Este tutorial muestra cómo instalar un certificado SSL en SurgeMail, el servidor de correo de Netwin que gestiona SMTP, IMAP, POP3 y webmail en un solo demonio. Pegarás el certificado emitido y su cadena intermedia en el panel de administración web de SurgeMail, reiniciarás el servicio y verificarás que cada puerto seguro (submission, SMTPS, IMAPS, POP3S y webmail HTTPS) presente el nuevo certificado.
Los pasos siguientes se aplican a las compilaciones actuales de SurgeMail 8.x en Windows, Linux y macOS. El diseño del panel de administración web se ha mantenido estable durante muchas versiones, por lo que las instalaciones 7.x más antiguas siguen el mismo flujo.
Generar un CSR en SurgeMail
Si ya has generado tu CSR y has recibido los archivos SSL de tu Autoridad de Certificación, omite la parte 1 y ve directamente a los pasos de instalación.
Un CSR (Certificate Signing Request) es un bloque de texto codificado que contiene tus datos de contacto y la clave pública que se empareja con la clave privada guardada en el servidor. La Autoridad de Certificación (CA) utiliza el CSR para verificar tu información antes de emitir el certificado. Tienes dos opciones:
- Usa nuestro Generador de CSR para crear el CSR automáticamente. Si eliges esta opción, la clave privada se genera fuera de SurgeMail, por lo que importarás el certificado junto con la clave al instalarlo.
- Genera el CSR dentro del propio SurgeMail siguiendo nuestro tutorial sobre cómo generar un CSR en SurgeMail. La clave privada permanece en el servidor, y el certificado firmado se coloca junto a ella.
Al realizar el pedido del SSL, copia todo el texto del CSR, incluidas las líneas BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST, y pégalo en el formulario del pedido. Generar el CSR dentro de SurgeMail es el camino más sencillo porque la clave privada ya está en el servidor, lista para emparejarse con el certificado firmado que devuelve la CA.
Instalar un certificado SSL en SurgeMail
Después de que la CA valide tu solicitud y emita el certificado, normalmente recibirás un archivo ZIP por correo electrónico. Extráelo en tu equipo; deberías tener tu certificado primario (del servidor) y uno o más certificados intermedios (de la CA). SurgeMail espera que estén en formato PEM, que es el formato de texto plano predeterminado que la mayoría de las CA proporcionan (el archivo comienza con —–BEGIN CERTIFICATE—–). Si tus archivos llegaron como .crt, .cer o .pem, ábrelos en un editor de texto plano (Bloc de notas en Windows, o nano o vi en Linux y macOS) para confirmar que los encabezados PEM están presentes.
Paso 1: Abre la página de Certificados SSL en el panel de administración web
Inicia sesión en el panel de administración web de SurgeMail desde tu navegador. Por defecto, la interfaz de administración segura está en el puerto 7025 (por ejemplo, https://mail.example.com:7025); el puerto de administración sin cifrar es el 7026. Una vez dentro, abre Globals > SSL Certificates Configure. Esta página enumera todos los certificados que SurgeMail conoce y es donde importas un certificado firmado, reemplazas uno existente o defines un certificado por dominio.
Paso 2: Pega el certificado y la cadena intermedia
Abre la entrada del dominio para el que generaste el CSR, luego localiza el campo de texto SSL Certificate(s). Pega primero el texto del certificado emitido, con los certificados intermedios justo debajo, sin ninguna línea en blanco entre ellos. El bloque combinado debería verse así:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
Cada marcador BEGIN CERTIFICATE y END CERTIFICATE utiliza exactamente cinco guiones a cada lado, sin espacios. Una línea de marcador dañada (guiones tipográficos, guiones faltantes o espacios sueltos) es la causa más común de que falle una importación de SSL en SurgeMail. Si tu CA proporcionó más de un intermedio, pégalos en el orden que documenta la CA, cada bloque inmediatamente debajo del anterior.
Si el CSR se generó fuera de SurgeMail (por ejemplo, con nuestro Generador de CSR), esta misma página también acepta la clave privada correspondiente. Pégala en el campo de clave privada del formulario para que SurgeMail pueda emparejarla con el certificado. Si generaste el CSR dentro de SurgeMail, la clave privada ya está en el servidor y solo necesitas pegar la cadena de certificados.
Haz clic en Save al final de la página. Internamente, SurgeMail escribe la cadena de certificados en ssl/surge_cert.pem y la clave privada en ssl/surge_priv.pem dentro de su directorio de instalación.
Paso 3: Reinicia SurgeMail
SurgeMail carga el certificado al iniciarse, por lo que el nuevo certificado solo se sirve después de un reinicio. Usa el método que corresponda a tu plataforma:
- Panel de administración web: abre Status > Restart Server (o usa el botón equivalente Restart en el panel principal).
- Windows: reinicia el servicio SurgeMail desde services.msc.
- Linux: como root, ejecuta
tellmail shutdowny deja que el supervisor del servicio inicie SurgeMail de nuevo, o usa la unidad init/systemd que registró tu instalador (comúnmentesystemctl restart surgemail). - macOS: usa los controles Stop y Start en el SurgeMail Manager, o reinicia el trabajo launchd que registró tu instalador.
También se requiere un reinicio después de cada renovación o reemisión, incluso cuando el dominio no ha cambiado.
Opcional: reforzar la configuración SSL
Mientras estás en el panel de administración web, aprovecha para aplicar una base de seguridad actual. SurgeMail incluye un ajuste preestablecido de una línea que habilita conjuntos de cifrado modernos y desactiva las versiones de protocolo obsoletas:
g_ssl_perfect "true"
En instalaciones más antiguas, también puedes desactivar explícitamente las versiones obsoletas de SSL y las primeras versiones de TLS:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
Estas directivas se encuentran junto con las demás variables globales (configúralas mediante Globals > SSL en el panel de administración web, o edita directamente surgemail.ini). Guarda los cambios y reinicia SurgeMail para que surtan efecto en todos los servicios habilitados para TLS.
Opcional: automatizar las renovaciones con Let’s Encrypt
Si prefieres no gestionar manualmente las renovaciones de «pegar y reiniciar», SurgeMail cuenta con soporte integrado para Let’s Encrypt desde la versión 7.3j2 en adelante. Añade lo siguiente a tus variables globales, asegúrate de que el puerto 80 sea accesible directamente por SurgeMail (no por Apache o IIS) para que el desafío HTTP-01 pueda completarse, y luego ejecuta el comando de actualización:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
Este modo es ideal para despliegues completamente nuevos. Si compraste un certificado comercial (validación extendida, cobertura de varios años o un comodín), mantente con el flujo manual de pegado descrito anteriormente.
Prueba tu instalación SSL
Una vez que SurgeMail esté de nuevo en funcionamiento, analiza cada servicio que debería mostrar el certificado. Dado que SurgeMail gestiona múltiples protocolos desde un único demonio, un solo puerto mal configurado puede romper la conexión de los clientes sin afectar al webmail (o viceversa). Prueba:
- Webmail HTTPS en el puerto 7443 (o 443 si pusiste SurgeMail detrás de un proxy inverso).
- Envío SMTP en el puerto 587 (STARTTLS) y SMTPS en el puerto 465.
- IMAPS en el puerto 993 y IMAP STARTTLS en el puerto 143.
- POP3S en el puerto 995 y POP3 STARTTLS en el puerto 110.
Usa nuestro SSL Checker para verificar el certificado y la cadena intermedia completa en el puerto del webmail. Para los puertos de protocolos de correo, usa una herramienta de línea de comandos compatible con TLS desde el servidor (por ejemplo, openssl s_client -connect mail.example.com:993 para IMAPS, o openssl s_client -starttls smtp -connect mail.example.com:587 para el envío SMTP). El certificado, la cadena del emisor y la fecha de caducidad que se muestren deben coincidir con el certificado que acabas de instalar.
Si un cliente muestra una advertencia sobre el certificado después de la instalación, la causa casi siempre es un intermedio faltante. Vuelve a verificar que la cadena en el campo SSL Certificate(s) incluya el certificado intermedio de la CA, guarda de nuevo y reinicia SurgeMail.
Preguntas frecuentes
En el panel de administración web de SurgeMail (URL segura predeterminada https://your-server:7025), abre Globals > SSL Certificates Configure. Esa página es donde pegas el texto del certificado emitido por la CA, añades la cadena intermedia y guardas. Después de guardar, reinicia SurgeMail para que el nuevo certificado se cargue en todos los servicios.
SurgeMail escribe la cadena de certificados en ssl/surge_cert.pem y la clave privada en ssl/surge_priv.pem dentro de su directorio de instalación. El archivo del certificado contiene primero el certificado principal, seguido de la cadena intermedia añadida justo debajo. También puedes reemplazar estos dos archivos en el disco y reiniciar SurgeMail; el resultado es idéntico a pegar el mismo contenido a través del panel de administración web.
Sí. SurgeMail carga su certificado cuando el servicio se inicia, por lo que guardar sin reiniciar deja a los clientes con el certificado antiguo. Reinicia desde Status > Restart Server en el panel de administración web, desde services.msc en Windows, o con tellmail shutdown (y el comando de reinicio de tu supervisor) en Linux. También se requiere un reinicio en cada renovación y reemisión.
Prueba todos los servicios habilitados para TLS: webmail HTTPS en el 7443 (o 443 detrás de un proxy), envío SMTP en el 587 y SMTPS en el 465, IMAPS en el 993 con STARTTLS en el 143, y POP3S en el 995 con STARTTLS en el 110. El mismo certificado se sirve en todos ellos, por lo que una diferencia entre dos puertos generalmente significa que sigue en ejecución un proceso antiguo y se necesita otro reinicio.
Sí. Desde la versión 7.3j2 en adelante, SurgeMail cuenta con soporte integrado para Let’s Encrypt (ACME). Establece g_ssl_per_domain "true" y g_ssl_auto "true" en tus variables globales, asegúrate de que el puerto 80 sea accesible por SurgeMail (y no por otro servidor web en el mismo host), y luego ejecuta tellmail ssl_update para aprovisionar y renovar posteriormente los certificados. Para certificados comerciales o comodines, instálalos manualmente a través de Globals > SSL Certificates Configure como se explicó anteriormente.
La causa más común es un certificado intermedio faltante; el certificado del servidor por sí solo no es suficiente para que los clientes construyan la cadena de confianza. Vuelve a abrir SSL Certificates Configure, confirma que el bloque intermedio esté justo debajo del certificado principal sin ninguna línea en blanco, guarda y reinicia SurgeMail. Comprueba también que el cliente se esté conectando usando el nombre de host exacto que figura en el certificado, ya que una discrepancia entre la dirección de conexión y el nombre común o el SAN del certificado provoca una advertencia incluso cuando la cadena es válida.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


