التعيين
عند إعداد مصادقة الجهاز لعملاء كاتو، قد تحدث مشكلات متعلقة بالشهادة. يغطي هذا المقال استكشاف أخطاء شهادة الجهاز الأساسية. لمزيد من المعلومات حول الخاصية، راجع ضبط الأجهزة المعترفة المعتمدة.
\u0627\u0644\u0645\u062b\u0627\u0648\u064a\u0627\u062a
فيما يلي خطوات استكشاف الأخطاء المحتملة التي يمكن اتخاذها أثناء التحقيق في مشاكل شهادة الجهاز.
كما تم ذكره في استخدام سياسة الاتصال للتحكم بمتطلبات مصادقة الجهاز، يجب تكوين شهادة الجهاز لكل إعدادات OS باستخدام سياسة الاتصال العملاء.
تحت وضع الجهاز، يمكنك إنشاء فحوصات للجهاز للشهادات (مدعومة في هذه الإصدارات من العميل) التي يتم تثبيتها على جهاز المستخدم النهائي. التحقق يؤكد وجود شهادة مثبتة على الجهاز تطابق إحدى الشهادات الموقعة المعرفة للحساب. لمزيد من المعلومات، انظر إنشاء فحص شهادة الجهاز
تظهر جميع الشهادات CA المرفوعة إلى CMA تحت الوصول -> وصول العميل -> مصادقة الجهاز. هذه هي شهادات السلطة التي قامت بتوقيع شهادة الجهاز. النقر على أيقونة "عرض التفاصيل" يسرد تفاصيل الشهادة بشكل قابل للقراءة.

من المهم تأكيد أن شهادة CA لم تنته صلاحيتها. إذا كان الأمر كذلك، فإن PoP يسمح بالاتصال فقط إذا كانت السلطة المصدرة قد وقعت على شهادة الجهاز قبل انتهائها. بالنسبة لشهادات الأجهزة، لا تسمح Cato للعميل بالاتصال بشهادة منتهية الصلاحية. لمزيد من المعلومات، انظر التعامل مع الشهادات المنتهية الصلاحية
إحدى الطرق للتأكد من رفع شهادات CA الضرورية إلى CMA هي النظر إلى سلسلة شهادات العميل (مسار الشهادة). في هذا المثال، تم توقيع شهادة العميل بواسطة الشهادة الوسيط مع "CN= Issuing CA Client"، والتي بدورها تم توقيعها بواسطة الشهادة الجذرية مع "CN= Root CA". يجب أن تطابق هذه الشهادات المثبتة في CMA.
وفقًا لـ RFC3280، يجب أن يتطابق معرف المفاتيح السلطة لشهادة العميل مع معرف المفاتيح الموضوع للجهة المصدرة (في هذه الحالة، الشهادة الوسيط). هذه طريقة أخرى للتأكد من رفع الشهادات الوسيطة والجذر الصحيحة إلى CMA.

بعد التأكد من أن التكوين يبدو جيدًا وأن الشهادة صالحة، سنقوم بالتحقق من وجود الشهادة على نظام تشغيل العميل.
ملاحظة: لمزيد من المعلومات حول توزيع الشهادات، انظر توزيع وتثبيت شهادات الأجهزة
ويندوز:
في ويندوز، يجب تثبيت شهادات الأجهزة على الكمبيوتر المحلي وليس تحت المستخدم الحالي. هناك طريقتان للتحقق من وجود شهادة الجهاز:
افتح نافذة الأوامر واكتب certutil -store My لعرض جميع الشهادات المتاحة للمستخدم على الجهاز. في المثال أدناه، يتطابق مصدر الشهادة الأولى مع موضوع شهادة CA المثبتة في الخطوة رقم 2. إذا لم يكن هذا هو الحال، فليس لدى العميل الشهادة الضرورية على الجهاز.
Certutil هو أداة قوية يمكن استخدامها لسرد أو إلغاء أو تجديد الشهادات. قد تجد المزيد من المعلومات حول الأداة هنا.
certutil يمكن أيضًا استخدامها لتثبيت ملف شهادة PFX (p12) على الجهاز عن طريق تشغيل الأمر أدناه. هذه هي الطريقة الموصى بها لتثبيت الشهادة على أجهزة ويندوز كما هو موضح في توزيع شهادات الأجهزة على أجهزة ويندوز.
/certutil -csp "Microsoft Software Key Storage Provider" -importpfx My <path-to-p12-file> NoExportبدلاً من ذلك، يمكنك التحقق من الشهادات المثبتة على الجهاز عن طريق كتابة certlm.msc من قائمة ابدأ في ويندوز. سيظهر جميع الشهادات المثبتة على الكمبيوتر المحلي. يجب تثبيت شهادة الجھاز تحت مجلد شخصي الكمبيوتر المحلي/الشهادات وتحتوي على مفتاح خاص یجب أن یكون ملف PFX قد ثبته.

MacOS و iOS:
أي إصدار iOS:
تحقق من أن جهاز iOS يحتوي على ملف التكوين الذي تم توزيعه مسبقًا عبر MDM أو Apple Configurator. يمكن العثور على الملف تحت عام > إدارة VPN & الأجهزة > ملف التكوين لنظام iOS18. للعثور على الملف الشخصي في إصدارات iOS الأقدم، انظر دليل مستخدم iOS.

تأكد من أن ملف تعريف VPN قد تم تكوينه بشكل صحيح. يجبی تكوين تحميل VPN حسب نوع الجهاز (macOS أو iOS):
نوع الاتصال: SSL مخصص
المعرف:
لنظام macOS: com.catonetworks.mac.CatoClient
لنظام iOS: CatoNetworks.CatoVPN
الخادم: vpn.catonetworks.net
الحساب: أضف اسم حسابك. على سبيل المثال: CatoNetworksAccount.
لعملاء iOS الإصدار 5.6 وما فوق: حدد الحساب كـ "CatoClientVPN."
معرف حزمة الموفر:
لنظام macOS: com.catonetworks.mac.CatoClient.CatoClientSysExtension
لنظام iOS: CatoNetworks.CatoVPN.CatoVPNNEExtenstion
متطلبات المزود المحددة: فارغ
مصادقات المستخدم: الشهادة
نوع المزود: نفق الحزمة
الاعتمادات: اختر الشهادة من حمولة "الشهادات"
إعداد البروكسي: لا شيء
لمعلومات تفصيلية عن تكوين ملف تعريف VPN، انظر توزيع شهادات الأجهزة لأجهزة macOS و iOS.
macOS v5.5 وما فوق:
بدءًا من macOS Client v5.5، يمكن تثبيت الشهادة مباشرة على الجهاز بدون توزيع MDM. يمكن العثور على الشهادة والمفتاح الخاص في الوصول إلى سلسلة المفاتيح.
يمكن توزيع شهادات الجهاز على أجهزة macOS كما هو موضح في توزيع شهادات الجهاز وعبر Microsoft Active Directory باستخدام Windows Enterprise CA. انظر: كيفية إنشاء ونشر شهادة عميل لأجهزة Mac بشكل مستقل عن مدير التكوين
يمكن العثور على شهادة المستخدم تحت قسم تسجيل الدخول في الوصول إلى سلسلة المفاتيح:
تأكد من ضبط الشهادة على 'الوثوق دائماً'.
تأكد من أن إعداد التحكم في الوصول للمفتاح الخاص يسمح للعميل Cato أو 'السماح لجميع التطبيقات بالوصول إلى هذا العنصر'.



التحقق من OID
يتم تكوين التحقق من OID في التكوين المتقدم للحساب. يحدد التكوين امتداد الشهادة (OID) للتحقق وقيمة أو أكثر مقبولة.
بشكل افتراضي، يكون التحقق من OID معطلاً. يمكنك تكوين التحقق من OID باستخدام التنسيق الموضح في المقال التعامل مع التكوين المتقدم للحساب. يتحقق المثال التالي من أن الشهادة تحتوي على امتداد معلومات نموذج الشهادة (1.3.6.1.4.1.311.21.7) مع القيمتين المقبولتين.
cert_ext_obj(cert, "1.3.6.1.4.1.311.21.7") == "1.3.6.1.4.1.67291.458.7;1.3.6.1.4.1.58472.73142.918.5"
على الجانب العميل، تحقق من أن OID المطلوب موجود في شهادة العميل:
على ويندوز، سيعرض مدير شهادات ويندوز تفاصيل الشهادة للتأكد من أن امتداد OID المطلوب موجود ويحتوي على إحدى القيم المتوقعة. الأمر "certutil -v -store My" سيقدم أيضًا معلومات مفصلة حول الشهادة، بما في ذلك قيم OID الخاصة بها.
على macOS، استخدم Keychain Access أو أداة فحص الشهادات المناسبة لعرض امتدادات الشهادة.
يظهر الخرج التالي من certutil امتداد OID الشهادة ومعلومات النموذج المرتبطة به:
1.3.6.1.4.1.311.21.7: Flags = 0, Length = 30
معلومات نموذج الشهادة
نموذج=1.3.6.1.4.1.58472.73142.918.5
الإصدار الرئيسي=100
الإصدار الثانوي=36