এই গাইডে দেখানো হয়েছে Zimbra Collaboration Suite (ZCS)-এ কীভাবে CSR (Certificate Signing Request) তৈরি করবেন। আপনার কাছে দুটি অপশন আছে: Zimbra Administration Console (ওয়েব UI) অথবা কমান্ড লাইনে zmcertmgr ব্যবহার করে। উভয় পদ্ধতিতেই সার্ভারে একই জোড়া ফাইল তৈরি হয়: একটি CSR যা আপনি আপনার Certificate Authority-তে জমা দেবেন এবং একটি মিলে যাওয়া প্রাইভেট কী যা Zimbra-তেই থেকে যায়। আধুনিক ZCS 10.x-এ CLI-ই দ্রুততর পথ এবং এটি SAN তালিকা, কী সাইজ ও ডাইজেস্টের উপর সঠিক নিয়ন্ত্রণ দেয়।
Zimbra কমার্শিয়াল CSR এবং কী /opt/zimbra/ssl/zimbra/commercial/ এর নির্দিষ্ট অবস্থানে সংরক্ষণ করে। একবারে শুধুমাত্র একটি কমার্শিয়াল CSR এবং কী জোড়া থাকতে পারে, তাই createcsr আবার চালালে আগের ফাইলগুলো ওভাররাইট হয়ে যাবে। CSR একবার তৈরি করুন, উভয় ফাইলের একটি কপি নিরাপদ জায়গায় সংরক্ষণ করুন এবং CSR আপনার CA-তে জমা দিন।
পূর্বশর্ত
- একটি চলমান Zimbra Collaboration Suite সার্ভার। ZCS 10.1.x (Daffodil) হলো বর্তমানে ব্যাপকভাবে ব্যবহৃত সংস্করণ; নিচের ধাপগুলো ZCS 9.0.x এবং 8.8.x-এও কাজ করে।
- Zimbra সার্ভারে SSH অ্যাক্সেস, এবং সেই হোস্টে root বা sudo অ্যাক্সেস (CLI পদ্ধতির জন্য)।
- https://server.yourdomain.com:7071-এ Zimbra Administration Console-এর জন্য অ্যাডমিন ক্রেডেনশিয়াল (ওয়েব UI পদ্ধতির জন্য)।
- আপনার মেইল ক্লায়েন্টগুলো যে সম্পূর্ণ যোগ্য হোস্টনেমের সাথে সংযুক্ত হয়, উদাহরণস্বরূপ mail.example.com। এটিই Common Name (CN) এবং প্রথম Subject Alternative Name (SAN) হিসেবে ব্যবহৃত হবে।
Administration Console-এর মাধ্যমে Zimbra-তে CSR তৈরি করা
যদি আপনি একটি গ্রাফিক্যাল ওয়ার্কফ্লো পছন্দ করেন, তাহলে Administration Console-এ থাকা Certificate Installation Wizard আপনাকে প্রতিটি ফিল্ড ধাপে ধাপে দেখিয়ে দেবে। এখানে CSR তৈরি করলে সার্ভারে /opt/zimbra/ssl/zimbra/commercial/commercial.key-এ মিলে যাওয়া প্রাইভেট কী-ও তৈরি হয়, যা ঠিক সেই জায়গা যেখানে পরবর্তী ইনস্টল ধাপে খোঁজা হবে।
ধাপ ১: Zimbra Administration Console-এ লগ ইন করুন
একটি ব্রাউজার খুলুন এবং https://server.yourdomain.com:7071-এ যান, যেখানে server.yourdomain.com-এর জায়গায় Zimbra সেটআপের সময় আপনার নির্ধারণ করা সার্ভারের নাম বসান। ইনস্টলেশনের সময় তৈরি করা অ্যাডমিন অ্যাকাউন্ট দিয়ে লগ ইন করুন (সাধারণত [email protected])।
ধাপ ২: সার্টিফিকেট উইজার্ড শুরু করুন
- বাম দিকের নেভিগেশনে Configure-এ ক্লিক করুন, তারপর Certificates-এ।
- উপরের-ডান কোণে (Help-এর পাশে) গিয়ারের আইকনে ক্লিক করুন এবং Install Certificate নির্বাচন করুন।
- Server Name ড্রপ-ডাউন থেকে, যে সার্ভার সুরক্ষিত করতে চান তা নির্বাচন করুন, তারপর Next-এ ক্লিক করুন।
- Generate the CSR for the commercial certificate authorizer বেছে নিন, তারপর Next-এ ক্লিক করুন।
ধাপ ৩: CSR-এর বিবরণ পূরণ করুন
উইজার্ডটি সেই একই ফিল্ডগুলো চায় যা যেকোনো CA সার্টিফিকেট যাচাই এবং ইস্যু করার জন্য প্রয়োজন। সঠিক ও হালনাগাদ তথ্য ব্যবহার করুন; CSR-এর তথ্য এবং আপনার ব্যবসায়িক রেকর্ডের মধ্যে মিল না থাকা যাচাইকরণ ব্যর্থ হওয়ার একটি সাধারণ কারণ।
- Digest: SHA-256 নির্বাচন করুন। কোনো পাবলিক CA আর SHA-1-কে বিশ্বাস করে না।
- Key Length: 2048 বিট নির্বাচন করুন (পাবলিক ন্যূনতম প্রয়োজনীয়তা)। আপনার নিরাপত্তা নীতিতে বড় কী দরকার হলে 4096-ও গ্রহণযোগ্য।
- Common Name: আপনার ব্যবহারকারীরা যে সম্পূর্ণ যোগ্য হোস্টনেমের সাথে সংযুক্ত হয় তা লিখুন, উদাহরণস্বরূপ mail.example.com। Wildcard সার্টিফিকেটের জন্য, Use Wildcard Common Name চেক করুন এবং *.example.com লিখুন।
- Country Name: আপনার প্রতিষ্ঠান যেখানে আইনগতভাবে নিবন্ধিত সেই দেশের দুই-অক্ষরের ISO 3166-1 alpha-2 কোড, উদাহরণস্বরূপ US।
- State/Province: সম্পূর্ণ রাজ্য বা প্রদেশের নাম, সংক্ষিপ্ত রূপ নয় (উদাহরণস্বরূপ California, CA নয়)।
- City: যে শহরে আপনার প্রতিষ্ঠান নিবন্ধিত।
- Organization Name: আপনার কোম্পানির আইনি নাম যেভাবে সরকারি রেকর্ডে দেখা যায়, উদাহরণস্বরূপ Example LLC। Domain Validation (DV) সার্টিফিকেটের জন্য, আপনি আপনার পুরো নাম ব্যবহার করতে পারেন অথবা এটি খালি রাখতে পারেন।
- Organization Unit: খালি রাখুন। পাবলিক CA-গুলো আর OU ফিল্ড অন্তর্ভুক্ত করে না (CA/Browser Forum দ্বারা এটি অবচিত ঘোষিত হয়েছে)। যদি ফর্মটি খালি মান গ্রহণ না করে, তাহলে এগিয়ে যাওয়ার জন্য NA লিখুন; CA এটি বাদ দেবে বা উপেক্ষা করবে।
- Subject Alternative Names: Multi-Domain (SAN) সার্টিফিকেটের জন্য, এখানে অতিরিক্ত প্রতিটি হোস্টনেম কমা দিয়ে আলাদা করে তালিকাভুক্ত করুন। একক-নাম বা Wildcard সার্টিফিকেটের জন্য, এই ফিল্ডটি খালি রাখুন।
মানগুলো আরেকবার পর্যালোচনা করুন এবং Next-এ ক্লিক করুন। Zimbra সার্ভারে CSR এবং কী তৈরি করবে।
ধাপ ৪: CSR ডাউনলোড করুন
Download the CSR-এ ক্লিক করুন এবং ফাইলটি সংরক্ষণ করুন। এটি যেকোনো প্লেইন-টেক্সট এডিটরে (Notepad, TextEdit, বা vim) খুলুন এবং পুরো ব্লকটি, —–BEGIN CERTIFICATE REQUEST—– এবং —–END CERTIFICATE REQUEST—– মার্কার সহ, আপনার CA-এর দেওয়া SSL অর্ডার ফর্মে কপি করুন। জমা দেওয়ার আগে, প্রতিটি ফিল্ড সঠিকভাবে পড়া যাচ্ছে কিনা নিশ্চিত করতে আপনি CSR আমাদের CSR Decoder-এ পেস্ট করতে পারেন।
কমান্ড লাইন ব্যবহার করে Zimbra-তে CSR তৈরি করা
CLI হলো Zimbra-তে CSR তৈরির সবচেয়ে সরাসরি উপায়, এবং এটিই একমাত্র উপায় যাতে একটি মাত্র কমান্ড থেকে SAN তালিকা, কী সাইজ এবং ডাইজেস্টকে সম্পূর্ণভাবে নিয়ন্ত্রণ করা যায়। আপনি zimbra ব্যবহারকারী হিসেবে zmcertmgr চালাবেন; ZCS 8.7 এবং তার পরবর্তী সংস্করণে root হিসেবে এটি চালানো উচিত নয়।
ধাপ ১: সার্ভারে সংযুক্ত হন এবং zimbra ব্যবহারকারীতে পরিবর্তন করুন
Zimbra সার্ভারে SSH করুন, তারপর root থেকে zimbra ব্যবহারকারীতে পরিবর্তন করুন। চারপাশে স্পেস সহ একটি হাইফেন ব্যবহার করুন; এই হাইফেনটি Zimbra-এর এনভায়রনমেন্ট লোড করে একটি পরিচ্ছন্ন লগইন শেল সেট আপ করে:
su - zimbra
পরে root-এ ফিরে যেতে, exit টাইপ করুন, অথবা একটি সাধারণ অ্যাকাউন্ট থেকে sudo su চালান।
ধাপ ২: zmcertmgr createcsr চালান
zmcertmgr টুলটি /opt/zimbra/bin/zmcertmgr-এ অবস্থিত। createcsr comm সাবকমান্ডটি একটি কমার্শিয়াল CSR এবং মিলে যাওয়া কী তৈরি করে। নিচের কমান্ডটি zimbra ব্যবহারকারী হিসেবে, একটি লাইনে চালান (ব্যাকস্ল্যাশগুলো পড়ার সুবিধার্থে একাধিক লাইনে বিভক্ত করার জন্য ব্যবহৃত হয়):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com"
উদাহরণ মানগুলো আপনার নিজের দিয়ে প্রতিস্থাপন করুন। প্রতিটি ফ্ল্যাগ কী করে দেখুন:
- comm: একটি কমার্শিয়াল CSR তৈরি করে (এর বিপরীতে self, যা একটি সেলফ-সাইনড সার্টিফিকেট তৈরি করে)।
- -new: একটি নতুন কী এবং CSR তৈরি করে। এটি ছাড়া, zmcertmgr বিদ্যমান কী পুনরায় ব্যবহার করার চেষ্টা করে।
- -keysize 2048: বিটে RSA কী সাইজ। 2048 হলো পাবলিক ন্যূনতম প্রয়োজনীয়তা; আপনার নীতির প্রয়োজন হলে 4096 ব্যবহার করুন।
- -digest sha256: স্বাক্ষর ডাইজেস্ট। SHA-256 হলো বর্তমান মান।
- -subject “/C=…/CN=…”: ডিস্টিংগুইশড নাম। CN-কে প্রধান হোস্টনেমে সেট করুন। OU বাদ দিন: পাবলিক CA-গুলো এটি অবচিত ঘোষণা করেছে।
- -subjectAltNames “host1,host2,…”: সার্টিফিকেটটি যে সমস্ত হোস্টনেম কভার করবে তার কমা-বিভাজিত তালিকা। এখানেও CN অন্তর্ভুক্ত করুন: আধুনিক CA এবং ব্রাউজারগুলো লিগ্যাসি CN ফিল্ড নয়, SAN তালিকার বিপরীতে যাচাই করে।
একাধিক হোস্টনেম কভার করে এমন একটি Multi-Domain সার্টিফিকেটের জন্য, সেগুলো সবগুলো -subjectAltNames-এ তালিকাভুক্ত করুন:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"
Wildcard সার্টিফিকেটের জন্য, CN এবং SAN উভয় ক্ষেত্রেই *.example.com ফর্ম ব্যবহার করুন। একটি ওয়াইল্ডকার্ড এক স্তরের সাবডোমেইন কভার করে (তাই *.example.com mail.example.com এবং webmail.example.com কভার করে, কিন্তু example.com নিজেই বা a.b.example.com কভার করে না):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com"
-subjectAltNames "*.example.com"
যদি আপনার কোনো SAN-এর প্রয়োজনই না হয় (আধুনিক CA-গুলোতে এটি বিরল), SAN ব্লকটি সম্পূর্ণভাবে বাদ দিতে -noDefaultSubjectAltName যুক্ত করুন:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-noDefaultSubjectAltName
ধাপ ৩: CSR সনাক্ত করুন এবং কপি করুন
Zimbra নতুন CSR এবং কী নির্দিষ্ট পাথে লিখে রাখে:
- CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
- প্রাইভেট কী: /opt/zimbra/ssl/zimbra/commercial/commercial.key
টার্মিনালে CSR প্রিন্ট করুন:
cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr
পুরো ব্লকটি, —–BEGIN CERTIFICATE REQUEST—– এবং —–END CERTIFICATE REQUEST—– মার্কার সহ, কপি করুন এবং এটি আপনার CA-এর দেওয়া SSL অর্ডার ফর্মে পেস্ট করুন। মিলে যাওয়া commercial.key সার্ভারে রেখে দিন; ইনস্টলেশনের সময় এটির প্রয়োজন হবে।
ধাপ ৪: জমা দেওয়ার আগে CSR যাচাই করুন
CSR জমা দেওয়ার আগে, CN, SAN তালিকা, কী সাইজ এবং প্রতিষ্ঠানের ফিল্ডগুলো সঠিক দেখাচ্ছে কিনা নিশ্চিত করতে এটি ডিকোড করুন। এখন ধরা পড়া একটি ভুল বানান মানে CA যাচাই করার পরে একটি পুনরায়-ইস্যু অনুরোধ কম করা।
সার্ভারে, OpenSSL ব্যবহার করুন:
openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text
অথবা প্রতিটি ফিল্ডের মানবপাঠ্য বিভাজনের জন্য CSR ব্লকটি আমাদের CSR Decoder-এ পেস্ট করুন।
পরবর্তী ধাপ: ইস্যু করা সার্টিফিকেট ইনস্টল করুন
একবার CA আপনার CSR যাচাই করে সার্টিফিকেট ইস্যু করলে, এটি ডিপ্লয় করতে Zimbra-তে কীভাবে SSL সার্টিফিকেট ইনস্টল করবেন সেই গাইডটি অনুসরণ করুন। ইনস্টল ধাপগুলো Zimbra-এর /opt/zimbra/ssl/zimbra/commercial/commercial.key-এ তৈরি করা commercial.key ব্যবহার করে, তাই সেই ফাইলটি স্থানে রেখে দিন।
সচরাচর জিজ্ঞাসিত প্রশ্নাবলী
উভয়ই কাজ করে। zmcertmgr createcsr comm সহ CLI হলো আরও সরাসরি অপশন এবং এটি আপনাকে একটি মাত্র কমান্ড থেকে SAN তালিকা, কী সাইজ এবং ডাইজেস্টের সম্পূর্ণ নিয়ন্ত্রণ দেয়। আপনি যদি একটি গাইডেড ফর্ম পছন্দ করেন তবে Administration Console উইজার্ড আরও ভালো ফিট। উভয় পদ্ধতিই একই পাথে একই ফাইল লিখে রাখে, তাই পরবর্তী ইনস্টল ওয়ার্কফ্লো একই থাকে।
Zimbra কমার্শিয়াল CSR /opt/zimbra/ssl/zimbra/commercial/commercial.csr-এ এবং মিলে যাওয়া প্রাইভেট কী /opt/zimbra/ssl/zimbra/commercial/commercial.key-এ লিখে রাখে। এই পাথগুলো নির্দিষ্ট; ইনস্টল ধাপে ঠিক সেই স্থানেই কী পাওয়ার আশা করা হয়।
না। Zimbra একসাথে একটি কমার্শিয়াল CSR এবং একটি মিলে যাওয়া কী সংরক্ষণ করে। zmcertmgr createcsr comm -new আবার চালালে commercial.csr এবং commercial.key উভয়ই ওভাররাইট হয়ে যায়। যদি এখনও সেগুলোর প্রয়োজন হয়, তাহলে পুনরায় তৈরি করার আগে আগের জোড়াটি ব্যাকআপ করে রাখুন।
এটি zimbra ব্যবহারকারী হিসেবে চালান। root থেকে su - zimbra দিয়ে পরিবর্তন করুন (হাইফেনের চারপাশের স্পেসগুলো লক্ষ্য করুন, যা Zimbra-এর এনভায়রনমেন্ট সহ একটি লগইন শেল সেট আপ করে)। ZCS 8.7 এবং তার পরবর্তী সংস্করণে root হিসেবে CSR বা সার্টিফিকেট কমান্ড চালালে ফাইলগুলোর ভুল মালিকানা থেকে যেতে পারে এবং সার্ভিসগুলো সেগুলো পড়তে গেলে অনুমতির ত্রুটি ঘটাতে পারে।
সেগুলো সবগুলো -subjectAltNames ফ্ল্যাগে একটি কমা-বিভাজিত স্ট্রিং হিসেবে তালিকাভুক্ত করুন, এবং Common Name-টিও SAN তালিকায় অন্তর্ভুক্ত করুন। উদাহরণস্বরূপ: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"। আধুনিক ব্রাউজার এবং CA-গুলো লিগ্যাসি Common Name ফিল্ড নয়, SAN তালিকার বিপরীতে যাচাই করে, তাই SAN থেকে অনুপস্থিত কোনো হোস্টনেম বিশ্বাসযোগ্য হবে না।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


