات الشبكة: الجدران النارية وأجهزة تسجيل الفيديو وبطاقات إدارة الخوادم التي تُدار عبر IP عام.
- إلى جانب النطاق: شهادة تتضمن الاثنين معًا للخوادم التي يُوصَل إليها بالاسم وبالعنوان.
لديّ عنوان IP خاص، ماذا أفعل؟
لا يمكن الحصول على شهادة عامة لعنوان مثل 192.168.x.x، لكن هناك خياران سليمان:
- استخدم اسم نطاق. وجّه نطاقًا فرعيًا مثل
panel.yourcompany.comإلى العنوان الخاص واحصل على الشهادة لهذا الاسم. إذا تحققت من النطاق بسجل DNS فلا حاجة إلى أن يكون الخادم مكشوفًا على الإنترنت. - أنشئ جهة إصدار داخلية خاصة بك. وزّع شهادتك الجذرية على أجهزة المؤسسة وأصدر الشهادات للعناوين الداخلية بنفسك. لن تثق بها إلا الأجهزة التي ثبّتَّ عليها الشهادة الجذرية.
ما ينبغي الانتباه له
- ألغِ الشهادة عند التخلي عن العنوان. عندما تُفرج عن IP لدى مزود سحابي يُمنح لغيرك؛ وبقاء شهادة صالحة له خطر.
- لا توجد شهادة Wildcard. لا يمكن تغطية نطاق عناوين بمدخل واحد؛ يُكتب كل عنوان على حدة.
- اسأل عن دعم IPv6 مسبقًا. المعيار يدعم عناوين IPv6، لكن ليس كل منتج يدعمها.
- قواعد المدة نفسها تنطبق. تُصدر شهادات IP أيضًا لمدة 200 يوم كحد أقصى؛ خطّط للتجديد.
هل يوجد خيار مجاني؟
أصدرت Let’s Encrypt أول شهادة لعنوان IP في عام 2025. هذه الشهادات متاحة فقط كشهادات قصيرة العمر مدتها نحو ستة أيام وتتطلب أتمتة كاملة عبر ACME. للأجهزة التي لا يمكن إعداد الأتمتة عليها، أو عندما تريد شهادة أطول مدة ومشمولة بضمان، تكون شهادات IP المدفوعة أنسب.
شهادات SSL لعناوين IP في DATASSL
GoGetSSL Public IP SAN شهادة بالتحقق من النطاق لعناوين IP العامة: تتضمن عنوانين ويمكن توسيعها حتى 250 عنوانًا دون حد لعدد الخوادم. تعيد إصدارها مجانًا من لوحتك طوال مدة الخدمة. ويعرض محلّل الشهادات العناوين التي تغطيها شهادة لديك.
باختصار
- شهادة SSL لعنوان IP تحمي عنوان IP عامًا وثابتًا بدلًا من اسم نطاق.
- لا تُصدر شهادات عامة للعناوين الخاصة (10.x و172.16–31.x و192.168.x).
- يتم التحقق بملف منشور على العنوان؛ ويجب أن يكون الخادم متاحًا من الخارج حينها.
- للعناوين الخاصة استخدم اسم نطاق مع تحقق DNS أو جهة إصدار داخلية خاصة بك.

المراجعات
لا توجد تعليقات بعد. كن أول من يعلّق!
اكتب مراجعة