यह ट्यूटोरियल आपको दिखाता है कि OpenSSL का उपयोग करके Courier IMAP सर्वर पर CSR (Certificate Signing Request) कैसे जनरेट करें। इस CSR से आपको जो प्रमाणपत्र मिलता है, वह उन TLS कनेक्शनों को सुरक्षित करता है जिनका उपयोग आपके मेल क्लाइंट IMAP, POP3 और SMTP के लिए करते हैं, ताकि क्रेडेंशियल्स और संदेश क्लाइंट और आपके सर्वर के बीच एन्क्रिप्टेड रूप में यात्रा करें।
Courier IMAP सर्वर पर CSR जनरेट करें
यदि आपने पहले ही अपना CSR जनरेट कर लिया है और सर्टिफिकेट अथॉरिटी से अपनी प्रमाणपत्र फ़ाइलें प्राप्त कर ली हैं, तो इस गाइड को छोड़ें और सीधे Courier IMAP सर्वर पर SSL प्रमाणपत्र इंस्टॉल करना पर जाएँ।
CSR एन्कोडेड टेक्स्ट का एक ब्लॉक है जिसमें वह डोमेन और संगठन विवरण होता है जिसे आप प्रमाणित कराना चाहते हैं। जब आप प्रमाणपत्र ऑर्डर करते हैं तो आप इसे सर्टिफिकेट अथॉरिटी (CA) को भेजते हैं। CSR जनरेट करने से एक मिलती-जुलती प्राइवेट की भी बनती है जो आपके सर्वर पर ही रहती है। बाद में प्रमाणपत्र इंस्टॉल करने के लिए आपको उस की की आवश्यकता होगी, इसलिए इसे हटाएँ या स्थानांतरित न करें।
आप नीचे दिखाए अनुसार कमांड लाइन से OpenSSL के साथ CSR जनरेट कर सकते हैं, या अपने ब्राउज़र में CSR और की बनाने के लिए हमारे CSR जनरेटर का उपयोग कर सकते हैं।
चरण 1: OpenSSL कमांड चलाएँ
SSH के माध्यम से अपने सर्वर से कनेक्ट करें और नीचे दिया गया कमांड चलाएँ। यह वर्तमान डायरेक्टरी में एक नई 2048-बिट RSA प्राइवेट की और उससे मेल खाता CSR जनरेट करता है:
openssl req -new -newkey rsa:2048 -nodes
-keyout mail.yourdomain.com.key
-out mail.yourdomain.com.csr
-addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"
-addext विकल्प रिक्वेस्ट में एक Subject Alternative Name (SAN) जोड़ता है। यह वैकल्पिक नहीं है: ब्राउज़र और मेल क्लाइंट सर्वर होस्टनेम को Common Name के बजाय SAN से मिलाते हैं, इसलिए प्रमाणपत्र में क्लाइंट द्वारा उपयोग किया जाने वाला हर होस्टनेम सूचीबद्ध होना चाहिए। अपने मेल क्लाइंट जिन-जिन होस्टनेम से कनेक्ट होते हैं, उन सभी को कॉमा से अलग करके शामिल करें।
अपने क्लाइंट IMAP, POP3 और SMTP के लिए वास्तव में जिन होस्टनेम का उपयोग करते हैं, उनका उपयोग करें, उदाहरण के लिए mail.yourdomain.com, imap.yourdomain.com, और smtp.yourdomain.com। यदि तीनों सेवाएँ एक ही होस्टनेम साझा करती हैं, तो केवल वही नाम सूचीबद्ध करें। अपने साधारण वेबसाइट डोमेन का उपयोग करने से बचें, जब तक कि मेल क्लाइंट सीधे उससे कनेक्ट न होते हों।
कमांड के बारे में दो बातें: rsa:2048 सबसे छोटा की साइज़ है जिसे सार्वजनिक CAs स्वीकार करते हैं, और आप इसे बड़ी की के लिए rsa:4096 तक बढ़ा सकते हैं। -nodes विकल्प की को बिना पासफ्रेज़ के लिखता है, जिसकी Courier को आवश्यकता होती है क्योंकि यह स्टार्टअप पर बिना पूछे की को लोड करता है।
चरण 2: प्रॉम्प्ट्स के उत्तर दें
इसके बाद OpenSSL प्रमाणपत्र के Distinguished Name को बनाने वाले विवरण माँगता है। यह इन्हें इस क्रम में माँगता है:
- Country Name (2 letter code): आपके देश का दो-अक्षर का ISO कोड, उदाहरण के लिए US या GB।
- State or Province Name: पूरा राज्य या प्रांत का नाम, संक्षिप्त रूप में नहीं।
- Locality Name: वह शहर जहाँ आपका संगठन पंजीकृत है।
- Organization Name: आपके संगठन का कानूनी नाम, उदाहरण के लिए GPI Holding LLC।
- Organizational Unit Name: इसे खाली छोड़ें और Enter दबाएँ। सार्वजनिक CAs अब OU फ़ील्ड शामिल नहीं करते।
- Common Name: वह प्राथमिक मेल होस्टनेम जिसे आप सुरक्षित कर रहे हैं, उदाहरण के लिए mail.yourdomain.com। यह चरण 1 के SAN नामों में से किसी एक से मेल खाना चाहिए।
- Email Address: वैकल्पिक। आप इसे खाली छोड़ सकते हैं, क्योंकि सार्वजनिक CAs इसे प्रमाणपत्र में शामिल नहीं करते।
Distinguished Name के बाद, OpenSSL दो अतिरिक्त विशेषताएँ माँगता है: A challenge password और An optional company name। दोनों को खाली छोड़ें और Enter दबाएँ। सार्वजनिक CAs इनका उपयोग नहीं करते।
यदि किसी प्रॉम्प्ट में वर्गाकार कोष्ठकों में कोई मान दिखता है, तो वह एक डिफ़ॉल्ट है: उसे स्वीकार करने के लिए Enter दबाएँ या नया मान टाइप करें। पूरे Distinguished Name को खाली न छोड़ें, क्योंकि कुछ OpenSSL बिल्ड तब CSR लिखने से इनकार कर देते हैं। कम से कम, Country, Organization, और Common Name भरें।
चरण 3: CSR कॉपी करें और अपना प्रमाणपत्र ऑर्डर करें
OpenSSL वर्तमान डायरेक्टरी में दो फ़ाइलें सहेजता है: mail.yourdomain.com.key (आपकी प्राइवेट की) और mail.yourdomain.com.csr (आपका CSR)। CSR को किसी भी प्लेन-टेक्स्ट एडिटर में खोलें, या इसे टर्मिनल पर प्रिंट करें:
cat mail.yourdomain.com.csr
पूरे ब्लॉक को कॉपी करें, जिसमें -----BEGIN CERTIFICATE REQUEST----- और -----END CERTIFICATE REQUEST----- पंक्तियाँ भी शामिल हैं। यह इस तरह दिखता है:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----
अपना प्रमाणपत्र खरीदते समय इस ब्लॉक को ऑर्डर फॉर्म में पेस्ट करें। सबमिट करने से पहले विवरण सही हैं यह पुष्टि करने के लिए, इसे हमारे CSR डिकोडर से चलाएँ, जो CSR में शामिल Common Name, SAN प्रविष्टियाँ, की साइज़ और संगठन दिखाता है।
mail.yourdomain.com.key को सर्वर पर रखें और इसे केवल root द्वारा पढ़ने योग्य बनाएँ। आप इंस्टॉलेशन के दौरान इसे जारी किए गए प्रमाणपत्र के साथ मर्ज करेंगे, और उसकी मिलती-जुलती प्राइवेट की के बिना प्रमाणपत्र इंस्टॉल नहीं किया जा सकता।
एक बार जब CA आपका प्रमाणपत्र जारी कर दे, तो आप इसे इस प्राइवेट की और CA चेन के साथ मिलाकर एक ही PEM फ़ाइल में जोड़ते हैं और Courier की TLS_CERTFILE सेटिंग को उसकी ओर इंगित करते हैं। हमारी गाइड Courier IMAP सर्वर पर SSL प्रमाणपत्र कैसे इंस्टॉल करें पूरी प्रक्रिया को कवर करती है।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


