Este tutorial te muestra cómo generar una CSR (Certificate Signing Request) en un servidor Courier IMAP con OpenSSL. El certificado que obtienes a partir de esta CSR protege las conexiones TLS que utilizan tus clientes de correo para IMAP, POP3 y SMTP, de modo que las credenciales y los mensajes viajan cifrados entre el cliente y tu servidor.
Generar una CSR en un servidor Courier IMAP
Si ya has generado tu CSR y has recibido los archivos del certificado de la Autoridad de Certificación, omite esta guía y ve directamente a cómo instalar el certificado SSL en Courier IMAP Server.
Una CSR es un bloque de texto codificado que contiene los datos del dominio y la organización que deseas certificar. La envías a una Autoridad de Certificación (CA) cuando solicitas un certificado. Generar la CSR también crea una clave privada coincidente que permanece en tu servidor. Necesitarás esa clave para instalar el certificado más adelante, así que no la elimines ni la muevas.
Puedes generar la CSR desde la línea de comandos con OpenSSL, como se muestra a continuación, o utilizar nuestro Generador de CSR para crear la CSR y la clave directamente en tu navegador.
Paso 1: Ejecuta el comando OpenSSL
Conéctate a tu servidor mediante SSH y ejecuta el siguiente comando. Este genera una nueva clave privada RSA de 2048 bits y una CSR correspondiente en el directorio actual:
openssl req -new -newkey rsa:2048 -nodes
-keyout mail.yourdomain.com.key
-out mail.yourdomain.com.csr
-addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"
La opción -addext añade un Subject Alternative Name (SAN) a la solicitud. Esto no es opcional: los navegadores y los clientes de correo comparan el nombre de host del servidor con el SAN, no con el Common Name, por lo que el certificado debe incluir todos los nombres de host que utilicen los clientes. Incluye cada nombre de host al que se conecten tus clientes de correo, separados por comas.
Usa los nombres de host que tus clientes utilizan realmente para IMAP, POP3 y SMTP, por ejemplo mail.yourdomain.com, imap.yourdomain.com y smtp.yourdomain.com. Si los tres servicios comparten un mismo nombre de host, incluye únicamente ese nombre. Evita utilizar tu dominio web simple a menos que los clientes de correo se conecten directamente a él.
Dos notas sobre el comando en sí: rsa:2048 es el tamaño de clave más pequeño que aceptan las CA públicas, y puedes aumentarlo a rsa:4096 para obtener una clave más grande. La opción -nodes escribe la clave sin frase de contraseña, algo que Courier necesita porque carga la clave al iniciarse sin solicitar ninguna confirmación.
Paso 2: Responde a las preguntas
A continuación, OpenSSL solicita los datos que conforman el Distinguished Name del certificado. Los pide en este orden:
- Country Name (2 letter code): el código ISO de dos letras de tu país, por ejemplo US o GB.
- State or Province Name: el nombre completo del estado o provincia, no una abreviatura.
- Locality Name: la ciudad donde está registrada tu organización.
- Organization Name: el nombre legal de tu organización, por ejemplo GPI Holding LLC.
- Organizational Unit Name: deja este campo en blanco y pulsa Enter. Las CA públicas ya no incluyen el campo OU.
- Common Name: el nombre de host de correo principal que estás protegiendo, por ejemplo mail.yourdomain.com. Debe coincidir con uno de los nombres SAN del Paso 1.
- Email Address: opcional. Puedes dejarlo en blanco, ya que las CA públicas no lo incluyen en el certificado.
Después del Distinguished Name, OpenSSL solicita dos atributos adicionales: A challenge password y An optional company name. Deja ambos en blanco y pulsa Enter. Las CA públicas no los utilizan.
Si una pregunta muestra un valor entre corchetes, se trata de un valor predeterminado: pulsa Enter para aceptarlo o escribe uno nuevo. No dejes todo el Distinguished Name vacío, porque algunas versiones de OpenSSL se niegan entonces a escribir la CSR. Como mínimo, completa el país, la organización y el Common Name.
Paso 3: Copia la CSR y solicita tu certificado
OpenSSL guarda dos archivos en el directorio actual: mail.yourdomain.com.key (tu clave privada) y mail.yourdomain.com.csr (tu CSR). Abre la CSR con cualquier editor de texto plano, o muéstrala en la terminal:
cat mail.yourdomain.com.csr
Copia todo el bloque, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----. Se verá así:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----
Pega este bloque en el formulario de pedido cuando compres tu certificado. Para confirmar que los datos son correctos antes de enviarlo, pásalo por nuestro decodificador de CSR, que muestra el Common Name, las entradas SAN, el tamaño de clave y la organización que contiene la CSR.
Mantén el archivo mail.yourdomain.com.key en el servidor y con permisos de lectura únicamente para root. Lo combinarás con el certificado emitido durante la instalación, y un certificado no se puede instalar sin su clave privada correspondiente.
Una vez que la CA emita tu certificado, deberás combinarlo con esta clave privada y la cadena de la CA en un único archivo PEM, y apuntar la configuración TLS_CERTFILE de Courier hacia él. Nuestra guía sobre cómo instalar un certificado SSL en Courier IMAP Server cubre el proceso completo.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


