هنگام کار با FileZilla Server، بهویژه در زمان برقراری ارتباطات امن (FTPS) یا ورود به پنل مدیریت سرور، ممکن است با خطاهای مرتبط با گواهینامههای دیجیتال مواجه شوید. این خطاها معمولاً به دلیل منقضی شدن گواهی (Certificate Expiration) یا فرمت اشتباه در وارد کردن اطلاعات رخ میدهند.
در ادامه، شایعترین خطاهای GnuTLS و X.509 در فایلزیلا سرور و دلایل ایجاد آنها را بررسی میکنیم:
۱. خطای منقضی شدن گواهینامه (Expired Certificate)
متن خطا: GnuTLS error -29: The session or certificate has expired.
علت: این خطا نشان میدهد که اعتبار گواهینامه امنیتی سرور شما به پایان رسیده است. گواهیهای خودامضا (Self-signed) معمولاً پس از یک سال منقضی میشوند و باید یک گواهی جدید تولید کنید.
۲. خطای گواهی خودامضای نامعتبر (Self-signed X.509 Error)
متن خطا: Error in self-signed X.509 certificate.
علت: این پیام زمانی ظاهر میشود که سرور از یک گواهی تولید شده توسط خود کاربر (Self-signed) استفاده میکند که برای سیستم یا کلاینت مورد اعتماد (Trusted) نیست، یا اینکه گواهی قبلی منقضی شده و سیستم آن را رد میکند.
۳. خطای پردازش و فرمت نامعتبر (Parsing Error)
متن خطا: GnuTLS error -302 in gnutls_x509_crt_set_dn: Error in parsing.
علت: این خطا یک خطای سینتکسی است. اگر هنگام ساخت گواهی جدید در FileZilla، نام سرور یا آیپی را بدون رعایت استانداردهای X.509 وارد کنید (مثلاً پیشوند CN= را ننویسید)، سرور نمیتواند اطلاعات را پردازش کرده و این خطا را برمیگرداند.
۴. خطای انقضای گواهی پنل مدیریت (Administration TLS Expired)
متن خطا: The TLS certificates for the following protocols have expired: Administration.
علت: فایلزیلا سرور دارای دو بخش امنیتی مجزا است (یکی برای اتصال کاربران FTP و دیگری برای اتصال پنل مدیریت به سرویس اصلی). این خطا یعنی گواهی بخش Administration منقضی شده است و باید به صورت جداگانه برای این بخش گواهی جدید بسازید.
مراحل رفع مشکل و ساخت گواهینامه جدید
فایلزیلا سرور دارای دو بخش جداگانه برای امنیت است که برای هر دو باید گواهی معتبر داشته باشید:
1. FTPS (برای اتصال کاربران به FTP)
2. Administration (برای اتصال پنل مدیریت به سرویس)
مرحله اول: ساخت گواهی برای اتصال کاربران (FTP and FTPS over TLS)
1. پنل مدیریت FileZilla Server را باز کنید.
2. از منوی بالا روی `Server` کلیک کرده و `Configure` را انتخاب کنید.
3. از منوی سمت چپ، به بخش **`FTP and FTPS over TLS`** بروید.
4. در صفحه سمت راست، روی دکمه **`Generate new...`** (یا ساخت گواهی جدید) کلیک کنید.
مرحله دوم: رفع خطای Parsing و وارد کردن فرمت صحیح
5. در پنجره باز شده، اگر فقط آیپی یا نام را به صورت ساده وارد کنید، خطای Error in parsing میگیرید.
6. در کادر Distinguished name، باید حتماً از پیشوند CN= استفاده کنید.
مثال:اگر آیپی سرور شما185.79.0.0 است، دقیقاً وارد کنید:
CN=185.79.0.0
7. یک مسیر در سیستم (مثلاً درایو C) برای ذخیره فایلهای گواهی (.crt و .key) انتخاب کنید.
8. روی OK کلیک کنید تا گواهی ساخته شود.
مرحله سوم: ساخت گواهی برای پنل مدیریت (Administration)
9. مجدداً در پنجره Configure، از منوی سمت چپ به پایین اسکرول کرده و روی بخش Administration کلیک کنید.
10. در صفحه سمت راست، به بخش TLS بروید.
11. دقیقاً مانند مرحله قبل، روی Generate new... کلیک کنید.
12. در کادر Distinguished name عبارت CN=آیپی-سرور را وارد کرده و گواهی را تولید و ذخیره کنید.
13. در نهایت روی OK کلیک کنید تا تنظیمات ذخیره شوند.
مرحله چهارم: ریاستارت سرویس
14. پنل مدیریت فایلزیلا را ببندید و دوباره باز کنید.
15. اگر هنگام ورود به پنل مدیریت خطایی دیدید (به دلیل عوض شدن گواهی Administration)، کافیست گزینه Trust یا OK را بزنید.
نکات مهم برای کلاینتها (کاربران متصل شده به سرور)
پس از تغییر گواهینامه سرور، کاربرانی که با نرمافزار FileZilla Client (یا سایر FTP کلاینتها) به سرور شما متصل میشوند، یک بار پیام هشدار امنیتی دریافت خواهند کرد که میگوید گواهینامه سرور تغییر کرده یا ناشناس است.
راهحل: در نرمافزار کلاینت، کافیست تیک گزینهی Always trust this certificate in future sessions را بزنید و روی OK کلیک کنید. با این کار دیگر این پیام برای آنها نمایش داده نخواهد شد.
نکته پایانی: گواهینامههای خودامضا (Self-signed) معمولاً بین ۱ تا ۳ سال اعتبار دارند. پس از این مدت، این خطا دوباره تکرار میشود و تنها کاری که باید انجام دهید، تکرار همین مراحل برای ساخت مجدد گواهی است.