bg-tutorials

Cómo instalar un certificado SSL en Kerio Connect

En este tutorial aprenderás cómo instalar un certificado SSL en Kerio Connect, importando tu certificado firmado en la consola de administración y luego configurándolo como el certificado predeterminado para el servidor de correo.

Generar un código CSR en Kerio Connect

Si ya generaste tu CSR y recibiste los archivos SSL, omite la parte 1 y ve directamente a los pasos de instalación.

CSR significa Certificate Signing Request (solicitud de firma de certificado), un bloque de texto codificado que contiene tus datos de contacto. La Autoridad de Certificación (CA) utiliza el CSR para verificar tus credenciales antes de emitir tu certificado. Generar el CSR también crea la clave privada correspondiente, que permanece en el servidor. Tienes dos opciones:

Al realizar el pedido, copia todo el texto del CSR, incluidas las líneas BEGIN y END, y pégalo en el cuadro de la página de pedido del certificado SSL. Importante: genera el CSR dentro del propio Kerio Connect. La opción Import Signed Certificate from CA aparece deshabilitada a menos que ya exista una solicitud de certificado coincidente en el mismo servidor, ya que el certificado firmado debe emparejarse con la clave privada creada junto con esa solicitud.

Instalar un certificado SSL en Kerio Connect

Después de que la CA valide tu solicitud y emita el certificado, descarga el archivo ZIP y extráelo en tu equipo. Deberías tener tu certificado primario (del servidor) y uno o más certificados intermedios (CA). Kerio Connect espera el certificado en formato X.509 Base64 en texto (PEM) con extensión de archivo .crt, que es el formato estándar que suministran la mayoría de las Autoridades de Certificación.

Paso 1: Importar el certificado firmado

Inicia sesión en la consola de administración de Kerio Connect y ve a Configuration > SSL Certificates. Haz clic en Import > Import Signed Certificate from CA, luego selecciona el archivo de certificado .crt del servidor que recibiste de la CA y confirma.

Si estás importando un certificado existente y su clave privada desde otro sistema (en lugar de uno emitido a partir de un CSR creado aquí), utiliza la opción de importación que incluye la clave y suministra la clave en formato PEM.

Paso 2: Configurar el certificado como predeterminado

Importar el certificado no lo activa por sí solo. En la lista de SSL Certificates, selecciona el certificado que acabas de importar y haz clic en Set as Default. En versiones anteriores de Kerio Connect, este botón se denomina Set as Active. Esto indica al servidor de correo que presente este certificado para las conexiones seguras (SMTP, IMAP, POP3 y el cliente web).

Paso 3: Añadir los certificados intermedios (CA)

El certificado del servidor por sí solo no es suficiente; los clientes necesitan la cadena intermedia para confiar en él. Kerio Connect ofrece dos formas de instalar la cadena. Utiliza la que prefieras.

Método A: colocar los intermedios en la carpeta sslca. Detén el servidor Kerio Connect, copia cada archivo de certificado intermedio en la carpeta sslca y luego vuelve a iniciar el servidor. La carpeta sslca debe contener únicamente certificados intermedios. Su ubicación depende de tu sistema operativo:

  • Windows: C:Program FilesKerioMailServersslca
  • macOS: /usr/local/kerio/mailserver/sslca
  • Linux: /opt/kerio/mailserver/sslca

Método B: combinar los certificados del servidor y los intermedios en un solo archivo

Si prefieres gestionar un único archivo, combina tu certificado del servidor con el o los certificados intermedios antes de importarlo:

  • Abre tu archivo .crt del servidor emitido en un editor de texto sin formato (Notepad en Windows, o nano o vi en Linux y macOS).
  • Pega el certificado intermedio justo debajo del certificado del servidor. Si la CA suministró más de un intermedio, pégalos en orden, cada uno debajo del anterior.
  • Guarda el archivo, luego impórtalo y aplícalo en Kerio Connect.

El archivo combinado debería tener este aspecto, con el certificado del servidor primero y el o los intermedios debajo:

-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----

Cada línea marcadora BEGIN CERTIFICATE y END CERTIFICATE utiliza exactamente cinco guiones a cada lado, sin espacios ni caracteres adicionales. Una línea marcadora dañada es la causa más común de que falle una importación o una cadena.

Después de configurar el certificado como predeterminado e instalar la cadena, reinicia Kerio Connect para que se sirva el nuevo certificado. También es necesario reiniciar tras una renovación o reemisión, incluso cuando el dominio no ha cambiado. Eso es todo. Tu certificado SSL ya está instalado y activo en Kerio Connect.

Prueba tu instalación SSL

Después de instalar el certificado en Kerio Connect, ejecuta un análisis SSL para confirmar que el certificado y la cadena intermedia completa se sirven correctamente y para detectar cualquier error. Como Kerio Connect protege varios servicios, prueba los puertos correspondientes: el cliente web en el 443, IMAP seguro en el 993, POP3 seguro en el 995 y el envío SMTP en el 465 o el 587. Utiliza nuestro SSL Checker para probar tu certificado SSL.

Preguntas frecuentes

¿Dónde instalo un certificado SSL en Kerio Connect?

En la consola de administración de Kerio Connect, ve a Configuration > SSL Certificates. Esa pantalla es donde importas el certificado firmado de tu CA, lo configuras como predeterminado y revisas los certificados que ya están en el servidor.

¿Por qué aparece deshabilitada la opción «Import Signed Certificate from CA»?

Esa opción solo está disponible cuando existe una solicitud de certificado coincidente en el mismo servidor. Si generaste el CSR en otro lugar, Kerio Connect no tiene ninguna clave privada con la que emparejar el certificado firmado, por lo que la opción permanece deshabilitada. Genera primero el CSR dentro de Kerio Connect, o utiliza la opción de importación que te permite suministrar el certificado junto con su clave privada en formato PEM.

¿Necesito reiniciar Kerio Connect después de instalar el certificado?

Sí, en la mayoría de los casos. Reinicia Kerio Connect después de configurar el certificado como predeterminado y añadir la cadena intermedia para que se sirva el nuevo certificado. También es necesario reiniciar tras una renovación o reemisión, incluso cuando el dominio no ha cambiado, y siempre que añadas intermedios a la carpeta sslca.

¿Dónde almacena Kerio Connect los certificados intermedios?

Los certificados intermedios (CA) van en la carpeta sslca, que debe contener únicamente intermedios. La ubicación predeterminada es C:Program FilesKerioMailServersslca en Windows, /usr/local/kerio/mailserver/sslca en macOS y /opt/kerio/mailserver/sslca en Linux. Alternativamente, puedes añadir el intermedio a tu archivo de certificado del servidor e importar el archivo combinado en su lugar.

¿Por qué el cliente de correo sigue mostrando una advertencia sobre el certificado?

La causa más común es que falte un certificado intermedio; el certificado del servidor por sí solo no es suficiente. Confirma que añadiste la cadena completa (Paso 3) y que reiniciaste el servidor, y vuelve a probar. Comprueba también que los clientes se conectan utilizando el nombre de host exacto indicado en el certificado, ya que una discrepancia entre la dirección y el nombre común o el SAN del certificado también provoca una advertencia.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.