Tutorial ini menunjukkan kepada Anda cara menginstal sertifikat SSL di SurgeMail, server mail Netwin yang menangani SMTP, IMAP, POP3, dan webmail dalam satu daemon. Anda akan menempelkan sertifikat yang diterbitkan dan rantai perantaranya ke dalam web admin SurgeMail, memulai ulang layanan, dan memverifikasi bahwa setiap port aman (submission, SMTPS, IMAPS, POP3S, dan webmail HTTPS) menampilkan sertifikat baru.
Langkah-langkah di bawah ini berlaku untuk build SurgeMail 8.x saat ini pada Windows, Linux, dan macOS. Tata letak web admin telah stabil selama banyak rilis, sehingga instalasi 7.x yang lebih lama mengikuti alur yang sama.
Membuat CSR di SurgeMail
Jika Anda sudah membuat CSR dan menerima file SSL dari Certificate Authority Anda, lewati bagian 1 dan langsung menuju ke langkah-langkah instalasi.
CSR (Certificate Signing Request) adalah blok teks terenkode yang berisi detail kontak Anda dan kunci publik yang berpasangan dengan kunci privat yang tersimpan di server. Certificate Authority (CA) menggunakan CSR untuk memverifikasi informasi Anda sebelum menerbitkan sertifikat. Anda memiliki dua opsi:
- Gunakan CSR Generator kami untuk membuat CSR secara otomatis. Jika Anda memilih cara ini, kunci privat dibuat di luar SurgeMail, sehingga Anda akan mengimpor sertifikat bersama dengan kunci tersebut saat menginstalnya.
- Buat CSR di dalam SurgeMail itu sendiri dengan mengikuti tutorial kami tentang cara membuat CSR di SurgeMail. Kunci privat tetap di server, dan sertifikat yang telah ditandatangani akan berada tepat di sampingnya.
Saat Anda melakukan pemesanan SSL, salin seluruh teks CSR termasuk baris BEGIN CERTIFICATE REQUEST dan END CERTIFICATE REQUEST, lalu tempelkan ke dalam formulir pemesanan. Membuat CSR di dalam SurgeMail adalah cara yang lebih sederhana karena kunci privat sudah ada di server, siap dipasangkan dengan sertifikat yang telah ditandatangani yang dikembalikan oleh CA.
Menginstal sertifikat SSL di SurgeMail
Setelah CA memvalidasi permintaan Anda dan menerbitkan sertifikat, biasanya Anda akan menerima arsip ZIP melalui email. Ekstrak file tersebut di komputer Anda; Anda seharusnya memiliki sertifikat utama (server) dan satu atau lebih sertifikat perantara (CA). SurgeMail mengharapkan file-file tersebut dalam format PEM, yang merupakan format teks polos default yang disediakan oleh sebagian besar CA (file dimulai dengan —–BEGIN CERTIFICATE—–). Jika file Anda berupa .crt, .cer, atau .pem, buka file tersebut dalam editor teks polos (Notepad di Windows, atau nano atau vi di Linux dan macOS) untuk memastikan header PEM ada.
Langkah 1: Buka halaman SSL Certificates di web admin
Masuk ke web admin SurgeMail melalui browser Anda. Secara default, antarmuka admin yang aman berada di port 7025 (misalnya https://mail.example.com:7025); port admin yang tidak terenkripsi adalah 7026. Setelah Anda masuk, buka Globals > SSL Certificates Configure. Halaman ini mencantumkan setiap sertifikat yang dikenali SurgeMail dan di sinilah Anda mengimpor sertifikat yang telah ditandatangani, menggantikan sertifikat yang sudah ada, atau menetapkan sertifikat per domain.
Langkah 2: Tempelkan sertifikat dan rantai perantara
Buka entri untuk domain tempat Anda membuat CSR, kemudian temukan kolom teks SSL Certificate(s). Tempelkan teks sertifikat yang diterbitkan terlebih dahulu, dengan sertifikat perantara langsung di bawahnya, tanpa baris kosong di antaranya. Blok gabungan tersebut harus terlihat seperti ini:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
Setiap penanda BEGIN CERTIFICATE dan END CERTIFICATE menggunakan tepat lima tanda hubung di setiap sisi, tanpa spasi. Baris penanda yang rusak (tanda hubung melengkung, tanda hubung yang hilang, atau spasi yang tidak seharusnya) adalah alasan paling umum kegagalan impor SSL di SurgeMail. Jika CA Anda menyediakan lebih dari satu sertifikat perantara, tempelkan sesuai urutan yang didokumentasikan oleh CA, setiap blok tepat di bawah blok sebelumnya.
Jika CSR dibuat di luar SurgeMail (misalnya dengan CSR Generator kami), halaman yang sama ini juga menerima kunci privat yang cocok. Tempelkan kunci tersebut ke dalam kolom kunci privat pada formulir sehingga SurgeMail dapat memasangkannya dengan sertifikat. Jika Anda membuat CSR di dalam SurgeMail, kunci privat sudah ada di server dan Anda hanya perlu menempelkan rantai sertifikat.
Klik Save di bagian bawah halaman. Di balik layar, SurgeMail menuliskan rantai sertifikat ke ssl/surge_cert.pem dan kunci privat ke ssl/surge_priv.pem di dalam direktori instalasinya.
Langkah 3: Mulai ulang SurgeMail
SurgeMail memuat sertifikat saat startup, sehingga sertifikat baru hanya disajikan setelah dimulai ulang. Gunakan metode yang sesuai dengan platform Anda:
- Web admin: buka Status > Restart Server (atau gunakan tombol Restart yang setara pada dashboard).
- Windows: mulai ulang layanan SurgeMail dari services.msc.
- Linux: sebagai root, jalankan
tellmail shutdowndan biarkan supervisor layanan memulai SurgeMail lagi, atau gunakan unit init/systemd yang didaftarkan oleh installer Anda (umumnyasystemctl restart surgemail). - macOS: gunakan kontrol Stop dan Start di SurgeMail Manager, atau mulai ulang job launchd yang didaftarkan oleh installer Anda.
Restart juga diperlukan setelah setiap perpanjangan atau penerbitan ulang, bahkan ketika domain tidak berubah.
Opsional: memperkuat pengaturan SSL
Selagi Anda berada di web admin, manfaatkan kesempatan ini untuk menerapkan standar keamanan terkini. SurgeMail menyediakan preset satu baris yang mengaktifkan cipher suite modern dan menonaktifkan versi protokol lama:
g_ssl_perfect "true"
Pada instalasi yang lebih lama, Anda juga dapat secara eksplisit menonaktifkan versi SSL dan TLS awal yang sudah usang:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
Direktif-direktif ini berada bersama global lainnya (tetapkan melalui Globals > SSL di web admin, atau edit langsung surgemail.ini). Simpan perubahan dan mulai ulang SurgeMail agar berlaku pada setiap layanan yang mendukung TLS.
Opsional: otomatisasi perpanjangan dengan Let’s Encrypt
Jika Anda lebih memilih untuk tidak mengelola perpanjangan tempel-dan-restart secara manual, SurgeMail memiliki dukungan Let’s Encrypt bawaan mulai versi 7.3j2. Tambahkan yang berikut ini ke globals Anda, pastikan port 80 dapat diakses langsung oleh SurgeMail (bukan oleh Apache atau IIS) sehingga tantangan HTTP-01 dapat diselesaikan, lalu jalankan perintah update:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
Mode ini paling cocok untuk penerapan baru dari awal. Jika Anda membeli sertifikat komersial (validasi lanjutan, cakupan multi-tahun, atau wildcard), tetap gunakan alur tempel manual di atas.
Menguji instalasi SSL Anda
Setelah SurgeMail kembali aktif, pindai setiap layanan yang seharusnya menyajikan sertifikat. Karena SurgeMail menangani beberapa protokol dari satu daemon tunggal, satu port yang salah konfigurasi dapat mengganggu klien tanpa memengaruhi webmail (atau sebaliknya). Uji:
- Webmail HTTPS pada port 7443 (atau 443 jika Anda menempatkan reverse proxy di depan SurgeMail).
- SMTP submission pada port 587 (STARTTLS) dan SMTPS pada port 465.
- IMAPS pada port 993 dan IMAP STARTTLS pada port 143.
- POP3S pada port 995 dan POP3 STARTTLS pada port 110.
Gunakan SSL Checker kami untuk memverifikasi sertifikat dan seluruh rantai perantara pada port webmail. Untuk port protokol mail, gunakan alat command-line yang mendukung TLS dari server (misalnya openssl s_client -connect mail.example.com:993 untuk IMAPS, atau openssl s_client -starttls smtp -connect mail.example.com:587 untuk SMTP submission). Sertifikat, rantai penerbit, dan tanggal kedaluwarsa yang dikembalikan harus sesuai dengan sertifikat yang baru Anda instal.
Jika klien memperingatkan tentang sertifikat setelah instalasi, penyebabnya hampir selalu adalah sertifikat perantara yang hilang. Periksa kembali bahwa rantai pada kolom SSL Certificate(s) sudah mencakup sertifikat perantara CA, simpan lagi, dan mulai ulang SurgeMail.
Pertanyaan yang Sering Diajukan
Di web admin SurgeMail (URL aman default https://your-server:7025), buka Globals > SSL Certificates Configure. Halaman itulah tempat Anda menempelkan teks sertifikat yang diterbitkan oleh CA, menambahkan rantai perantara, dan menyimpannya. Setelah disimpan, mulai ulang SurgeMail agar sertifikat baru dimuat oleh setiap layanan.
SurgeMail menuliskan rantai sertifikat ke ssl/surge_cert.pem dan kunci privat ke ssl/surge_priv.pem di dalam direktori instalasinya. File sertifikat menyimpan sertifikat utama terlebih dahulu, diikuti oleh rantai perantara yang ditambahkan tepat di bawahnya. Anda juga dapat menggantikan kedua file ini di disk dan memulai ulang SurgeMail; hasilnya identik dengan menempelkan konten yang sama melalui web admin.
Ya. SurgeMail memuat sertifikatnya saat layanan dimulai, sehingga penyimpanan tanpa restart membuat klien tetap menggunakan sertifikat lama. Mulai ulang dari Status > Restart Server di web admin, dari services.msc di Windows, atau dengan tellmail shutdown (dan perintah restart supervisor Anda) di Linux. Restart juga diperlukan untuk setiap perpanjangan dan penerbitan ulang.
Uji setiap layanan yang mendukung TLS: webmail HTTPS pada 7443 (atau 443 di belakang proxy), SMTP submission pada 587 dan SMTPS pada 465, IMAPS pada 993 dengan STARTTLS pada 143, dan POP3S pada 995 dengan STARTTLS pada 110. Sertifikat yang sama disajikan pada semuanya, sehingga perbedaan antara dua port biasanya berarti proses lama masih berjalan dan restart lain diperlukan.
Ya. Mulai versi 7.3j2, SurgeMail memiliki dukungan Let’s Encrypt (ACME) bawaan. Tetapkan g_ssl_per_domain "true" dan g_ssl_auto "true" di globals Anda, pastikan port 80 dapat diakses oleh SurgeMail (bukan oleh server web lain di host yang sama), kemudian jalankan tellmail ssl_update untuk menyediakan dan memperpanjang sertifikat nantinya. Untuk sertifikat komersial atau wildcard, instal secara manual melalui Globals > SSL Certificates Configure seperti yang dibahas di atas.
Penyebab paling umum adalah sertifikat perantara yang hilang; sertifikat server saja tidak cukup bagi klien untuk membangun rantai kepercayaan. Buka kembali SSL Certificates Configure, pastikan blok perantara berada tepat di bawah sertifikat utama tanpa baris kosong, simpan, dan mulai ulang SurgeMail. Periksa juga bahwa klien terhubung menggunakan hostname yang tepat sesuai yang tercantum dalam sertifikat, karena ketidaksesuaian antara alamat koneksi dan nama umum atau SAN sertifikat akan memicu peringatan meskipun rantainya valid.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

