এই টিউটোরিয়ালে দেখানো হয়েছে কীভাবে SurgeMail-এ একটি SSL সার্টিফিকেট ইনস্টল করবেন, যেটি Netwin-এর মেইল সার্ভার এবং এক ডিমনেই SMTP, IMAP, POP3, এবং webmail পরিচালনা করে। আপনি ইস্যু করা সার্টিফিকেট এবং এর ইন্টারমিডিয়েট চেইন SurgeMail ওয়েব অ্যাডমিনে পেস্ট করবেন, সার্ভিস পুনরায় চালু করবেন, এবং যাচাই করবেন যে প্রতিটি সুরক্ষিত পোর্ট (submission, SMTPS, IMAPS, POP3S, এবং webmail HTTPS) নতুন সার্টিফিকেট প্রদর্শন করছে।
নিচের ধাপগুলো Windows, Linux, এবং macOS-এ চলমান বর্তমান SurgeMail 8.x বিল্ডগুলোর জন্য প্রযোজ্য। ওয়েব অ্যাডমিনের লেআউট বহু রিলিজ ধরে স্থিতিশীল রয়েছে, তাই পুরনো 7.x ইনস্টলেশনগুলোও একই প্রক্রিয়া অনুসরণ করে।
SurgeMail-এ একটি CSR তৈরি করুন
যদি আপনি ইতিমধ্যে আপনার CSR তৈরি করে থাকেন এবং আপনার সার্টিফিকেট কর্তৃপক্ষ থেকে SSL ফাইল পেয়ে থাকেন, তাহলে পার্ট ১ এড়িয়ে সরাসরি ইনস্টলেশন ধাপগুলোতে যান।
একটি CSR (Certificate Signing Request) হল এনকোড করা টেক্সটের একটি ব্লক যাতে আপনার যোগাযোগের বিবরণ এবং সার্ভারে রাখা প্রাইভেট কী-এর সাথে জোড়া থাকা পাবলিক কী থাকে। সার্টিফিকেট কর্তৃপক্ষ (CA) সার্টিফিকেট ইস্যু করার আগে আপনার তথ্য যাচাই করতে CSR ব্যবহার করে। আপনার কাছে দুটি বিকল্প রয়েছে:
- স্বয়ংক্রিয়ভাবে CSR তৈরি করতে আমাদের CSR Generator ব্যবহার করুন। আপনি যদি এই পথ বেছে নেন, তাহলে প্রাইভেট কী SurgeMail-এর বাইরে তৈরি হবে, তাই ইনস্টল করার সময় আপনাকে কী-সহ সার্টিফিকেট ইম্পোর্ট করতে হবে।
- SurgeMail-এ কীভাবে CSR তৈরি করবেন সে সম্পর্কে আমাদের টিউটোরিয়াল অনুসরণ করে সরাসরি SurgeMail-এর ভেতরেই CSR তৈরি করুন: SurgeMail-এ কীভাবে CSR তৈরি করবেন। প্রাইভেট কী সার্ভারেই থেকে যায়, এবং স্বাক্ষরিত সার্টিফিকেট তার পাশেই বসে যায়।
আপনি যখন SSL অর্ডার দেবেন, তখন BEGIN CERTIFICATE REQUEST এবং END CERTIFICATE REQUEST লাইন সহ পুরো CSR টেক্সট কপি করুন এবং অর্ডার ফর্মে পেস্ট করুন। SurgeMail-এর ভেতরে CSR তৈরি করা সহজতর পথ, কারণ প্রাইভেট কী ইতিমধ্যেই সার্ভারে রয়েছে, CA থেকে ফেরত আসা স্বাক্ষরিত সার্টিফিকেটের সাথে জোড়া লাগানোর জন্য প্রস্তুত।
SurgeMail-এ একটি SSL সার্টিফিকেট ইনস্টল করুন
CA আপনার অনুরোধ যাচাই করে সার্টিফিকেট ইস্যু করার পর, আপনি সাধারণত ইমেইলে একটি ZIP আর্কাইভ পাবেন। এটি আপনার কম্পিউটারে এক্সট্র্যাক্ট করুন; আপনার কাছে থাকা উচিত আপনার প্রাইমারি (সার্ভার) সার্টিফিকেট এবং এক বা একাধিক ইন্টারমিডিয়েট (CA) সার্টিফিকেট। SurgeMail এগুলো PEM ফরম্যাটে প্রত্যাশা করে, যা বেশিরভাগ CA যে ডিফল্ট প্লেইন-টেক্সট ফরম্যাট সরবরাহ করে (ফাইলটি —–BEGIN CERTIFICATE—– দিয়ে শুরু হয়)। যদি আপনার ফাইলগুলো .crt, .cer, বা .pem হিসেবে আসে, তাহলে PEM হেডার আছে কিনা তা নিশ্চিত করতে একটি প্লেইন-টেক্সট এডিটরে (Windows-এ Notepad, বা Linux এবং macOS-এ nano বা vi) সেগুলো খুলুন।
ধাপ ১: ওয়েব অ্যাডমিনে SSL Certificates পেজ খুলুন
আপনার ব্রাউজারে SurgeMail ওয়েব অ্যাডমিনে সাইন ইন করুন। ডিফল্টভাবে সুরক্ষিত অ্যাডমিন ইন্টারফেস পোর্ট 7025-এ থাকে (উদাহরণস্বরূপ https://mail.example.com:7025); এনক্রিপ্ট না করা অ্যাডমিন পোর্ট হল 7026। একবার আপনি ভেতরে গেলে, Globals > SSL Certificates Configure খুলুন। এই পেজে SurgeMail-এর জানা প্রতিটি সার্টিফিকেটের তালিকা রয়েছে এবং এখানেই আপনি একটি স্বাক্ষরিত সার্টিফিকেট ইম্পোর্ট করতে, একটি বিদ্যমান সার্টিফিকেট প্রতিস্থাপন করতে, বা প্রতি-ডোমেইন সার্টিফিকেট সেট করতে পারেন।
ধাপ ২: সার্টিফিকেট এবং ইন্টারমিডিয়েট চেইন পেস্ট করুন
যে ডোমেইনের CSR আপনি তৈরি করেছেন সেই এন্ট্রি খুলুন, তারপর SSL Certificate(s) টেক্সট ফিল্ডটি খুঁজে বের করুন। প্রথমে ইস্যু করা সার্টিফিকেট টেক্সট পেস্ট করুন, এর ঠিক নিচে ইন্টারমিডিয়েট সার্টিফিকেট(গুলো), মাঝে কোনো ফাঁকা লাইন না রেখে। সম্মিলিত ব্লকটি দেখতে এমন হওয়া উচিত:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
প্রতিটি BEGIN CERTIFICATE এবং END CERTIFICATE মার্কারে প্রতিটি পাশে ঠিক পাঁচটি হাইফেন থাকে, কোনো স্পেস ছাড়াই। একটি বিকৃত মার্কার লাইন (বাঁকা ড্যাশ, অনুপস্থিত হাইফেন, বা অযাচিত স্পেস) হল SurgeMail SSL ইম্পোর্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ একমাত্র কারণ। যদি আপনার CA একাধিক ইন্টারমিডিয়েট সরবরাহ করে থাকে, তাহলে CA যে ক্রমে ডকুমেন্ট করে সেই ক্রমে সেগুলো পেস্ট করুন, প্রতিটি ব্লক আগেরটির ঠিক নিচে।
যদি CSR SurgeMail-এর বাইরে তৈরি করা হয়ে থাকে (উদাহরণস্বরূপ আমাদের CSR Generator দিয়ে), তাহলে এই একই পেজ মিলিত প্রাইভেট কী-ও গ্রহণ করে। ফর্মের প্রাইভেট-কী ফিল্ডে এটি পেস্ট করুন যাতে SurgeMail এটিকে সার্টিফিকেটের সাথে জোড়া দিতে পারে। যদি আপনি SurgeMail-এর ভেতরে CSR তৈরি করে থাকেন, তাহলে প্রাইভেট কী ইতিমধ্যেই সার্ভারে রয়েছে এবং আপনার শুধু সার্টিফিকেট চেইন পেস্ট করতে হবে।
পেজের নিচে Save-এ ক্লিক করুন। পেছনে, SurgeMail সার্টিফিকেট চেইন লিখে রাখে ssl/surge_cert.pem-এ এবং প্রাইভেট কী লিখে রাখে ssl/surge_priv.pem-এ, এর ইনস্টল ডিরেক্টরির ভেতরে।
ধাপ ৩: SurgeMail পুনরায় চালু করুন
SurgeMail স্টার্টআপের সময় সার্টিফিকেট লোড করে, তাই নতুন সার্টিফিকেট শুধুমাত্র পুনরায় চালু করার পরেই পরিবেশন করা হয়। আপনার প্ল্যাটফর্মের সাথে মিলে যায় এমন পদ্ধতি ব্যবহার করুন:
- ওয়েব অ্যাডমিন: Status > Restart Server খুলুন (অথবা ড্যাশবোর্ডের সমতুল্য Restart বাটন ব্যবহার করুন)।
- Windows: services.msc থেকে SurgeMail সার্ভিস পুনরায় চালু করুন।
- Linux: root হিসেবে,
tellmail shutdownচালান এবং সার্ভিস সুপারভাইজারকে SurgeMail আবার চালু করতে দিন, অথবা আপনার ইনস্টলার যে init/systemd ইউনিট রেজিস্টার করেছে তা ব্যবহার করুন (সাধারণতsystemctl restart surgemail)। - macOS: SurgeMail Manager-এ Stop এবং Start কন্ট্রোল ব্যবহার করুন, অথবা আপনার ইনস্টলার যে launchd জব রেজিস্টার করেছে তা পুনরায় চালু করুন।
প্রতিটি রিনিউয়াল বা পুনরায়-ইস্যুর পরও পুনরায় চালু করা প্রয়োজন, এমনকি যখন ডোমেইন পরিবর্তন হয়নি তখনও।
ঐচ্ছিক: SSL সেটিংস কঠোর করুন
আপনি যখন ওয়েব অ্যাডমিনে আছেন, তখন একটি বর্তমান নিরাপত্তা বেসলাইন প্রয়োগ করার সুযোগ নিন। SurgeMail একটি এক-লাইনের প্রিসেট সরবরাহ করে যা আধুনিক সিফার স্যুট সক্রিয় করে এবং পুরনো প্রোটোকল সংস্করণ বন্ধ করে দেয়:
g_ssl_perfect "true"
পুরনো ইনস্টলেশনে আপনি স্পষ্টভাবে অবচিত SSL এবং প্রাথমিক TLS সংস্করণগুলোও নিষ্ক্রিয় করতে পারেন:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
এই নির্দেশনাগুলো অন্যান্য গ্লোবালের সাথে থাকে (ওয়েব অ্যাডমিনে Globals > SSL-এর মাধ্যমে সেট করুন, অথবা সরাসরি surgemail.ini সম্পাদনা করুন)। পরিবর্তনগুলো সংরক্ষণ করুন এবং SurgeMail পুনরায় চালু করুন যাতে সেগুলো প্রতিটি TLS-সক্ষম সার্ভিসে কার্যকর হয়।
ঐচ্ছিক: Let’s Encrypt দিয়ে রিনিউয়াল স্বয়ংক্রিয় করুন
যদি আপনি হাতে পেস্ট-এবং-রিস্টার্ট রিনিউয়াল পরিচালনা না করতে চান, তাহলে SurgeMail-এ সংস্করণ 7.3j2 থেকে বিল্ট-ইন Let’s Encrypt সমর্থন রয়েছে। আপনার গ্লোবালে নিম্নলিখিতটি যোগ করুন, নিশ্চিত করুন যে পোর্ট 80 সরাসরি SurgeMail দ্বারা (Apache বা IIS দ্বারা নয়) অ্যাক্সেসযোগ্য যাতে HTTP-01 চ্যালেঞ্জ সম্পন্ন হতে পারে, তারপর আপডেট কমান্ড ইস্যু করুন:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
এই মোডটি নতুন ডিপ্লয়মেন্টের জন্য সবচেয়ে ভালো। যদি আপনি একটি বাণিজ্যিক সার্টিফিকেট (এক্সটেন্ডেড ভ্যালিডেশন, বহু-বছরের কভারেজ, বা একটি ওয়াইল্ডকার্ড) কিনে থাকেন, তাহলে উপরের ম্যানুয়াল পেস্ট-ইন প্রবাহে থাকুন।
আপনার SSL ইনস্টলেশন পরীক্ষা করুন
একবার SurgeMail আবার চালু হয়ে গেলে, প্রতিটি সার্ভিস স্ক্যান করুন যা সার্টিফিকেট পরিবেশন করার কথা। যেহেতু SurgeMail একটিমাত্র ডিমন থেকে একাধিক প্রোটোকল পরিচালনা করে, একটি ভুল-কনফিগার করা পোর্ট webmail-কে প্রভাবিত না করেই ক্লায়েন্টদের ভেঙে দিতে পারে (অথবা এর উল্টো)। পরীক্ষা করুন:
- পোর্ট 7443-এ Webmail HTTPS (অথবা 443 যদি আপনি একটি রিভার্স প্রক্সি দিয়ে SurgeMail সামনে রাখেন)।
- পোর্ট 587-এ (STARTTLS) SMTP submission এবং পোর্ট 465-এ SMTPS।
- পোর্ট 993-এ IMAPS এবং পোর্ট 143-এ IMAP STARTTLS।
- পোর্ট 995-এ POP3S এবং পোর্ট 110-এ POP3 STARTTLS।
webmail পোর্টে সার্টিফিকেট এবং সম্পূর্ণ ইন্টারমিডিয়েট চেইন যাচাই করতে আমাদের SSL Checker ব্যবহার করুন। মেইল-প্রোটোকল পোর্টগুলোর জন্য, সার্ভার থেকে একটি TLS-সচেতন কমান্ড-লাইন টুল ব্যবহার করুন (উদাহরণস্বরূপ IMAPS-এর জন্য openssl s_client -connect mail.example.com:993, অথবা SMTP submission-এর জন্য openssl s_client -starttls smtp -connect mail.example.com:587)। সার্টিফিকেট, ইস্যুকারী চেইন, এবং মেয়াদ শেষ হওয়ার তারিখ যা ফেরত আসে তা আপনি এইমাত্র ইনস্টল করা সার্টিফিকেটের সাথে মিলে যাওয়া উচিত।
যদি ইনস্টলের পরে কোনো ক্লায়েন্ট সার্টিফিকেট সম্পর্কে সতর্ক করে, তাহলে কারণটি প্রায় সবসময়ই একটি অনুপস্থিত ইন্টারমিডিয়েট। পুনরায় যাচাই করুন যে SSL Certificate(s) ফিল্ডের চেইনে CA-এর ইন্টারমিডিয়েট সার্টিফিকেট অন্তর্ভুক্ত রয়েছে, আবার সংরক্ষণ করুন, এবং SurgeMail পুনরায় চালু করুন।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
SurgeMail ওয়েব অ্যাডমিনে (ডিফল্ট সুরক্ষিত URL https://your-server:7025), Globals > SSL Certificates Configure খুলুন। এই পেজেই আপনি CA যে সার্টিফিকেট টেক্সট ইস্যু করেছে তা পেস্ট করবেন, ইন্টারমিডিয়েট চেইন যোগ করবেন, এবং সংরক্ষণ করবেন। সংরক্ষণ করার পরে, SurgeMail পুনরায় চালু করুন যাতে নতুন সার্টিফিকেট প্রতিটি সার্ভিস দ্বারা লোড হয়।
SurgeMail সার্টিফিকেট চেইন লিখে রাখে ssl/surge_cert.pem-এ এবং প্রাইভেট কী লিখে রাখে ssl/surge_priv.pem-এ, এর ইনস্টল ডিরেক্টরির ভেতরে। সার্টিফিকেট ফাইলে প্রথমে প্রাইমারি সার্টিফিকেট থাকে, তারপর তার ঠিক নিচে যুক্ত ইন্টারমিডিয়েট চেইন থাকে। আপনি ডিস্কে এই দুটি ফাইল প্রতিস্থাপন করে SurgeMail পুনরায় চালু করতে পারেন; ফলাফল ওয়েব অ্যাডমিনের মাধ্যমে একই কন্টেন্ট পেস্ট করার মতোই একই হবে।
হ্যাঁ। SurgeMail সার্ভিস শুরু হওয়ার সময় তার সার্টিফিকেট লোড করে, তাই পুনরায় চালু না করে সংরক্ষণ করলে ক্লায়েন্টরা পুরনো সার্টিফিকেটেই থেকে যায়। ওয়েব অ্যাডমিনে Status > Restart Server থেকে, Windows-এ services.msc থেকে, অথবা Linux-এ tellmail shutdown (এবং আপনার সুপারভাইজারের রিস্টার্ট কমান্ড) দিয়ে পুনরায় চালু করুন। প্রতিটি রিনিউয়াল এবং পুনরায়-ইস্যুর জন্যও একটি পুনরায় চালু করা প্রয়োজন।
প্রতিটি TLS-সক্ষম সার্ভিস পরীক্ষা করুন: 7443-এ webmail HTTPS (বা প্রক্সির পেছনে 443), 587-এ SMTP submission এবং 465-এ SMTPS, 143-এ STARTTLS সহ 993-এ IMAPS, এবং 110-এ STARTTLS সহ 995-এ POP3S। একই সার্টিফিকেট এদের সবগুলোতেই পরিবেশিত হয়, তাই দুটি পোর্টের মধ্যে পার্থক্য থাকলে সাধারণত এর মানে হল একটি পুরনো প্রসেস এখনো চলছে এবং আরেকটি পুনরায় চালু করা প্রয়োজন।
হ্যাঁ। সংস্করণ 7.3j2 থেকে, SurgeMail-এ বিল্ট-ইন Let’s Encrypt (ACME) সমর্থন রয়েছে। আপনার গ্লোবালে g_ssl_per_domain "true" এবং g_ssl_auto "true" সেট করুন, নিশ্চিত করুন যে পোর্ট 80 SurgeMail দ্বারা (একই হোস্টে অন্য কোনো ওয়েব সার্ভার দ্বারা নয়) অ্যাক্সেসযোগ্য, তারপর সার্টিফিকেটগুলো প্রভিশন করতে এবং পরে রিনিউ করতে tellmail ssl_update চালান। বাণিজ্যিক সার্টিফিকেট বা ওয়াইল্ডকার্ডের জন্য, উপরে বর্ণিত হিসাবে Globals > SSL Certificates Configure-এর মাধ্যমে সেগুলো ম্যানুয়ালি ইনস্টল করুন।
সবচেয়ে সাধারণ কারণ হল একটি অনুপস্থিত ইন্টারমিডিয়েট সার্টিফিকেট; ক্লায়েন্টদের ট্রাস্ট চেইন তৈরি করার জন্য একা সার্ভার সার্টিফিকেট যথেষ্ট নয়। SSL Certificates Configure আবার খুলুন, নিশ্চিত করুন ইন্টারমিডিয়েট ব্লকটি প্রাইমারি সার্টিফিকেটের ঠিক নিচে কোনো ফাঁকা লাইন ছাড়াই বসে আছে, সংরক্ষণ করুন, এবং SurgeMail পুনরায় চালু করুন। এছাড়াও পরীক্ষা করুন যে ক্লায়েন্ট সার্টিফিকেটে তালিকাভুক্ত হুবহু হোস্টনেম ব্যবহার করে সংযুক্ত হচ্ছে কিনা, কারণ সংযোগ ঠিকানা এবং সার্টিফিকেটের কমন নেম বা SAN-এর মধ্যে অমিল হলে চেইন বৈধ থাকা সত্ত্বেও একটি সতর্কতা ট্রিগার হয়।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


