bg-tutorials

So generieren Sie einen CSR auf Kerio Connect

Diese Anleitung führt Sie durch die Erstellung eines CSR (Certificate Signing Request) auf Kerio Connect, dem Mailserver, der seit der Übernahme von Kerio Technologies durch GFI Software im Jahr 2017 als GFI Kerio Connect vertrieben wird.

Der Produktname auf der Leitung und in der Verwaltungskonsole ist weiterhin Kerio Connect, sodass die unten aufgeführten Menüpfade mit dem übereinstimmen, was Sie in jeder aktuell unterstützten Version sehen, einschließlich der 10.0.x-Reihe, die bis 2026 ausgeliefert wird.

Sie erstellen den CSR in der Kerio Connect Verwaltungskonsole und nicht über die Shell. Die Konsole speichert den privaten Schlüssel auf dem Server direkt neben der ausstehenden Anfrage. Das bedeutet, dass das von der CA zurückgesendete signierte Zertifikat nur wieder in dieselbe Kerio Connect Installation importiert werden kann, die die Anfrage erstellt hat. Melden Sie sich als Administrator in der Verwaltungskonsole des Servers an, den Sie absichern möchten, und folgen Sie den nachstehenden Schritten.

CSR auf Kerio Connect erstellen

Schritt 1: Den Bildschirm „SSL-Zertifikate“ öffnen

Melden Sie sich bei der Kerio Connect Verwaltungskonsole an (die Weboberfläche wird üblicherweise unter https://your-mail-server:4040/admin bereitgestellt). Gehen Sie im linken Navigationsbereich zu Konfiguration > SSL-Zertifikate. Der Bereich auf der rechten Seite listet alle Zertifikate und ausstehenden Anfragen auf diesem Server auf, wobei das aktive Zertifikat als Standard markiert ist.

Schritt 2: Eine neue Zertifikatsanfrage starten

Klicken Sie oben in der Liste auf Neu und wählen Sie dann Neue Zertifikatsanfrage. Der Dialog Neues Zertifikat öffnet sich. (Die Schaltfläche Neues Zertifikat im selben Menü erstellt ein selbstsigniertes Zertifikat; für ein öffentlich vertrauenswürdiges Zertifikat benötigen Sie Neue Zertifikatsanfrage, wodurch ein CSR erzeugt wird, den Sie bei Ihrer Zertifizierungsstelle einreichen.)

Schritt 3: Die Felder für den Distinguished Name ausfüllen

Verwenden Sie nur Standard-ASCII-Zeichen. Nicht-lateinische Buchstaben, aus einer Textverarbeitung eingefügte typografische Anführungszeichen und Zeichen mit Akzenten machen den CSR ungültig. Füllen Sie das Formular wie folgt aus:

  • Host Name: der vollqualifizierte Domainname (FQDN), den Clients zum Erreichen des Servers verwenden, zum Beispiel mail.example.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Stammdomain, zum Beispiel *.example.com.
  • Organization Name: der vollständige rechtliche Name Ihres Unternehmens, exakt wie eingetragen. Dieses Feld wird von der CA für Organization Validation (OV) und Extended Validation (EV) Zertifikate überprüft. Bei Domain Validation (DV) wird es ignoriert, sodass ein beliebiger kurzer Platzhalter funktioniert.
  • Organizational Unit: eine Abteilungsbezeichnung wie IT. Das CA/Browser Forum hat dieses Attribut als veraltet eingestuft, sodass die meisten CAs es aus dem ausgestellten Zertifikat entfernen. Lassen Sie es leer oder tragen Sie einen minimalen Wert ein.
  • City: die Stadt, in der Ihre Organisation registriert ist, vollständig ausgeschrieben (zum Beispiel Los Angeles, nicht LA).
  • State or Province: der vollständige Name des Bundesstaats oder der Provinz (zum Beispiel California, nicht CA).
  • Country: wählen Sie Ihr Land aus der Dropdown-Liste aus. Kerio Connect schreibt den entsprechenden zweistelligen ISO-3166-Code in die Anfrage.

Klicken Sie auf OK. Kerio Connect erstellt den privaten Schlüssel auf dem Server und fügt die neue Anfrage zur Liste SSL-Zertifikate hinzu. Der Eintrag wird als ausstehende Zertifikatsanfrage markiert (noch kein einsatzbereites Zertifikat), bis Sie die von der CA zurückgesendete signierte Datei importieren.

Schritt 4: Den CSR exportieren

Wählen Sie die soeben erstellte Anfrage in der Liste aus und klicken Sie dann auf Exportieren > Anfrage exportieren. Speichern Sie die Datei auf Ihrem Computer (Kerio Connect schreibt sie standardmäßig als request.csr). Öffnen Sie die Datei in einem einfachen Texteditor wie Notepad, TextEdit (im reinen Textmodus), nano oder vi. Sie sehen einen Block wie diesen:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Kopieren Sie den gesamten Block, einschließlich der Markierungszeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST (jede Markierung hat genau fünf Bindestriche auf jeder Seite, keine Leerzeichen). Fügen Sie ihn in das CSR-Feld auf Ihrem SSL-Zertifikat-Bestellformular ein. Die CA prüft die Anfrage und stellt Ihr Zertifikat aus.

Den CSR vor dem Einreichen überprüfen (optional)

Bevor Sie den CSR in das Bestellformular einfügen, lohnt es sich zu bestätigen, dass der Common Name und die Schlüsselgröße Ihren Erwartungen entsprechen. Fügen Sie den Inhalt von request.csr in das Tool Decode CSR von SSL Dragon ein, um alle Felder auszulesen. Wenn der CN, die Organisation, das Land oder die Schlüssellänge falsch aussehen, kehren Sie zur Verwaltungskonsole zurück, löschen Sie die ausstehende Anfrage und beginnen Sie erneut, bevor Sie sie bei der CA einreichen.

Auf dem Kerio Connect Host selbst lautet die entsprechende Kommandozeilenprüfung mit OpenSSL:

openssl req -noout -text -in request.csr

Das signierte Zertifikat zurück auf denselben Server importieren

Wenn die CA das signierte Zertifikat zurücksendet, müssen Sie es in dieselbe Kerio Connect Installation importieren, die den CSR erstellt hat. Der private Schlüssel verlässt den Server nie, daher muss das ausgestellte Zertifikat mit dem Schlüssel gepaart werden, der neben der ausstehenden Anfrage gespeichert ist. Gehen Sie in der Verwaltungskonsole zu Konfiguration > SSL-Zertifikate, klicken Sie auf Importieren > Signiertes Zertifikat von CA importieren und wählen Sie die .crt-Datei aus, die Ihnen die CA gesendet hat.

Die Option Signiertes Zertifikat von CA importieren ist ausgegraut, sofern auf demselben Server keine passende Zertifikatsanfrage vorhanden ist. Wenn Sie den CSR an anderer Stelle erstellt haben (zum Beispiel mit einem serverunabhängigen Tool), hat Kerio Connect keinen privaten Schlüssel, mit dem das signierte Zertifikat gepaart werden kann. In diesem Fall müssen Sie das Zertifikat zusammen mit dem passenden Schlüssel im PEM-Format über Importieren > Neues Zertifikat importieren importieren.

Den vollständigen Installationsablauf, einschließlich der Festlegung des Zertifikats als Standard und dem Hinzufügen der Zwischenzertifikatskette (CA) im Ordner sslca, finden Sie unter SSL-Zertifikat auf Kerio Connect installieren.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.