In questo tutorial imparerai come installare un certificato SSL su Kerio Connect, importando il certificato firmato nella console di amministrazione e impostandolo poi come certificato predefinito per il server di posta.
Genera un codice CSR su Kerio Connect
Se hai già generato il tuo CSR e ricevuto i file SSL, salta la parte 1 e vai direttamente ai passaggi di installazione.
CSR sta per Certificate Signing Request, un blocco di testo codificato che contiene i tuoi dati di contatto. L’Autorità di Certificazione (CA) utilizza il CSR per verificare le tue credenziali prima di emettere il certificato. Generare il CSR crea anche la chiave privata corrispondente, che rimane sul server. Hai due opzioni:
- Usa il nostro Generatore di CSR per creare automaticamente il CSR.
- Segui il nostro tutorial passo-passo su come generare un CSR su Kerio Connect.
Al momento dell’ordine, copia l’intero testo del CSR, incluse le righe BEGIN e END, e incollalo nel campo apposito nella pagina di ordine del certificato SSL. Importante: genera il CSR direttamente all’interno di Kerio Connect. L’opzione Import Signed Certificate from CA risulta disattivata a meno che non esista già sullo stesso server una richiesta di certificato corrispondente, poiché il certificato firmato deve essere abbinato alla chiave privata creata insieme a tale richiesta.
Installa un certificato SSL su Kerio Connect
Dopo che la CA convalida la tua richiesta ed emette il certificato, scarica l’archivio ZIP ed estrailo sul tuo computer. Dovresti avere il tuo certificato primario (server) e uno o più certificati intermedi (CA). Kerio Connect si aspetta il certificato nel formato X.509 Base64 in testo (PEM) con estensione file .crt, che è il formato standard fornito dalla maggior parte delle Autorità di Certificazione.
Passo 1: Importa il certificato firmato
Accedi alla console di amministrazione di Kerio Connect e vai su Configuration > SSL Certificates. Fai clic su Import > Import Signed Certificate from CA, quindi seleziona il file del certificato server .crt ricevuto dalla CA e conferma.
Se stai importando un certificato esistente e la relativa chiave privata da un altro sistema (anziché uno emesso da un CSR creato qui), usa l’opzione di importazione che include la chiave e fornisci la chiave in formato PEM.
Passo 2: Imposta il certificato come predefinito
L’importazione del certificato non lo attiva automaticamente. Nell’elenco SSL Certificates, seleziona il certificato appena importato e fai clic su Set as Default. Nelle versioni più datate di Kerio Connect questo pulsante è etichettato come Set as Active. Questo indica al server di posta di presentare tale certificato per le connessioni protette (SMTP, IMAP, POP3 e il client web).
Passo 3: Aggiungi i certificati intermedi (CA)
Il solo certificato server non è sufficiente; i client hanno bisogno della catena intermedia per fidarsi di esso. Kerio Connect offre due modi per installare la catena. Usa quello che preferisci.
Metodo A: inserisci i certificati intermedi nella cartella sslca. Arresta il server Kerio Connect, copia ciascun file di certificato intermedio nella cartella sslca, quindi riavvia il server. La cartella sslca dovrebbe contenere solo certificati intermedi. La sua posizione dipende dal tuo sistema operativo:
- Windows: C:Program FilesKerioMailServersslca
- macOS: /usr/local/kerio/mailserver/sslca
- Linux: /opt/kerio/mailserver/sslca
Metodo B: unisci il certificato server e i certificati intermedi in un unico file
Se preferisci gestire un unico file, unisci il certificato server con il/i certificato/i intermedio/i prima di importarlo:
- Apri il tuo file server .crt emesso in un editor di testo semplice (Notepad su Windows, oppure nano o vi su Linux e macOS).
- Incolla il certificato intermedio direttamente sotto il certificato server. Se la CA ha fornito più di un certificato intermedio, incollali in ordine, uno sotto l’altro.
- Salva il file, quindi importalo e applicalo in Kerio Connect.
Il file combinato dovrebbe apparire così, con il certificato server per primo e il/i certificato/i intermedio/i sotto di esso:
-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----
Ogni riga di marcatura BEGIN CERTIFICATE e END CERTIFICATE utilizza esattamente cinque trattini su ciascun lato, senza spazi e senza caratteri aggiuntivi. Una riga di marcatura danneggiata è la causa più comune del fallimento di un’importazione o di una catena.
Dopo aver impostato il certificato come predefinito e installato la catena, riavvia Kerio Connect affinché il nuovo certificato venga servito. Un riavvio è necessario anche dopo un rinnovo o una riemissione, anche quando il dominio non è cambiato. Tutto qui. Il tuo certificato SSL è ora installato e attivo su Kerio Connect.
Testa la tua installazione SSL
Dopo aver installato il certificato su Kerio Connect, esegui una scansione SSL per confermare che il certificato e l’intera catena intermedia vengano serviti correttamente e per individuare eventuali errori. Poiché Kerio Connect protegge diversi servizi, testa le porte pertinenti: il client web sulla porta 443, IMAP sicuro sulla porta 993, POP3 sicuro sulla porta 995 e l’invio SMTP sulle porte 465 o 587. Usa il nostro SSL Checker per testare il tuo certificato SSL.
Domande Frequenti
Nella console di amministrazione di Kerio Connect, vai su Configuration > SSL Certificates. In questa schermata puoi importare il certificato firmato dalla tua CA, impostarlo come predefinito e verificare i certificati già presenti sul server.
Questa opzione è disponibile solo quando esiste una richiesta di certificato corrispondente sullo stesso server. Se hai generato il CSR altrove, Kerio Connect non dispone della chiave privata da abbinare al certificato firmato, quindi l’opzione rimane disattivata. Genera prima il CSR all’interno di Kerio Connect, oppure usa l’opzione di importazione che consente di fornire il certificato insieme alla sua chiave privata in formato PEM.
Sì, nella maggior parte dei casi. Riavvia Kerio Connect dopo aver impostato il certificato come predefinito e aggiunto la catena intermedia, in modo che il nuovo certificato venga servito. Un riavvio è necessario anche dopo un rinnovo o una riemissione, anche quando il dominio non è cambiato, e ogni volta che aggiungi certificati intermedi alla cartella sslca.
I certificati intermedi (CA) vanno nella cartella sslca, che dovrebbe contenere solo certificati intermedi. La posizione predefinita è C:Program FilesKerioMailServersslca su Windows, /usr/local/kerio/mailserver/sslca su macOS, e /opt/kerio/mailserver/sslca su Linux. In alternativa, puoi aggiungere il certificato intermedio al file del certificato server e importare il file combinato.
La causa più comune è un certificato intermedio mancante; il solo certificato server non è sufficiente. Verifica di aver aggiunto la catena completa (Passo 3) e di aver riavviato il server, quindi ripeti il test. Controlla inoltre che i client si connettano utilizzando esattamente il nome host elencato nel certificato, poiché anche una mancata corrispondenza tra l’indirizzo e il nome comune o il SAN del certificato genera un avviso.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


