bg-tutorials

Come generare un CSR su Courier IMAP Server

Questo tutorial mostra come generare un CSR (Certificate Signing Request) su un server Courier IMAP con OpenSSL. Il certificato ottenuto da questo CSR protegge le connessioni TLS che i client di posta usano per IMAP, POP3 e SMTP, in modo che le credenziali e i messaggi viaggino cifrati tra il client e il server.

Generare un CSR su Courier IMAP Server

Se hai già generato il tuo CSR e ricevuto i file del certificato dall’Autorità di Certificazione, salta questa guida e vai direttamente a installare il certificato SSL su Courier IMAP Server.

Un CSR è un blocco di testo codificato che contiene i dettagli del dominio e dell’organizzazione che desideri certificare. Lo invii a un’Autorità di Certificazione (CA) quando ordini un certificato. Generare il CSR crea anche una chiave privata corrispondente che rimane sul tuo server. Avrai bisogno di quella chiave per installare il certificato in seguito, quindi non eliminarla né spostarla.

Puoi generare il CSR dalla riga di comando con OpenSSL, come mostrato di seguito, oppure usare il nostro generatore di CSR per produrre il CSR e la chiave direttamente nel browser.

Passo 1: Esegui il comando OpenSSL

Connettiti al tuo server tramite SSH ed esegui il comando qui sotto. Genera una nuova chiave privata RSA a 2048 bit e un CSR corrispondente nella directory corrente:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout mail.yourdomain.com.key 
  -out mail.yourdomain.com.csr 
  -addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"

L’opzione -addext aggiunge un Subject Alternative Name (SAN) alla richiesta. Questo non è opzionale: i browser e i client di posta confrontano il nome host del server con il SAN, non con il Common Name, quindi il certificato deve elencare ogni nome host usato dai client. Includi ogni hostname a cui si connettono i tuoi client di posta, separati da virgole.

Usa gli hostname effettivamente utilizzati dai tuoi client per IMAP, POP3 e SMTP, ad esempio mail.yourdomain.com, imap.yourdomain.com e smtp.yourdomain.com. Se tutti e tre i servizi condividono un unico hostname, elenca solo quel nome. Evita di usare il dominio principale del tuo sito web a meno che i client di posta non vi si connettano direttamente.

Due note sul comando stesso: rsa:2048 è la dimensione minima di chiave accettata dalle CA pubbliche, e puoi aumentarla a rsa:4096 per una chiave più grande. L’opzione -nodes scrive la chiave senza passphrase, cosa necessaria a Courier perché carica la chiave all’avvio senza richiedere alcuna conferma.

Passo 2: Rispondi alle richieste

OpenSSL chiede quindi i dettagli che compongono il Distinguished Name del certificato. Li richiede in questo ordine:

  • Country Name (codice a 2 lettere): il codice ISO a due lettere del tuo paese, ad esempio US o GB.
  • State or Province Name: il nome completo dello stato o della provincia, non un’abbreviazione.
  • Locality Name: la città in cui è registrata la tua organizzazione.
  • Organization Name: la ragione sociale della tua organizzazione, ad esempio GPI Holding LLC.
  • Organizational Unit Name: lascia questo campo vuoto e premi Invio. Le CA pubbliche non includono più il campo OU.
  • Common Name: l’hostname principale della posta che stai proteggendo, ad esempio mail.yourdomain.com. Deve corrispondere a uno dei nomi SAN indicati nel Passo 1.
  • Email Address: opzionale. Puoi lasciarlo vuoto, poiché le CA pubbliche non lo includono nel certificato.

Dopo il Distinguished Name, OpenSSL chiede due attributi aggiuntivi: A challenge password e An optional company name. Lascia entrambi vuoti e premi Invio. Le CA pubbliche non li utilizzano.

Se una richiesta mostra un valore tra parentesi quadre, si tratta di un valore predefinito: premi Invio per accettarlo oppure digita un nuovo valore. Non lasciare l’intero Distinguished Name vuoto, perché alcune versioni di OpenSSL in tal caso si rifiutano di scrivere il CSR. Come minimo, compila il Country, l’Organization e il Common Name.

Passo 3: Copia il CSR e ordina il tuo certificato

OpenSSL salva due file nella directory corrente: mail.yourdomain.com.key (la tua chiave privata) e mail.yourdomain.com.csr (il tuo CSR). Apri il CSR con un qualsiasi editor di testo semplice, oppure stampalo nel terminale:

cat mail.yourdomain.com.csr

Copia l’intero blocco, incluse le righe -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----. Ha un aspetto simile a questo:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----

Incolla questo blocco nel modulo d’ordine quando acquisti il tuo certificato. Per confermare che i dettagli siano corretti prima dell’invio, passalo attraverso il nostro decodificatore CSR, che mostra il Common Name, le voci SAN, la dimensione della chiave e l’organizzazione contenuti nel CSR.

Conserva mail.yourdomain.com.key sul server, leggibile solo dall’utente root. La unirai al certificato emesso durante l’installazione, e un certificato non può essere installato senza la sua chiave privata corrispondente.

Una volta che la CA emette il tuo certificato, lo combini con questa chiave privata e con la catena della CA in un unico file PEM e imposti il parametro TLS_CERTFILE di Courier affinché punti ad esso. La nostra guida su come installare un certificato SSL su Courier IMAP Server copre l’intero processo.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.