bg-tutorials

Wie man einen CSR auf einem Courier-IMAP-Server generiert

Dieses Tutorial zeigt Ihnen, wie Sie mit OpenSSL einen CSR (Certificate Signing Request) auf einem Courier IMAP-Server erzeugen. Das Zertifikat, das Sie mit diesem CSR erhalten, sichert die TLS-Verbindungen, die Ihre E-Mail-Clients für IMAP, POP3 und SMTP verwenden, sodass Zugangsdaten und Nachrichten verschlüsselt zwischen Client und Server übertragen werden.

CSR auf dem Courier IMAP Server erzeugen

Wenn Sie Ihren CSR bereits erzeugt und Ihre Zertifikatsdateien von der Zertifizierungsstelle erhalten haben, überspringen Sie diese Anleitung und gehen Sie direkt zur Installation des SSL-Zertifikats auf dem Courier IMAP Server.

Ein CSR ist ein Block aus codiertem Text, der die Domain- und Organisationsdaten enthält, die Sie zertifizieren lassen möchten. Sie senden ihn an eine Zertifizierungsstelle (CA), wenn Sie ein Zertifikat bestellen. Beim Erzeugen des CSR wird außerdem ein passender privater Schlüssel erstellt, der auf Ihrem Server verbleibt. Diesen Schlüssel benötigen Sie später zur Installation des Zertifikats, löschen oder verschieben Sie ihn also nicht.

Sie können den CSR wie unten gezeigt über die Befehlszeile mit OpenSSL erzeugen oder unseren CSR-Generator verwenden, um den CSR und den Schlüssel direkt in Ihrem Browser zu erstellen.

Schritt 1: Den OpenSSL-Befehl ausführen

Verbinden Sie sich über SSH mit Ihrem Server und führen Sie den folgenden Befehl aus. Er erzeugt einen neuen 2048-Bit-RSA-Privatschlüssel und einen passenden CSR im aktuellen Verzeichnis:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout mail.yourdomain.com.key 
  -out mail.yourdomain.com.csr 
  -addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"

Die Option -addext fügt der Anfrage einen Subject Alternative Name (SAN) hinzu. Das ist nicht optional: Browser und E-Mail-Clients gleichen den Server-Hostnamen mit dem SAN ab, nicht mit dem Common Name, daher muss das Zertifikat jeden von Clients verwendeten Hostnamen aufführen. Geben Sie jeden Hostnamen an, mit dem sich Ihre E-Mail-Clients verbinden, getrennt durch Kommas.

Verwenden Sie die Hostnamen, die Ihre Clients tatsächlich für IMAP, POP3 und SMTP nutzen, zum Beispiel mail.yourdomain.com, imap.yourdomain.com und smtp.yourdomain.com. Wenn sich alle drei Dienste einen Hostnamen teilen, geben Sie nur diesen einen Namen an. Vermeiden Sie die Verwendung Ihrer reinen Website-Domain, es sei denn, E-Mail-Clients verbinden sich direkt damit.

Zwei Hinweise zum Befehl selbst: rsa:2048 ist die kleinste Schlüsselgröße, die öffentliche CAs akzeptieren; Sie können sie auf rsa:4096 für einen größeren Schlüssel erhöhen. Die Option -nodes schreibt den Schlüssel ohne Passphrase, was Courier benötigt, da der Schlüssel beim Start ohne Abfrage geladen wird.

Schritt 2: Die Abfragen beantworten

OpenSSL fragt anschließend nach den Angaben, die den Distinguished Name des Zertifikats bilden. Die Abfrage erfolgt in dieser Reihenfolge:

  • Country Name (2 letter code): der zweibuchstabige ISO-Code Ihres Landes, zum Beispiel US oder GB.
  • State or Province Name: der vollständige Name des Bundeslandes oder der Provinz, keine Abkürzung.
  • Locality Name: die Stadt, in der Ihre Organisation registriert ist.
  • Organization Name: der offizielle Name Ihrer Organisation, zum Beispiel GPI Holding LLC.
  • Organizational Unit Name: lassen Sie dieses Feld leer und drücken Sie die Eingabetaste. Öffentliche CAs nehmen das OU-Feld nicht mehr in das Zertifikat auf.
  • Common Name: der primäre Mail-Hostname, den Sie absichern, zum Beispiel mail.yourdomain.com. Er sollte mit einem der SAN-Namen aus Schritt 1 übereinstimmen.
  • Email Address: optional. Sie können dieses Feld leer lassen, da öffentliche CAs es nicht in das Zertifikat aufnehmen.

Nach dem Distinguished Name fragt OpenSSL nach zwei zusätzlichen Attributen: A challenge password und An optional company name. Lassen Sie beide leer und drücken Sie die Eingabetaste. Öffentliche CAs verwenden diese Angaben nicht.

Wenn bei einer Abfrage ein Wert in eckigen Klammern angezeigt wird, handelt es sich um einen Standardwert: Drücken Sie die Eingabetaste, um ihn zu übernehmen, oder geben Sie einen neuen Wert ein. Lassen Sie den gesamten Distinguished Name nicht leer, da manche OpenSSL-Builds dann die Erstellung des CSR verweigern. Füllen Sie mindestens Land, Organisation und Common Name aus.

Schritt 3: Den CSR kopieren und Ihr Zertifikat bestellen

OpenSSL speichert zwei Dateien im aktuellen Verzeichnis: mail.yourdomain.com.key (Ihr privater Schlüssel) und mail.yourdomain.com.csr (Ihr CSR). Öffnen Sie den CSR in einem beliebigen Texteditor oder geben Sie ihn im Terminal aus:

cat mail.yourdomain.com.csr

Kopieren Sie den gesamten Block einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST-----. Er sieht folgendermaßen aus:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----

Fügen Sie diesen Block in das Bestellformular ein, wenn Sie Ihr Zertifikat kaufen. Um vor dem Absenden zu prüfen, ob die Angaben korrekt sind, lassen Sie ihn durch unseren CSR-Decoder laufen, der den Common Name, die SAN-Einträge, die Schlüsselgröße und die im CSR enthaltene Organisation anzeigt.

Bewahren Sie mail.yourdomain.com.key auf dem Server auf und stellen Sie sicher, dass die Datei nur für root lesbar ist. Sie führen sie während der Installation mit dem ausgestellten Zertifikat zusammen, und ein Zertifikat kann nicht ohne den passenden privaten Schlüssel installiert werden.

Sobald die CA Ihr Zertifikat ausstellt, kombinieren Sie es mit diesem privaten Schlüssel und der CA-Kette zu einer einzigen PEM-Datei und verweisen Sie mit der Einstellung TLS_CERTFILE von Courier darauf. Unsere Anleitung zur Installation eines SSL-Zertifikats auf dem Courier IMAP Server beschreibt den vollständigen Ablauf.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.