bg-tutorials

Cara Membuat CSR di Courier IMAP Server

Tutorial ini menunjukkan cara membuat CSR (Certificate Signing Request) pada server Courier IMAP dengan OpenSSL. Sertifikat yang Anda peroleh dari CSR ini mengamankan koneksi TLS yang digunakan oleh klien email Anda untuk IMAP, POP3, dan SMTP, sehingga kredensial dan pesan dikirim secara terenkripsi antara klien dan server Anda.

Membuat CSR pada Server Courier IMAP

Jika Anda sudah membuat CSR dan menerima file sertifikat dari Certificate Authority, lewati panduan ini dan langsung menuju ke menginstal sertifikat SSL pada Courier IMAP Server.

CSR adalah blok teks berkode yang memuat detail domain dan organisasi yang ingin Anda sertifikasi. Anda mengirimkannya ke Certificate Authority (CA) saat memesan sertifikat. Pembuatan CSR juga menghasilkan private key yang sesuai dan tetap berada di server Anda. Anda memerlukan kunci tersebut untuk menginstal sertifikat nantinya, jadi jangan menghapus atau memindahkannya.

Anda dapat membuat CSR melalui command line dengan OpenSSL, seperti ditunjukkan di bawah ini, atau menggunakan CSR Generator kami untuk membuat CSR dan kunci langsung di browser Anda.

Langkah 1: Jalankan perintah OpenSSL

Hubungkan ke server Anda melalui SSH dan jalankan perintah di bawah ini. Perintah ini akan membuat private key RSA 2048-bit baru beserta CSR yang sesuai di direktori saat ini:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout mail.yourdomain.com.key 
  -out mail.yourdomain.com.csr 
  -addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"

Opsi -addext menambahkan Subject Alternative Name (SAN) ke permintaan tersebut. Ini bukan opsional: browser dan klien email mencocokkan hostname server dengan SAN, bukan dengan Common Name, sehingga sertifikat harus mencantumkan setiap hostname yang digunakan klien. Sertakan semua hostname yang digunakan klien email Anda, dipisahkan dengan koma.

Gunakan hostname yang benar-benar dipakai klien Anda untuk IMAP, POP3, dan SMTP, misalnya mail.yourdomain.com, imap.yourdomain.com, dan smtp.yourdomain.com. Jika ketiga layanan tersebut menggunakan satu hostname yang sama, cukup cantumkan nama itu saja. Hindari menggunakan domain situs web polos Anda kecuali klien email terhubung langsung ke domain tersebut.

Dua catatan mengenai perintah ini: rsa:2048 adalah ukuran kunci terkecil yang diterima oleh CA publik, dan Anda dapat meningkatkannya menjadi rsa:4096 untuk kunci yang lebih besar. Opsi -nodes menulis kunci tanpa passphrase, yang diperlukan oleh Courier karena kunci tersebut dimuat saat startup tanpa meminta konfirmasi.

Langkah 2: Jawab pertanyaan yang muncul

OpenSSL kemudian meminta detail yang membentuk Distinguished Name sertifikat. Detail tersebut diminta dengan urutan berikut:

  • Country Name (2 letter code): kode ISO dua huruf untuk negara Anda, misalnya US atau GB.
  • State or Province Name: nama lengkap provinsi atau negara bagian, bukan singkatan.
  • Locality Name: kota tempat organisasi Anda terdaftar.
  • Organization Name: nama resmi organisasi Anda, misalnya GPI Holding LLC.
  • Organizational Unit Name: biarkan kosong dan tekan Enter. CA publik tidak lagi menyertakan bidang OU.
  • Common Name: hostname email utama yang Anda amankan, misalnya mail.yourdomain.com. Nama ini harus sesuai dengan salah satu nama SAN dari Langkah 1.
  • Email Address: opsional. Anda dapat membiarkannya kosong, karena CA publik tidak menyertakannya dalam sertifikat.

Setelah Distinguished Name, OpenSSL akan meminta dua atribut tambahan: A challenge password dan An optional company name. Biarkan keduanya kosong dan tekan Enter. CA publik tidak menggunakan atribut ini.

Jika sebuah prompt menampilkan nilai dalam tanda kurung siku, itu adalah nilai default: tekan Enter untuk menerimanya atau ketikkan nilai baru. Jangan biarkan seluruh Distinguished Name kosong, karena beberapa versi OpenSSL akan menolak menulis CSR jika demikian. Setidaknya, isi bagian Country, Organization, dan Common Name.

Langkah 3: Salin CSR dan pesan sertifikat Anda

OpenSSL menyimpan dua file di direktori saat ini: mail.yourdomain.com.key (private key Anda) dan mail.yourdomain.com.csr (CSR Anda). Buka CSR tersebut dengan editor teks biasa, atau tampilkan di terminal:

cat mail.yourdomain.com.csr

Salin seluruh blok, termasuk baris -----BEGIN CERTIFICATE REQUEST----- dan -----END CERTIFICATE REQUEST-----. Bentuknya seperti ini:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----

Tempelkan blok ini ke dalam formulir pemesanan saat Anda membeli sertifikat. Untuk memastikan detailnya sudah benar sebelum mengirimkannya, jalankan melalui CSR decoder kami, yang menampilkan Common Name, entri SAN, ukuran kunci, dan organisasi yang terkandung dalam CSR tersebut.

Simpan mail.yourdomain.com.key di server dan pastikan hanya dapat dibaca oleh root. Anda akan menggabungkannya dengan sertifikat yang diterbitkan saat proses instalasi, dan sertifikat tidak dapat diinstal tanpa private key yang sesuai.

Setelah CA menerbitkan sertifikat Anda, Anda menggabungkannya dengan private key ini dan rantai CA menjadi satu file PEM, lalu mengarahkan pengaturan TLS_CERTFILE Courier ke file tersebut. Panduan kami tentang cara menginstal sertifikat SSL pada Courier IMAP Server membahas keseluruhan prosesnya.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.