Questo tutorial mostra come installare un certificato SSL su SurgeMail, il server di posta Netwin che gestisce SMTP, IMAP, POP3 e webmail in un unico demone. Incollerai il certificato emesso e la relativa catena intermedia nell’interfaccia web di amministrazione di SurgeMail, riavvierai il servizio e verificherai che ogni porta sicura (submission, SMTPS, IMAPS, POP3S e webmail HTTPS) presenti il nuovo certificato.
I passaggi riportati di seguito si applicano alle build correnti di SurgeMail 8.x su Windows, Linux e macOS. Il layout dell’interfaccia web di amministrazione è rimasto stabile per molte release, quindi anche le installazioni 7.x più datate seguono lo stesso flusso.
Genera un CSR su SurgeMail
Se hai già generato il tuo CSR e ricevuto i file SSL dalla tua Certificate Authority, salta la parte 1 e vai direttamente ai passaggi di installazione.
Un CSR (Certificate Signing Request) è un blocco di testo codificato che contiene i tuoi dati di contatto e la chiave pubblica associata alla chiave privata conservata sul server. La Certificate Authority (CA) utilizza il CSR per verificare le tue informazioni prima di emettere il certificato. Hai due opzioni:
- Usa il nostro Generatore di CSR per creare il CSR automaticamente. Se scegli questa strada, la chiave privata viene generata al di fuori di SurgeMail, quindi al momento dell’installazione dovrai importare il certificato insieme alla chiave.
- Genera il CSR direttamente all’interno di SurgeMail seguendo il nostro tutorial su come generare un CSR su SurgeMail. La chiave privata rimane sul server e il certificato firmato si posiziona subito accanto ad essa.
Quando effettui l’ordine SSL, copia l’intero testo del CSR incluse le righe BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST, e incollalo nel modulo d’ordine. Generare il CSR all’interno di SurgeMail è il percorso più semplice perché la chiave privata è già sul server, pronta per essere abbinata al certificato firmato restituito dalla CA.
Installa un certificato SSL su SurgeMail
Dopo che la CA convalida la tua richiesta ed emette il certificato, di solito riceverai un archivio ZIP via email. Estrailo sul tuo computer; dovresti ottenere il tuo certificato primario (del server) e uno o più certificati intermedi (della CA). SurgeMail li richiede in formato PEM, che è il formato di testo semplice predefinito fornito dalla maggior parte delle CA (il file inizia con —–BEGIN CERTIFICATE—–). Se i tuoi file sono arrivati come .crt, .cer o .pem, aprili con un editor di testo semplice (Blocco note su Windows, oppure nano o vi su Linux e macOS) per confermare la presenza delle intestazioni PEM.
Passo 1: Apri la pagina SSL Certificates nell’interfaccia web di amministrazione
Accedi all’interfaccia web di amministrazione di SurgeMail nel tuo browser. Per impostazione predefinita l’interfaccia amministrativa sicura si trova sulla porta 7025 (ad esempio https://mail.example.com:7025); la porta amministrativa non crittografata è la 7026. Una volta effettuato l’accesso, apri Globals > SSL Certificates Configure. Questa pagina elenca ogni certificato conosciuto da SurgeMail ed è il punto in cui importare un certificato firmato, sostituirne uno esistente o impostare un certificato per dominio specifico.
Passo 2: Incolla il certificato e la catena intermedia
Apri la voce relativa al dominio per cui hai generato il CSR, quindi individua il campo di testo SSL Certificate(s). Incolla prima il testo del certificato emesso, con il/i certificato/i intermedio/i direttamente sotto, senza righe vuote tra di essi. Il blocco combinato dovrebbe avere questo aspetto:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
Ogni marcatore BEGIN CERTIFICATE e END CERTIFICATE utilizza esattamente cinque trattini su ciascun lato, senza spazi. Una riga di marcatore malformata (trattini curvi, trattini mancanti o spazi indesiderati) è il motivo più comune per cui un’importazione SSL su SurgeMail fallisce. Se la tua CA ha fornito più di un intermedio, incollali nell’ordine documentato dalla CA, ciascun blocco immediatamente sotto il precedente.
Se il CSR è stato generato al di fuori di SurgeMail (ad esempio con il nostro Generatore di CSR), questa stessa pagina accetta anche la chiave privata corrispondente. Incollala nel campo per la chiave privata del modulo così SurgeMail può abbinarla al certificato. Se hai generato il CSR all’interno di SurgeMail, la chiave privata è già sul server e devi solo incollare la catena di certificati.
Clicca su Save in fondo alla pagina. Dietro le quinte, SurgeMail scrive la catena di certificati in ssl/surge_cert.pem e la chiave privata in ssl/surge_priv.pem all’interno della sua directory di installazione.
Passo 3: Riavvia SurgeMail
SurgeMail carica il certificato all’avvio, quindi il nuovo certificato viene servito solo dopo un riavvio. Usa il metodo corrispondente alla tua piattaforma:
- Interfaccia web di amministrazione: apri Status > Restart Server (oppure usa il pulsante equivalente Restart nella dashboard).
- Windows: riavvia il servizio SurgeMail da services.msc.
- Linux: come root, esegui
tellmail shutdowne lascia che il supervisore di servizio riavvii SurgeMail, oppure usa l’unità init/systemd registrata dal tuo installer (comunementesystemctl restart surgemail). - macOS: usa i controlli Stop e Start nel SurgeMail Manager, oppure riavvia il job launchd registrato dal tuo installer.
Un riavvio è necessario anche dopo ogni rinnovo o riemissione, anche quando il dominio non è cambiato.
Opzionale: rafforza le impostazioni SSL
Mentre sei nell’interfaccia web di amministrazione, cogli l’occasione per applicare una configurazione di sicurezza aggiornata. SurgeMail include un preset a una riga che abilita suite di cifratura moderne e disattiva le versioni obsolete dei protocolli:
g_ssl_perfect "true"
Nelle installazioni più datate puoi anche disabilitare esplicitamente le versioni deprecate di SSL e TLS iniziale:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
Queste direttive si trovano insieme alle altre impostazioni globali (impostale tramite Globals > SSL nell’interfaccia web di amministrazione, oppure modifica direttamente surgemail.ini). Salva le modifiche e riavvia SurgeMail affinché abbiano effetto su ogni servizio abilitato a TLS.
Opzionale: automatizza i rinnovi con Let’s Encrypt
Se preferisci non gestire manualmente i rinnovi con incollaggio e riavvio, SurgeMail dispone di supporto integrato per Let’s Encrypt dalla versione 7.3j2 in poi. Aggiungi quanto segue alle tue impostazioni globali, assicurati che la porta 80 sia raggiungibile direttamente da SurgeMail (non da Apache o IIS) affinché la sfida HTTP-01 possa completarsi, quindi impartisci il comando di aggiornamento:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
Questa modalità è ideale per installazioni nuove (green-field). Se hai acquistato un certificato commerciale (extended validation, copertura pluriennale o wildcard), continua a usare il flusso manuale di incollaggio descritto sopra.
Verifica la tua installazione SSL
Una volta che SurgeMail è di nuovo attivo, esegui la scansione di ogni servizio che dovrebbe servire il certificato. Poiché SurgeMail gestisce più protocolli da un unico demone, una singola porta configurata in modo errato può interrompere i client senza influire sulla webmail (o viceversa). Verifica:
- Webmail HTTPS sulla porta 7443 (o 443 se hai messo SurgeMail dietro un reverse proxy).
- SMTP submission sulla porta 587 (STARTTLS) e SMTPS sulla porta 465.
- IMAPS sulla porta 993 e IMAP STARTTLS sulla porta 143.
- POP3S sulla porta 995 e POP3 STARTTLS sulla porta 110.
Usa il nostro SSL Checker per verificare il certificato e l’intera catena intermedia sulla porta della webmail. Per le porte dei protocolli di posta, usa uno strumento a riga di comando compatibile con TLS dal server (ad esempio openssl s_client -connect mail.example.com:993 per IMAPS, oppure openssl s_client -starttls smtp -connect mail.example.com:587 per SMTP submission). Il certificato, la catena dell’emittente e la data di scadenza restituiti dovrebbero corrispondere al certificato appena installato.
Se un client avvisa riguardo al certificato dopo l’installazione, la causa è quasi sempre un intermedio mancante. Ricontrolla che la catena nel campo SSL Certificate(s) includa il certificato intermedio della CA, salva di nuovo e riavvia SurgeMail.
Domande frequenti
Nell’interfaccia web di amministrazione di SurgeMail (URL sicuro predefinito https://your-server:7025), apri Globals > SSL Certificates Configure. Quella pagina è dove incolli il testo del certificato emesso dalla CA, aggiungi la catena intermedia e salvi. Dopo il salvataggio, riavvia SurgeMail affinché il nuovo certificato venga caricato da ogni servizio.
SurgeMail scrive la catena di certificati in ssl/surge_cert.pem e la chiave privata in ssl/surge_priv.pem all’interno della sua directory di installazione. Il file del certificato contiene prima il certificato primario, seguito dalla catena intermedia aggiunta direttamente sotto. Puoi anche sostituire questi due file su disco e riavviare SurgeMail; il risultato è identico all’incollare lo stesso contenuto tramite l’interfaccia web di amministrazione.
Sì. SurgeMail carica il proprio certificato all’avvio del servizio, quindi un salvataggio senza riavvio lascia i client sul vecchio certificato. Riavvia da Status > Restart Server nell’interfaccia web di amministrazione, da services.msc su Windows, oppure con tellmail shutdown (e il comando di riavvio del tuo supervisore) su Linux. Un riavvio è necessario anche per ogni rinnovo e riemissione.
Verifica ogni servizio abilitato a TLS: webmail HTTPS sulla porta 7443 (o 443 dietro un proxy), SMTP submission sulla porta 587 e SMTPS sulla porta 465, IMAPS sulla porta 993 con STARTTLS sulla porta 143, e POP3S sulla porta 995 con STARTTLS sulla porta 110. Lo stesso certificato viene servito su tutte queste porte, quindi una differenza tra due porte di solito indica che un processo obsoleto è ancora in esecuzione ed è necessario un altro riavvio.
Sì. Dalla versione 7.3j2 in poi, SurgeMail dispone di supporto integrato per Let’s Encrypt (ACME). Imposta g_ssl_per_domain "true" e g_ssl_auto "true" nelle tue impostazioni globali, assicurati che la porta 80 sia raggiungibile da SurgeMail (non da un altro server web sullo stesso host), quindi esegui tellmail ssl_update per fornire e successivamente rinnovare i certificati. Per certificati commerciali o wildcard, installali manualmente tramite Globals > SSL Certificates Configure come descritto sopra.
La causa più comune è un certificato intermedio mancante; il solo certificato del server non è sufficiente affinché i client possano costruire la catena di fiducia. Riapri SSL Certificates Configure, conferma che il blocco intermedio si trovi direttamente sotto il certificato primario senza righe vuote, salva e riavvia SurgeMail. Controlla anche che il client si stia connettendo utilizzando esattamente il nome host elencato nel certificato, poiché una discrepanza tra l’indirizzo di connessione e il nome comune o il SAN del certificato genera un avviso anche quando la catena è valida.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


