bg-tutorials

Cara Menginstal Sertifikat SSL di Courier IMAP Server

Dalam tutorial ini, Anda akan belajar cara menginstal sertifikat SSL pada server Courier IMAP. Anda menggabungkan sertifikat, kunci privat, dan rantai CA Anda ke dalam satu file PEM, mengarahkan pengaturan TLS_CERTFILE milik Courier ke file tersebut, lalu memulai ulang layanan sehingga IMAPS dan POP3S menyajikan sertifikat baru.

Membuat kode CSR di Server Courier IMAP

Jika Anda sudah membuat CSR dan menerima file SSL, lewati bagian 1 dan langsung menuju langkah-langkah instalasi.

CSR (Certificate Signing Request) adalah blok teks terenkode yang memuat detail kontak Anda. Anda membuatnya dan mengirimkannya ke Certificate Authority (CA) Anda untuk melewati validasi SSL. Membuat CSR juga menghasilkan kunci privat yang sesuai, yang tetap berada di server Anda dan diperlukan untuk instalasi. Anda memiliki dua opsi:

Untuk membuka file CSR, gunakan editor teks biasa. Saat memesan, salin seluruh blok, termasuk baris BEGIN dan END. Jaga keamanan file kunci privat: Anda akan menggabungkannya ke dalam file PEM saat instalasi.

Menginstal sertifikat SSL pada Server Courier IMAP

Setelah validasi, CA Anda akan mengirimkan email berisi arsip ZIP dengan file SSL Anda: sertifikat utama (server) dan satu atau lebih sertifikat perantara (CA). Ekstrak arsip tersebut di server Anda, lalu ikuti langkah-langkah di bawah ini.

Langkah 1: Gabungkan sertifikat, rantai, dan kunci ke dalam satu file PEM

Courier membaca sertifikat dan kunci privat dari satu file PEM yang diatur di TLS_CERTFILE. Gabungkan file-file tersebut dengan urutan ini: sertifikat server Anda terlebih dahulu, kemudian rantai perantara CA, lalu kunci privat Anda. Dari direktori yang menyimpan file hasil ekstraksi, jalankan:

cat yourdomain.crt yourdomain.ca-bundle yourdomain.key > imapd.pem
sudo mv imapd.pem /etc/courier/imapd.pem
sudo chmod 600 /etc/courier/imapd.pem

Jika CA Anda mengirimkan sertifikat perantara sebagai file terpisah bukan sebagai satu file .ca-bundle, daftarkan masing-masing di antara sertifikat dan kunci. File PEM yang sudah jadi harus terlihat seperti ini:

-----BEGIN CERTIFICATE-----
(the text of your primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(the text of the intermediate / CA chain certificate)
-----END CERTIFICATE-----
-----BEGIN PRIVATE KEY-----
(the text of your private key)
-----END PRIVATE KEY-----

Kunci yang lebih lama mungkin diberi label BEGIN RSA PRIVATE KEY bukan BEGIN PRIVATE KEY; keduanya sama-sama valid. Kunci tersebut tidak boleh dienkripsi dengan passphrase, karena Courier memuatnya tanpa meminta konfirmasi. File PEM hanya boleh dapat dibaca oleh root (perintah chmod 600 di atas), karena file tersebut berisi kunci privat.

Jika Anda lebih memilih menyimpan kunci privat dalam file terpisah, jangan sertakan kunci tersebut dalam PEM dan atur TLS_PRIVATE_KEYFILE ke jalur kunci tersebut dalam konfigurasi (Langkah 2). Jika kunci sudah disematkan dalam TLS_CERTFILE, file kunci terpisah bersifat opsional.

Langkah 2: Arahkan Courier ke file PEM Anda

Buka file konfigurasi yang digunakan Courier untuk IMAP melalui SSL. Jalurnya bergantung pada distribusi Anda: biasanya /etc/courier/imapd-ssl, atau /usr/lib/courier-imap/etc/imapd-ssl pada beberapa sistem. Edit dengan editor teks, misalnya:

sudo nano /etc/courier/imapd-ssl

Temukan baris TLS_CERTFILE (atau tambahkan jika belum ada) dan atur agar mengarah ke file PEM Anda:

TLS_CERTFILE=/etc/courier/imapd.pem

Jika Anda menyimpan kunci privat secara terpisah pada Langkah 1, atur juga jalurnya:

TLS_PRIVATE_KEYFILE=/etc/courier/imapd.key

Selagi berada di file ini, perkuat pengaturan TLS Anda. Hapus atau beri tanda komentar pada baris apa pun yang memaksa penggunaan protokol usang, seperti TLS_PROTOCOL=SSL3: SSLv3 dan versi awal TLS 1.0 serta 1.1 tidak aman dan sebaiknya dinonaktifkan. Atur Courier agar mewajibkan TLS 1.2 atau lebih tinggi. TLS_PROTOCOL berlaku untuk port SSL khusus (IMAPS), dan TLS_STARTTLS_PROTOCOL berlaku untuk STARTTLS pada port standar:

TLS_PROTOCOL=TLSv1.2
TLS_STARTTLS_PROTOCOL=TLSv1.2

Nilai TLSv1.2 berarti “TLS 1.2 atau lebih tinggi,” sehingga TLS 1.3 tetap dinegosiasikan jika build OpenSSL Anda mendukungnya. Anda tidak perlu mengatur TLS_TRUSTCERTS untuk menyajikan sertifikat Anda ke klien email; variabel tersebut hanya digunakan untuk memverifikasi sertifikat klien.

Debian, Ubuntu, dan Devuan: pada distribusi ini Courier dibangun berdasarkan GnuTLS bukan OpenSSL, dan TLS_PROTOCOL tidak berpengaruh. Sebagai gantinya, atur batas bawah protokol dengan TLS_PRIORITY, misalnya TLS_PRIORITY=NORMAL:-VERS-TLS1.0:-VERS-TLS1.1 (yang hanya menyisakan TLS 1.2 dan 1.3). TLS_CERTFILE dan file PEM gabungan di atas identik pada kedua build, sehingga proses instalasi sertifikat itu sendiri tidak berubah.

Catatan tentang parameter Diffie-Hellman: paket Courier terkini menghasilkan file parameter DH secara otomatis (melalui skrip mkdhparams dan tugas cron berkala) dan membacanya dari TLS_DHPARAMS, sehingga Anda tidak perlu lagi membuatnya secara manual untuk instalasi standar. Direktif TLS_DHCERTFILE yang lama telah dihapus di Courier 4.15. Jika mkdhparams belum pernah dijalankan pada server Anda, jalankan sekali untuk membuat file tersebut.

Jika Anda juga menyediakan layanan POP3S (port 995), buka file konfigurasi POP3, /etc/courier/pop3d-ssl (atau /usr/lib/courier-imap/etc/pop3d-ssl), dan terapkan pengaturan yang sama. Anda dapat menggunakan kembali file PEM yang sama, atau membuat file khusus /etc/courier/pop3d.pem dengan isi yang sama:

TLS_CERTFILE=/etc/courier/pop3d.pem
TLS_PROTOCOL=TLSv1.2
TLS_STARTTLS_PROTOCOL=TLSv1.2

Langkah 3: Mulai ulang Courier

Mulai ulang Courier agar memuat sertifikat baru. Pada sebagian besar distribusi berbasis systemd, mulai ulang layanan SSL dan daemon autentikasi:

sudo systemctl restart courier-imap-ssl
sudo systemctl restart courier-pop3-ssl
sudo systemctl restart courier-authdaemon

Beberapa paket menyediakan satu unit gabungan sebagai gantinya. Jika layanan di atas tidak ditemukan, coba:

sudo systemctl restart courier

Pada sistem yang tidak menggunakan systemd, mulai ulang melalui skrip milik Courier sendiri:

/usr/lib/courier-imap/libexec/imapd-ssl.rc restart
/usr/lib/courier-imap/libexec/pop3d-ssl.rc restart

Setelah layanan dimulai ulang dengan lancar, sertifikat SSL baru Anda aktif untuk IMAPS (port 993) dan POP3S (port 995), serta untuk STARTTLS pada port 143 dan 110.

Uji instalasi SSL Anda

Setelah instalasi, pastikan sertifikat disajikan dengan benar. Dari terminal, buka koneksi TLS ke port IMAPS dan baca sertifikat yang disajikan server:

openssl s_client -connect mail.yourdomain.com:993 -servername mail.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Untuk POP3S, gunakan port 995. Untuk menguji STARTTLS pada port IMAP standar, jalankan:

openssl s_client -connect mail.yourdomain.com:143 -starttls imap

Perintah pertama meneruskan koneksi ke openssl x509 dan menampilkan penerbit, subjek (nama umum), dan tanggal keberlakuan, sehingga Anda dapat memastikan sertifikat yang benar telah disajikan. Perintah STARTTLS menampilkan proses handshake secara lengkap: periksa apakah penerbit dan rantai sertifikat sudah benar dan apakah Verify return code: 0 (ok) muncul mendekati akhir. Untuk laporan lengkap tentang sertifikat Anda dan konfigurasinya, gunakan SSL Checker kami.

Pertanyaan yang Sering Diajukan

Dengan urutan apa saya menggabungkan file-file dalam PEM Courier?

Sertifikat server terlebih dahulu, kemudian rantai perantara (CA), lalu kunci privat, semuanya dalam satu file PEM. Courier membaca file ini dari TLS_CERTFILE dan menyajikan rantai lengkap ke klien. Kunci privat harus tidak terenkripsi (tanpa passphrase).

Di mana letak file konfigurasi SSL Courier?

IMAP melalui SSL dikonfigurasi di /etc/courier/imapd-ssl, dan POP3 melalui SSL di /etc/courier/pop3d-ssl. Pada beberapa distribusi, file-file ini terletak di /usr/lib/courier-imap/etc/. Pengaturan STARTTLS untuk port teks biasa berada di file imapd dan pop3d yang sesuai.

Apakah saya masih perlu parameter Diffie-Hellman (DH) untuk Courier?

Tidak perlu secara manual untuk instalasi normal. Paket Courier terkini menghasilkan file parameter DH secara otomatis dengan skrip mkdhparams dan memperbaruinya secara berkala, membacanya dari TLS_DHPARAMS. Direktif TLS_DHCERTFILE yang lebih lama telah dihapus di Courier 4.15. Jalankan mkdhparams satu kali hanya jika belum ada file DH.

Bagaimana cara menonaktifkan SSLv3 dan versi TLS lama di Courier?

Hapus baris TLS_PROTOCOL=SSL3 mana pun dan atur TLS_PROTOCOL=TLSv1.2 di imapd-ssl dan pop3d-ssl. Atur TLS_STARTTLS_PROTOCOL=TLSv1.2 untuk port STARTTLS. Nilai TLSv1.2 berarti “1.2 atau lebih tinggi,” sehingga TLS 1.3 digunakan secara otomatis jika OpenSSL Anda mendukungnya.

Bagaimana cara memverifikasi sertifikat setelah memulai ulang Courier?

Hubungkan ke port email dengan OpenSSL dan baca sertifikat yang disajikan: openssl s_client -connect mail.yourdomain.com:993 untuk IMAPS, atau tambahkan -starttls imap pada port 143. Pastikan penerbit dan rantai sertifikat sudah benar dan bahwa keluaran menampilkan Verify return code: 0 (ok).

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.