نصب SSL روی وب سرور IIS فرایندی است که با آن گواهی امنیتی را روی سرور ویندوزی خود نصب میکنید تا ارتباط میان مرورگر کاربران و سایت شما رمزنگاری شود و آدرس سایت با HTTPS نمایش داده شود. وب سرور IIS که مخفف Internet Information Services است، وب سرور رسمی مایکروسافت روی ویندوز محسوب میشود و ابزار گرافیکی سادهای برای مدیریت گواهیهای SSL دارد. با نصب صحیح SSL روی IIS، اطلاعات حساس کاربران مانند رمز عبور و اطلاعات پرداخت در برابر شنود محافظت میشود، اعتماد بازدیدکنندگان افزایش مییابد و رتبه سئوی سایت نیز بهبود پیدا میکند. در این راهنمای تصویری، گامبهگام یاد میگیرید چگونه از ساخت درخواست گواهی تا فعالسازی نهایی HTTPS، SSL را روی IIS نصب کنید.
SSL چیست و چرا برای IIS اهمیت دارد؟
SSL یا لایه سوکت امن، پروتکلی است که ارتباط میان مرورگر کاربر و وب سرور را رمزنگاری میکند. وقتی گواهی SSL روی سرور نصب شود، آدرس سایت از HTTP به HTTPS تغییر میکند و یک قفل کوچک در نوار آدرس مرورگر ظاهر میشود. این رمزنگاری تضمین میکند که دادههای رد و بدل شده میان کاربر و سایت، حتی اگر شنود شوند، برای مهاجم قابل خواندن نباشند.
روی وب سرور IIS، نصب SSL اهمیت ویژهای دارد چون بسیاری از سایتهای سازمانی و برنامههای ASP.NET روی این بستر اجرا میشوند و اغلب با اطلاعات حساس کاربران سروکار دارند. بدون SSL، مرورگرهای مدرن سایت را با برچسب «ناامن» نشان میدهند و این موضوع اعتماد کاربران را بهشدت کاهش میدهد. افزون بر امنیت، گوگل نیز HTTPS را یکی از عوامل مثبت در رتبهبندی سایتها میداند.
پیشنیازهای نصب SSL روی IIS
پیش از شروع نصب، باید چند مورد را آماده داشته باشید تا فرایند بدون مشکل پیش برود:
- دسترسی مدیر (Administrator) به سرور ویندوز که IIS روی آن نصب است.
- یک دامنه فعال که رکوردهای DNS آن به IP سرور اشاره میکنند.
- گواهی SSL معتبر خریداریشده یا آماده صدور از یک مرجع صدور گواهی معتبر.
- دسترسی به کنسول مدیریت IIS (IIS Manager) روی سرور.
- باز بودن پورت ۴۴۳ روی فایروال سرور برای پذیرش ترافیک HTTPS.
اگر هنوز گواهی SSL ندارید، میتوانید آن را از طریق سرویس گواهی SSL برتینا با پشتیبانی فارسی تهیه کنید تا از صحت و اعتبار گواهی مطمئن باشید. داشتن گواهی معتبر پیشنیاز اصلی همه مراحل بعدی است.
پیش از شروع، خوب است انواع گواهی SSL را بشناسید تا گزینه مناسب پروژه خود را انتخاب کنید. گواهیهای اعتبارسنجی دامنه (DV) سریع صادر میشوند و برای وبلاگها و سایتهای شخصی مناسباند. گواهیهای اعتبارسنجی سازمان (OV) و اعتبارسنجی توسعهیافته (EV) سطح بالاتری از تأیید هویت را ارائه میدهند و برای فروشگاهها و سایتهای سازمانی که اعتماد کاربر اهمیت حیاتی دارد توصیه میشوند. اگر چند سابدامین دارید، گواهی Wildcard انتخاب اقتصادیتری است، چون با یک گواهی همه سابدامینها را پوشش میدهد. انتخاب درست نوع گواهی پیش از ساخت CSR به شما کمک میکند مراحل بعدی را بدون نیاز به صدور مجدد پیش ببرید.
مراحل کلی نصب SSL روی IIS
نصب SSL روی IIS در حالت کلی سه مرحله اصلی دارد که در جدول زیر خلاصه شده است. در بخشهای بعدی هر مرحله را با جزئیات کامل توضیح میدهیم.
| مرحله | شرح | ابزار |
|---|---|---|
| ۱. ساخت CSR | ایجاد درخواست امضای گواهی و کلید خصوصی | IIS Manager |
| ۲. دریافت و نصب گواهی | تکمیل درخواست و افزودن گواهی صادرشده به سرور | مرجع صدور + IIS |
| ۳. اتصال (Binding) به سایت | فعالکردن HTTPS روی پورت ۴۴۳ برای دامنه | IIS Manager |
گام اول: ساخت درخواست گواهی (CSR)
نخستین گام، ساخت یک درخواست امضای گواهی یا CSR است. این درخواست حاوی اطلاعات سازمان و دامنه شماست و همراه آن یک کلید خصوصی روی سرور تولید میشود. مراحل کار در IIS به این شکل است:
- کنسول IIS Manager را باز کنید و روی نام سرور در پنل سمت چپ کلیک کنید.
- در بخش امکانات، آیکون Server Certificates را پیدا کرده و روی آن دوبار کلیک کنید.
- در پنل سمت راست (Actions) گزینه Create Certificate Request را انتخاب کنید.
- در پنجره بازشده، اطلاعات دامنه را وارد کنید؛ در فیلد Common Name نام دقیق دامنه (مثلاً www.mysite.com)، نام سازمان، واحد، شهر، استان و کشور را بنویسید.
- در مرحله بعد ارائهدهنده رمزنگاری را روی گزینه پیشفرض و طول کلید (Bit length) را حداقل ۲۰۴۸ بیت قرار دهید.
- مسیر ذخیره فایل CSR را مشخص کنید و ذخیره را بزنید. این فایل متنی را برای مرجع صدور گواهی ارسال خواهید کرد.
دقت کنید که Common Name باید دقیقاً با دامنهای که میخواهید امن کنید مطابقت داشته باشد، وگرنه گواهی برای آن دامنه معتبر نخواهد بود.
گام دوم: دریافت و نصب گواهی صادرشده
پس از ارسال فایل CSR به مرجع صدور گواهی و طی مراحل تأیید، فایل گواهی صادرشده را دریافت میکنید. حالا باید این گواهی را روی سرور نصب کنید:
- فایل گواهی دریافتی را روی سرور کپی کنید.
- دوباره به بخش Server Certificates در IIS Manager بروید.
- در پنل Actions اینبار گزینه Complete Certificate Request را انتخاب کنید.
- مسیر فایل گواهی صادرشده را انتخاب کنید و یک نام دوستانه (Friendly Name) برای شناسایی آسانتر گواهی وارد کنید.
- محل ذخیره گواهی را روی Personal قرار دهید و تأیید کنید.
پس از این مرحله، گواهی در فهرست Server Certificates ظاهر میشود و با کلید خصوصی که هنگام ساخت CSR تولید شده بود جفت میشود. اگر گواهی شما شامل گواهیهای میانی (Intermediate) باشد، باید آنها را نیز روی سرور نصب کنید تا زنجیره اعتماد کامل شود.
گام سوم: اتصال گواهی به سایت (HTTPS Binding)
آخرین گام، فعالکردن HTTPS برای سایت شماست. در این مرحله گواهی نصبشده را به سایت مورد نظر روی پورت ۴۴۳ متصل میکنید:
- در پنل سمت چپ IIS Manager، سایت مورد نظر خود را در بخش Sites انتخاب کنید.
- در پنل Actions گزینه Bindings را کلیک کنید.
- در پنجره بازشده روی Add کلیک کنید.
- نوع (Type) را روی https و پورت را روی 443 قرار دهید.
- در بخش SSL Certificate، گواهی نصبشده را از فهرست انتخاب کنید.
- تأیید کنید و پنجره را ببندید. حالا سایت شما روی HTTPS در دسترس است.
برای تست، آدرس سایت را با https:// در مرورگر باز کنید. اگر قفل امنیتی نمایش داده شد و خطایی ظاهر نشد، نصب با موفقیت انجام شده است.
هدایت خودکار HTTP به HTTPS
پس از نصب موفق SSL، بهتر است ترافیک HTTP را بهطور خودکار به HTTPS هدایت کنید تا همه کاربران نسخه امن سایت را ببینند. برای این کار میتوانید از ماژول URL Rewrite در IIS استفاده کنید و یک قانون هدایت (Redirect) با کد وضعیت ۳۰۱ تعریف کنید که تمام درخواستهای HTTP را به نسخه HTTPS منتقل کند. این کار هم برای امنیت و هم برای سئو اهمیت دارد، چون از وجود دو نسخه تکراری از سایت جلوگیری میکند و به گوگل نشان میدهد که نسخه اصلی همان HTTPS است.
پس از فعالکردن هدایت، حتماً همه لینکهای داخلی سایت را نیز بررسی کنید تا از HTTPS استفاده کنند و هشدار «محتوای ترکیبی» (Mixed Content) در مرورگر نمایش داده نشود.
برای افزایش سطح امنیت، میتوانید هدر امنیتی HSTS را نیز روی سرور فعال کنید. این هدر به مرورگر میگوید که از این پس همیشه و بهطور اجباری از HTTPS برای اتصال به سایت استفاده کند، حتی اگر کاربر آدرس را با HTTP وارد کند. فعالکردن HSTS از حملاتی مانند تنزل پروتکل (Downgrade) و ربودن نشست جلوگیری میکند و لایه محافظتی دیگری به سایت میافزاید. البته پیش از فعالکردن این هدر باید کاملاً مطمئن باشید که همه بخشهای سایت روی HTTPS بهدرستی کار میکنند، چون پس از فعالسازی، مرورگرها تا مدت مشخصی اجازه دسترسی از طریق HTTP را نمیدهند.
رفع خطاهای رایج در نصب SSL روی IIS
گاهی پس از نصب، با خطاهایی روبهرو میشوید. جدول زیر رایجترین مشکلات و راهحل آنها را نشان میدهد.
| خطا | علت احتمالی | راهحل |
|---|---|---|
| عدم تطابق نام | Common Name با دامنه یکسان نیست | گواهی را برای دامنه دقیق دوباره صادر کنید |
| زنجیره ناقص | گواهی میانی نصب نشده | گواهیهای Intermediate را نصب کنید |
| محتوای ترکیبی | برخی منابع هنوز با HTTP بارگذاری میشوند | همه لینکهای داخلی را به HTTPS تغییر دهید |
| عدم دسترسی روی پورت ۴۴۳ | فایروال پورت را بسته است | پورت ۴۴۳ را روی فایروال باز کنید |
اگر پس از بررسی این موارد باز هم مشکل ادامه داشت، معمولاً منشأ خطا در پیکربندی زنجیره گواهی یا کلید خصوصی است و باید مراحل ساخت CSR و نصب را از ابتدا با دقت انجام دهید.
یک نکته مهم درباره کلید خصوصی این است که گواهی صادرشده تنها زمانی روی سرور کار میکند که با همان کلید خصوصی جفت شود که هنگام ساخت CSR روی همان سرور تولید شده است. اگر CSR را روی سرور دیگری ساخته باشید و گواهی را روی این سرور نصب کنید، پیام «کلید خصوصی یافت نشد» ظاهر میشود. در چنین حالتی باید CSR را دوباره روی همین سرور بسازید و گواهی را از نو صادر کنید. به همین دلیل توصیه میشود همه مراحل ساخت CSR و نصب گواهی را روی همان سروری انجام دهید که سایت روی آن میزبانی میشود.
تمدید و مدیریت گواهی SSL روی IIS
گواهیهای SSL تاریخ انقضا دارند و معمولاً برای یک سال یا کمتر صادر میشوند. اگر گواهی منقضی شود، مرورگرها بلافاصله سایت را ناامن نشان میدهند و کاربران با هشدار امنیتی روبهرو میشوند که میتواند به اعتبار برند شما آسیب جدی بزند. به همین دلیل باید تاریخ انقضای گواهی را در تقویم خود یادداشت کنید و چند هفته پیش از انقضا فرایند تمدید را آغاز کنید.
فرایند تمدید مشابه نصب اولیه است: یک CSR جدید میسازید، گواهی تازه را دریافت و نصب میکنید و سپس اتصال (Binding) سایت را به گواهی جدید بهروزرسانی میکنید. برای سایتهای حساس بهتر است چند روز پیش از انقضا این کار را انجام دهید تا در صورت بروز مشکل، فرصت کافی برای رفع آن داشته باشید. مدیریت منظم گواهیها بخشی از نگهداری حرفهای یک وبسایت امن است و نباید نادیده گرفته شود.
سوالات متداول
آیا نصب SSL روی IIS به دانش فنی زیادی نیاز دارد؟
خیر. IIS ابزار گرافیکی سادهای برای مدیریت گواهیها دارد و با دنبالکردن سه مرحله ساخت CSR، نصب گواهی و اتصال به سایت، میتوانید بدون دانش فنی پیچیده SSL را نصب کنید. تنها به دسترسی مدیر روی سرور نیاز دارید.
چرا بعد از نصب SSL هنوز خطای ناامن میبینم؟
رایجترین علت، بارگذاری برخی منابع سایت (مانند تصاویر یا اسکریپتها) با HTTP است که به آن محتوای ترکیبی میگویند. همه لینکهای داخلی را به HTTPS تغییر دهید. علت دیگر میتواند نصبنشدن گواهی میانی و ناقصبودن زنجیره اعتماد باشد.
آیا میتوانم یک گواهی را برای چند سایت روی IIS استفاده کنم؟
بله، در صورتی که گواهی از نوع Wildcard یا چنددامنهای (SAN) باشد، میتوانید آن را برای چند دامنه یا سابدامین بهکار ببرید. برای هر سایت باید در بخش Bindings گواهی مناسب را انتخاب کنید.
گواهی SSL را از کجا تهیه کنم؟
گواهی SSL را باید از یک مرجع صدور گواهی معتبر تهیه کنید. برتینا انواع گواهی SSL را با پشتیبانی فارسی و راهنمایی در مراحل نصب ارائه میدهد تا از اعتبار و صحت گواهی روی سایت خود مطمئن باشید.
جمعبندی
نصب SSL روی وب سرور IIS با سه گام اصلی ساخت CSR، نصب گواهی صادرشده و اتصال آن به سایت روی پورت ۴۴۳ انجام میشود و پس از آن سایت شما روی HTTPS امن در دسترس خواهد بود. فعالکردن هدایت خودکار HTTP به HTTPS و رفع خطاهای رایج مانند محتوای ترکیبی، تجربه امن و کاملی برای کاربران فراهم میکند. داشتن یک گواهی معتبر، پیشنیاز اصلی همه این مراحل است. برتینا با ارائه گواهی SSL معتبر و پشتیبانی ۲۴/۷ فارسی، در کنار زیرساخت مطمئن هاست و سرور مجازی در دیتاسنترهای ایران و اروپا، مسیر امنسازی سایت شما را ساده میکند و در تمام مراحل نصب و پیکربندی همراه شماست.




