bg-tutorials

Wie man ein SSL-Zertifikat auf Kerio Connect installiert

In diesem Tutorial lernen Sie, wie Sie ein SSL-Zertifikat auf Kerio Connect installieren, indem Sie Ihr signiertes Zertifikat in der Verwaltungskonsole importieren und es anschließend als Standardzertifikat für den Mailserver festlegen.

CSR-Code auf Kerio Connect erzeugen

Wenn Sie Ihren CSR bereits erzeugt und die SSL-Dateien erhalten haben, überspringen Sie Teil 1 und springen Sie direkt zu den Installationsschritten.

CSR steht für Certificate Signing Request, einen Block aus verschlüsseltem Text, der Ihre Kontaktdaten enthält. Die Zertifizierungsstelle (CA) nutzt den CSR, um Ihre Angaben zu prüfen, bevor sie Ihr Zertifikat ausstellt. Bei der Erzeugung des CSR wird außerdem der passende private Schlüssel erstellt, der auf dem Server verbleibt. Sie haben zwei Möglichkeiten:

Kopieren Sie beim Bestellen den gesamten CSR-Text einschließlich der Zeilen BEGIN und END und fügen Sie ihn in das Feld auf der Bestellseite für das SSL-Zertifikat ein. Wichtig: Erzeugen Sie den CSR direkt innerhalb von Kerio Connect. Die Option Import Signed Certificate from CA ist ausgegraut, sofern nicht bereits eine passende Zertifikatsanfrage auf demselben Server existiert, da das signierte Zertifikat mit dem bei dieser Anfrage erstellten privaten Schlüssel zusammenpassen muss.

SSL-Zertifikat auf Kerio Connect installieren

Nachdem die CA Ihre Anfrage validiert und das Zertifikat ausgestellt hat, laden Sie das ZIP-Archiv herunter und entpacken Sie es auf Ihrem Computer. Sie sollten Ihr primäres (Server-)Zertifikat sowie ein oder mehrere Zwischenzertifikate (CA) erhalten. Kerio Connect erwartet das Zertifikat im Format X.509 Base64 im Textformat (PEM) mit der Dateiendung .crt, dem Standardformat, das die meisten Zertifizierungsstellen liefern.

Schritt 1: Signiertes Zertifikat importieren

Melden Sie sich in der Kerio Connect-Verwaltungskonsole an und gehen Sie zu Configuration > SSL Certificates. Klicken Sie auf Import > Import Signed Certificate from CA, wählen Sie dann die von der CA erhaltene .crt-Serverzertifikatsdatei aus und bestätigen Sie.

Wenn Sie ein bereits vorhandenes Zertifikat samt privatem Schlüssel von einem anderen System importieren (statt eines, das aus einem hier erzeugten CSR stammt), verwenden Sie die Importoption, die den Schlüssel mit einschließt, und geben Sie den Schlüssel im PEM-Format an.

Schritt 2: Zertifikat als Standard festlegen

Das Importieren des Zertifikats aktiviert es nicht automatisch. Wählen Sie in der Liste SSL Certificates das gerade importierte Zertifikat aus und klicken Sie auf Set as Default. In älteren Kerio Connect-Versionen heißt diese Schaltfläche Set as Active. Damit wird dem Mailserver mitgeteilt, dieses Zertifikat für gesicherte Verbindungen (SMTP, IMAP, POP3 und den Webclient) zu verwenden.

Schritt 3: Zwischenzertifikate (CA) hinzufügen

Das Serverzertifikat allein reicht nicht aus; Clients benötigen die Zwischenzertifikatskette, um es zu vertrauen. Kerio Connect bietet zwei Möglichkeiten, die Kette zu installieren. Nutzen Sie die für Sie passende.

Methode A: Die Zwischenzertifikate im Ordner sslca ablegen. Beenden Sie den Kerio Connect-Server, kopieren Sie jede Zwischenzertifikatsdatei in den Ordner sslca und starten Sie den Server anschließend neu. Der Ordner sslca sollte ausschließlich Zwischenzertifikate enthalten. Sein Speicherort hängt vom Betriebssystem ab:

  • Windows: C:Program FilesKerioMailServersslca
  • macOS: /usr/local/kerio/mailserver/sslca
  • Linux: /opt/kerio/mailserver/sslca

Methode B: Server- und Zwischenzertifikate in einer Datei zusammenführen

Wenn Sie lieber nur eine Datei verwalten möchten, führen Sie Ihr Serverzertifikat vor dem Import mit dem/den Zwischenzertifikat(en) zusammen:

  • Öffnen Sie Ihre ausgestellte Server-.crt-Datei in einem einfachen Texteditor (Notepad unter Windows oder nano bzw. vi unter Linux und macOS).
  • Fügen Sie das Zwischenzertifikat direkt unterhalb des Serverzertifikats ein. Wenn die CA mehr als ein Zwischenzertifikat geliefert hat, fügen Sie sie in der richtigen Reihenfolge ein, jeweils unterhalb des vorherigen.
  • Speichern Sie die Datei, importieren Sie sie anschließend und wenden Sie sie in Kerio Connect an.

Die zusammengeführte Datei sollte wie folgt aussehen, wobei zuerst das Serverzertifikat und darunter das/die Zwischenzertifikat(e) stehen:

-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----

Jede Markierungszeile BEGIN CERTIFICATE und END CERTIFICATE verwendet auf jeder Seite genau fünf Bindestriche, ohne Leerzeichen und ohne zusätzliche Zeichen. Eine fehlerhafte Markierungszeile ist der häufigste Grund dafür, dass ein Import oder eine Zertifikatskette fehlschlägt.

Nachdem Sie das Zertifikat als Standard festgelegt und die Kette installiert haben, starten Sie Kerio Connect neu, damit das neue Zertifikat verwendet wird. Ein Neustart ist auch nach einer Verlängerung oder Neuausstellung erforderlich, selbst wenn sich die Domain nicht geändert hat. Das war’s. Ihr SSL-Zertifikat ist nun auf Kerio Connect installiert und aktiv.

SSL-Installation testen

Führen Sie nach der Installation des Zertifikats auf Kerio Connect einen SSL-Scan durch, um zu bestätigen, dass das Zertifikat und die vollständige Zwischenzertifikatskette korrekt bereitgestellt werden, und um eventuelle Fehler zu erkennen. Da Kerio Connect mehrere Dienste absichert, testen Sie die relevanten Ports: den Webclient auf 443, sicheres IMAP auf 993, sicheres POP3 auf 995 sowie SMTP-Übermittlung auf 465 oder 587. Verwenden Sie unseren SSL Checker, um Ihr SSL-Zertifikat zu prüfen.

Häufig gestellte Fragen

Wo installiere ich ein SSL-Zertifikat in Kerio Connect?

Gehen Sie in der Kerio Connect-Verwaltungskonsole zu Configuration > SSL Certificates. Auf diesem Bildschirm importieren Sie das signierte Zertifikat Ihrer CA, legen es als Standard fest und überprüfen die bereits auf dem Server vorhandenen Zertifikate.

Warum ist „Import Signed Certificate from CA“ ausgegraut?

Diese Option ist nur verfügbar, wenn auf demselben Server eine passende Zertifikatsanfrage existiert. Wenn Sie den CSR anderswo erzeugt haben, verfügt Kerio Connect über keinen privaten Schlüssel, um ihn mit dem signierten Zertifikat zu verbinden, daher bleibt die Option deaktiviert. Erzeugen Sie den CSR zuerst innerhalb von Kerio Connect, oder verwenden Sie die Importoption, mit der Sie das Zertifikat zusammen mit seinem privaten Schlüssel im PEM-Format bereitstellen können.

Muss ich Kerio Connect nach der Installation des Zertifikats neu starten?

Ja, in den meisten Fällen. Starten Sie Kerio Connect neu, nachdem Sie das Zertifikat als Standard festgelegt und die Zwischenzertifikatskette hinzugefügt haben, damit das neue Zertifikat verwendet wird. Ein Neustart ist auch nach einer Verlängerung oder Neuausstellung erforderlich, selbst wenn sich die Domain nicht geändert hat, sowie immer dann, wenn Sie Zwischenzertifikate zum Ordner sslca hinzufügen.

Wo speichert Kerio Connect Zwischenzertifikate?

Zwischenzertifikate (CA) gehören in den Ordner sslca, der ausschließlich Zwischenzertifikate enthalten sollte. Der Standardspeicherort ist C:Program FilesKerioMailServersslca unter Windows, /usr/local/kerio/mailserver/sslca unter macOS und /opt/kerio/mailserver/sslca unter Linux. Alternativ können Sie das Zwischenzertifikat an Ihre Serverzertifikatsdatei anhängen und stattdessen die zusammengeführte Datei importieren.

Warum warnt der Mail-Client weiterhin vor dem Zertifikat?

Die häufigste Ursache ist ein fehlendes Zwischenzertifikat; das Serverzertifikat allein reicht nicht aus. Prüfen Sie, ob Sie die vollständige Kette hinzugefügt (Schritt 3) und den Server neu gestartet haben, und testen Sie erneut. Prüfen Sie außerdem, ob die Clients sich mit genau dem im Zertifikat angegebenen Hostnamen verbinden, da auch eine Abweichung zwischen der Adresse und dem Common Name bzw. SAN des Zertifikats eine Warnung auslöst.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.