यह ट्यूटोरियल आपको दिखाता है SurgeMail पर SSL सर्टिफिकेट कैसे इंस्टॉल करें, यह Netwin मेल सर्वर है जो एक ही डेमन में SMTP, IMAP, POP3, और वेबमेल को हैंडल करता है। आप जारी किए गए सर्टिफिकेट और उसकी इंटरमीडिएट चेन को SurgeMail वेब एडमिन में पेस्ट करेंगे, सर्विस को रीस्टार्ट करेंगे, और यह सत्यापित करेंगे कि हर सुरक्षित पोर्ट (सबमिशन, SMTPS, IMAPS, POP3S, और वेबमेल HTTPS) नया सर्टिफिकेट प्रस्तुत करता है।
नीचे दिए गए चरण Windows, Linux, और macOS पर मौजूदा SurgeMail 8.x बिल्ड्स पर लागू होते हैं। वेब एडमिन लेआउट कई रिलीज़ों से स्थिर रहा है, इसलिए पुराने 7.x इंस्टॉलेशन भी एक ही प्रक्रिया का पालन करते हैं।
SurgeMail पर CSR जनरेट करें
यदि आपने पहले ही अपना CSR जनरेट कर लिया है और अपने सर्टिफिकेट अथॉरिटी से SSL फाइलें प्राप्त कर ली हैं, तो भाग 1 को स्किप करें और सीधे इंस्टॉलेशन चरणों पर जाएँ।
CSR (सर्टिफिकेट साइनिंग रिक्वेस्ट) एक एन्कोडेड टेक्स्ट का ब्लॉक है जिसमें आपके संपर्क विवरण और वह पब्लिक की होती है जो सर्वर पर रखी गई प्राइवेट की के साथ जोड़ी बनाती है। सर्टिफिकेट अथॉरिटी (CA) सर्टिफिकेट जारी करने से पहले आपकी जानकारी सत्यापित करने के लिए CSR का उपयोग करता है। आपके पास दो विकल्प हैं:
- CSR को स्वचालित रूप से बनाने के लिए हमारे CSR जनरेटर का उपयोग करें। यदि आप इस रास्ते पर जाते हैं, तो प्राइवेट की SurgeMail के बाहर जनरेट होती है, इसलिए इंस्टॉल करते समय आपको सर्टिफिकेट को की के साथ इम्पोर्ट करना होगा।
- हमारे ट्यूटोरियल का पालन करते हुए SurgeMail के अंदर ही CSR जनरेट करें SurgeMail पर CSR कैसे जनरेट करें। प्राइवेट की सर्वर पर ही रहती है, और साइन किया गया सर्टिफिकेट उसके ठीक बगल में फिट हो जाता है।
जब आप SSL ऑर्डर करते हैं, तो पूरा CSR टेक्स्ट कॉपी करें जिसमें BEGIN CERTIFICATE REQUEST और END CERTIFICATE REQUEST लाइनें शामिल हों, और इसे ऑर्डर फॉर्म में पेस्ट करें। SurgeMail के अंदर CSR जनरेट करना अधिक सरल तरीका है क्योंकि प्राइवेट की पहले से ही सर्वर पर मौजूद होती है, जो CA द्वारा लौटाए गए साइन किए हुए सर्टिफिकेट के साथ जोड़ी बनाने के लिए तैयार रहती है।
SurgeMail पर SSL सर्टिफिकेट इंस्टॉल करें
CA द्वारा आपके रिक्वेस्ट को सत्यापित करने और सर्टिफिकेट जारी करने के बाद, आपको आमतौर पर ईमेल द्वारा एक ZIP आर्काइव प्राप्त होता है। इसे अपने कंप्यूटर पर एक्सट्रैक्ट करें; आपके पास आपका प्राइमरी (सर्वर) सर्टिफिकेट और एक या अधिक इंटरमीडिएट (CA) सर्टिफिकेट होने चाहिए। SurgeMail इन्हें PEM फॉर्मेट में अपेक्षित करता है, जो अधिकतर CA द्वारा प्रदान किया जाने वाला डिफ़ॉल्ट प्लेन-टेक्स्ट फॉर्मेट है (फाइल —–BEGIN CERTIFICATE—– से शुरू होती है)। यदि आपकी फाइलें .crt, .cer, या .pem के रूप में आई हैं, तो उन्हें एक प्लेन-टेक्स्ट एडिटर में खोलें (Windows पर Notepad, या Linux और macOS पर nano या vi) यह पुष्टि करने के लिए कि PEM हेडर मौजूद हैं।
चरण 1: वेब एडमिन में SSL Certificates पेज खोलें
अपने ब्राउज़र में SurgeMail वेब एडमिन में साइन इन करें। डिफ़ॉल्ट रूप से सुरक्षित एडमिन इंटरफेस पोर्ट 7025 पर होता है (उदाहरण के लिए https://mail.example.com:7025); अनएन्क्रिप्टेड एडमिन पोर्ट 7026 है। एक बार अंदर आने पर, Globals > SSL Certificates Configure खोलें। यह पेज उन सभी सर्टिफिकेट्स को सूचीबद्ध करता है जिन्हें SurgeMail जानता है और यहीं से आप एक साइन किया हुआ सर्टिफिकेट इम्पोर्ट कर सकते हैं, किसी मौजूदा को बदल सकते हैं, या प्रति-डोमेन सर्टिफिकेट सेट कर सकते हैं।
चरण 2: सर्टिफिकेट और इंटरमीडिएट चेन पेस्ट करें
उस डोमेन की एंट्री खोलें जिसका CSR आपने जनरेट किया था, फिर SSL Certificate(s) टेक्स्ट फील्ड को खोजें। पहले जारी किए गए सर्टिफिकेट टेक्स्ट को पेस्ट करें, उसके ठीक नीचे इंटरमीडिएट सर्टिफिकेट(स) को, दोनों के बीच कोई खाली लाइन न रखें। संयुक्त ब्लॉक इस तरह दिखना चाहिए:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
हर BEGIN CERTIFICATE और END CERTIFICATE मार्कर में हर तरफ ठीक पाँच हाइफ़न का उपयोग होता है, कोई स्पेस नहीं। एक बिगड़ा हुआ मार्कर लाइन (कर्वी डैश, गायब हाइफ़न, या फालतू स्पेस) SurgeMail SSL इम्पोर्ट के फेल होने का सबसे सामान्य कारण है। यदि आपके CA ने एक से अधिक इंटरमीडिएट प्रदान किए हैं, तो उन्हें उस क्रम में पेस्ट करें जिस क्रम में CA दस्तावेज़ बताते हैं, हर ब्लॉक पिछले वाले के ठीक नीचे।
यदि CSR SurgeMail के बाहर जनरेट किया गया था (उदाहरण के लिए हमारे CSR जनरेटर के साथ), तो यही पेज मिलती-जुलती प्राइवेट की को भी स्वीकार करता है। इसे फॉर्म पर प्राइवेट-की फील्ड में पेस्ट करें ताकि SurgeMail इसे सर्टिफिकेट के साथ जोड़ सके। यदि आपने SurgeMail के अंदर ही CSR जनरेट किया है, तो प्राइवेट की पहले से सर्वर पर मौजूद होती है और आपको केवल सर्टिफिकेट चेन पेस्ट करने की आवश्यकता है।
पेज के नीचे Save पर क्लिक करें। पर्दे के पीछे, SurgeMail सर्टिफिकेट चेन को ssl/surge_cert.pem में और प्राइवेट की को ssl/surge_priv.pem में इसकी इंस्टॉल डायरेक्टरी के अंदर लिखता है।
चरण 3: SurgeMail को रीस्टार्ट करें
SurgeMail स्टार्टअप पर सर्टिफिकेट लोड करता है, इसलिए नया सर्टिफिकेट केवल रीस्टार्ट के बाद ही सर्व होता है। अपने प्लेटफ़ॉर्म के अनुसार जो भी तरीका मिलता है उसका उपयोग करें:
- वेब एडमिन: Status > Restart Server खोलें (या डैशबोर्ड पर समान Restart बटन का उपयोग करें)।
- Windows: services.msc से SurgeMail सर्विस को रीस्टार्ट करें।
- Linux: रूट के रूप में,
tellmail shutdownचलाएँ और सर्विस सुपरवाइज़र को SurgeMail को फिर से शुरू करने दें, या अपने इंस्टॉलर द्वारा रजिस्टर किए गए init/systemd यूनिट का उपयोग करें (सामान्यतःsystemctl restart surgemail)। - macOS: SurgeMail मैनेजर में Stop और Start नियंत्रणों का उपयोग करें, या अपने इंस्टॉलर द्वारा रजिस्टर किए गए launchd जॉब को रीस्टार्ट करें।
हर रिन्यूअल या री-इश्यू के बाद भी रीस्टार्ट आवश्यक होता है, भले ही डोमेन में कोई बदलाव न हुआ हो।
वैकल्पिक: SSL सेटिंग्स को मजबूत करें
जब आप वेब एडमिन में हों, तो एक मौजूदा सुरक्षा बेसलाइन लागू करने का अवसर लें। SurgeMail एक-लाइन प्रीसेट प्रदान करता है जो आधुनिक साइफर सूट्स को सक्षम करता है और पुराने प्रोटोकॉल वर्ज़न्स को बंद कर देता है:
g_ssl_perfect "true"
पुराने इंस्टॉलेशन पर आप डिप्रीकेटेड SSL और शुरुआती TLS वर्ज़न्स को स्पष्ट रूप से भी अक्षम कर सकते हैं:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
ये डायरेक्टिव्स अन्य ग्लोबल्स के साथ रहते हैं (इन्हें वेब एडमिन में Globals > SSL के माध्यम से सेट करें, या सीधे surgemail.ini को एडिट करें)। बदलावों को सेव करें और SurgeMail को रीस्टार्ट करें ताकि ये हर TLS-सक्षम सर्विस पर लागू हों।
वैकल्पिक: Let’s Encrypt के साथ रिन्यूअल्स को ऑटोमेट करें
यदि आप पेस्ट-एंड-रीस्टार्ट रिन्यूअल्स को हाथ से मैनेज नहीं करना चाहते, तो SurgeMail में वर्ज़न 7.3j2 से Let’s Encrypt का बिल्ट-इन सपोर्ट मौजूद है। अपने ग्लोबल्स में निम्नलिखित जोड़ें, सुनिश्चित करें कि पोर्ट 80 सीधे SurgeMail द्वारा पहुँच योग्य है (Apache या IIS द्वारा नहीं) ताकि HTTP-01 चैलेंज पूरा हो सके, फिर अपडेट कमांड जारी करें:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
यह मोड ग्रीन-फील्ड डिप्लॉयमेंट्स के लिए सबसे अच्छा है। यदि आपने एक कमर्शियल सर्टिफिकेट खरीदा है (एक्सटेंडेड वेलिडेशन, मल्टी-ईयर कवरेज, या वाइल्डकार्ड), तो ऊपर बताई गई मैन्युअल पेस्ट-इन प्रक्रिया के साथ बने रहें।
अपने SSL इंस्टॉलेशन का परीक्षण करें
एक बार SurgeMail वापस चालू हो जाए, हर उस सर्विस को स्कैन करें जिसे सर्टिफिकेट सर्व करना चाहिए। चूंकि SurgeMail एक ही डेमन से कई प्रोटोकॉल्स को हैंडल करता है, एक गलत-कॉन्फ़िगर किया गया पोर्ट वेबमेल को प्रभावित किए बिना क्लाइंट्स को तोड़ सकता है (या इसके विपरीत)। परीक्षण करें:
- वेबमेल HTTPS पोर्ट 7443 पर (या 443 यदि आपने SurgeMail को रिवर्स प्रॉक्सी के साथ फ्रंट किया है)।
- SMTP सबमिशन पोर्ट 587 (STARTTLS) पर और SMTPS पोर्ट 465 पर।
- IMAPS पोर्ट 993 पर और IMAP STARTTLS पोर्ट 143 पर।
- POP3S पोर्ट 995 पर और POP3 STARTTLS पोर्ट 110 पर।
वेबमेल पोर्ट पर सर्टिफिकेट और पूरी इंटरमीडिएट चेन को सत्यापित करने के लिए हमारे SSL Checker का उपयोग करें। मेल-प्रोटोकॉल पोर्ट्स के लिए, सर्वर से एक TLS-अवेयर कमांड-लाइन टूल का उपयोग करें (उदाहरण के लिए IMAPS के लिए openssl s_client -connect mail.example.com:993, या SMTP सबमिशन के लिए openssl s_client -starttls smtp -connect mail.example.com:587)। जो सर्टिफिकेट, इश्यूअर चेन, और एक्सपायरी डेट वापस आती है, उन्हें आपके द्वारा हाल ही में इंस्टॉल किए गए सर्टिफिकेट से मेल खाना चाहिए।
यदि इंस्टॉल के बाद कोई क्लाइंट सर्टिफिकेट के बारे में चेतावनी देता है, तो इसका कारण लगभग हमेशा एक गायब इंटरमीडिएट होता है। दोबारा जांचें कि SSL Certificate(s) फील्ड में मौजूद चेन में CA का इंटरमीडिएट सर्टिफिकेट शामिल है, फिर से सेव करें, और SurgeMail को रीस्टार्ट करें।
अक्सर पूछे जाने वाले प्रश्न
SurgeMail वेब एडमिन में (डिफ़ॉल्ट सुरक्षित URL https://your-server:7025), Globals > SSL Certificates Configure खोलें। वह पेज है जहाँ आप CA द्वारा जारी किया गया सर्टिफिकेट टेक्स्ट पेस्ट करते हैं, इंटरमीडिएट चेन जोड़ते हैं, और सेव करते हैं। सेव करने के बाद, SurgeMail को रीस्टार्ट करें ताकि नया सर्टिफिकेट हर सर्विस द्वारा लोड हो जाए।
SurgeMail सर्टिफिकेट चेन को इसकी इंस्टॉल डायरेक्टरी के अंदर ssl/surge_cert.pem में और प्राइवेट की को ssl/surge_priv.pem में लिखता है। सर्टिफिकेट फाइल में पहले प्राइमरी सर्टिफिकेट होता है, उसके बाद इंटरमीडिएट चेन उसके ठीक नीचे जुड़ी होती है। आप डिस्क पर इन दोनों फाइलों को बदल भी सकते हैं और SurgeMail को रीस्टार्ट कर सकते हैं; परिणाम वेब एडमिन के माध्यम से वही कंटेंट पेस्ट करने के समान ही होता है।
हाँ। SurgeMail सर्विस शुरू होने पर अपना सर्टिफिकेट लोड करता है, इसलिए रीस्टार्ट के बिना सेव करने से क्लाइंट्स पुराने सर्टिफिकेट पर ही रहते हैं। वेब एडमिन में Status > Restart Server से, Windows पर services.msc से, या Linux पर tellmail shutdown (और आपके सुपरवाइज़र के रीस्टार्ट कमांड) से रीस्टार्ट करें। हर रिन्यूअल और री-इश्यू के लिए भी रीस्टार्ट आवश्यक है।
हर TLS-सक्षम सर्विस का परीक्षण करें: 7443 पर वेबमेल HTTPS (या प्रॉक्सी के पीछे 443), 587 पर SMTP सबमिशन और 465 पर SMTPS, 993 पर IMAPS और 143 पर STARTTLS के साथ, और 995 पर POP3S और 110 पर STARTTLS के साथ। इन सभी पर एक ही सर्टिफिकेट सर्व होता है, इसलिए दो पोर्ट्स के बीच अंतर का मतलब आमतौर पर यह होता है कि एक पुराना प्रोसेस अभी भी चल रहा है और एक और रीस्टार्ट की आवश्यकता है।
हाँ। वर्ज़न 7.3j2 से आगे, SurgeMail में बिल्ट-इन Let’s Encrypt (ACME) सपोर्ट है। अपने ग्लोबल्स में g_ssl_per_domain "true" और g_ssl_auto "true" सेट करें, सुनिश्चित करें कि पोर्ट 80 SurgeMail द्वारा पहुँच योग्य है (एक ही होस्ट पर किसी अन्य वेब सर्वर द्वारा नहीं), फिर सर्टिफिकेट्स को प्रोविज़न करने और बाद में रिन्यू करने के लिए tellmail ssl_update चलाएँ। कमर्शियल सर्टिफिकेट्स या वाइल्डकार्ड्स के लिए, ऊपर बताए गए अनुसार Globals > SSL Certificates Configure के माध्यम से उन्हें मैन्युअल रूप से इंस्टॉल करें।
सबसे सामान्य कारण एक गायब इंटरमीडिएट सर्टिफिकेट है; सर्वर सर्टिफिकेट अकेले क्लाइंट्स के लिए ट्रस्ट चेन बनाने के लिए पर्याप्त नहीं होता। दोबारा SSL Certificates Configure खोलें, पुष्टि करें कि इंटरमीडिएट ब्लॉक प्राइमरी सर्टिफिकेट के ठीक नीचे बिना किसी खाली लाइन के मौजूद है, सेव करें, और SurgeMail को रीस्टार्ट करें। यह भी जांचें कि क्लाइंट सर्टिफिकेट में सूचीबद्ध सटीक होस्टनेम का उपयोग करके कनेक्ट हो रहा है, क्योंकि कनेक्शन एड्रेस और सर्टिफिकेट के कॉमन नेम या SAN के बीच बेमेल होने पर चेतावनी मिलती है, चाहे चेन वैलिड ही हो।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


