Este tutorial mostra como instalar um certificado SSL no SurgeMail, o servidor de e-mail da Netwin que gerencia SMTP, IMAP, POP3 e webmail em um único daemon. Você colará o certificado emitido e sua cadeia intermediária no admin web do SurgeMail, reiniciará o serviço e verificará se todas as portas seguras (submission, SMTPS, IMAPS, POP3S e webmail HTTPS) apresentam o novo certificado.
Os passos abaixo se aplicam às versões atuais do SurgeMail 8.x no Windows, Linux e macOS. O layout do admin web tem se mantido estável por muitas versões, então instalações mais antigas da série 7.x seguem o mesmo fluxo.
Gerar um CSR no SurgeMail
Se você já gerou seu CSR e recebeu os arquivos SSL da sua Autoridade Certificadora, pule a parte 1 e vá diretamente para os passos de instalação.
Um CSR (Certificate Signing Request) é um bloco de texto codificado que contém seus dados de contato e a chave pública que faz par com a chave privada mantida no servidor. A Autoridade Certificadora (CA) usa o CSR para verificar suas informações antes de emitir o certificado. Você tem duas opções:
- Use nosso Gerador de CSR para criar o CSR automaticamente. Se você seguir esse caminho, a chave privada é gerada fora do SurgeMail, então você importará o certificado junto com a chave ao instalá-lo.
- Gere o CSR dentro do próprio SurgeMail seguindo nosso tutorial sobre como gerar um CSR no SurgeMail. A chave privada permanece no servidor, e o certificado assinado se encaixa logo ao lado dela.
Ao fazer o pedido do SSL, copie todo o texto do CSR, incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST, e cole-o no formulário de pedido. Gerar o CSR dentro do SurgeMail é o caminho mais simples, pois a chave privada já está no servidor, pronta para ser pareada com o certificado assinado que a CA retorna.
Instalar um certificado SSL no SurgeMail
Depois que a CA validar sua solicitação e emitir o certificado, você normalmente recebe um arquivo ZIP por e-mail. Extraia-o no seu computador; você deve ter seu certificado primário (do servidor) e um ou mais certificados intermediários (da CA). O SurgeMail espera que estejam no formato PEM, que é o formato de texto simples padrão fornecido pela maioria das CAs (o arquivo começa com —–BEGIN CERTIFICATE—–). Se seus arquivos chegaram como .crt, .cer ou .pem, abra-os em um editor de texto simples (Bloco de Notas no Windows, ou nano ou vi no Linux e macOS) para confirmar que os cabeçalhos PEM estão presentes.
Passo 1: Abra a página SSL Certificates no admin web
Faça login no admin web do SurgeMail pelo seu navegador. Por padrão, a interface segura de administração está na porta 7025 (por exemplo, https://mail.example.com:7025); a porta de administração não criptografada é a 7026. Uma vez conectado, abra Globals > SSL Certificates Configure. Essa página lista todos os certificados que o SurgeMail conhece e é onde você importa um certificado assinado, substitui um existente ou define um certificado por domínio.
Passo 2: Cole o certificado e a cadeia intermediária
Abra a entrada do domínio para o qual você gerou o CSR e localize o campo de texto SSL Certificate(s). Cole primeiro o texto do certificado emitido, com o(s) certificado(s) intermediário(s) diretamente abaixo dele, sem linha em branco entre eles. O bloco combinado deve ficar assim:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
Cada marcador BEGIN CERTIFICATE e END CERTIFICATE usa exatamente cinco hífens de cada lado, sem espaços. Uma linha de marcador corrompida (traços curvos, hífens ausentes ou espaços indevidos) é o motivo mais comum de falha na importação de SSL no SurgeMail. Se sua CA forneceu mais de um intermediário, cole-os na ordem documentada pela CA, cada bloco imediatamente abaixo do anterior.
Se o CSR foi gerado fora do SurgeMail (por exemplo, com nosso Gerador de CSR), essa mesma página também aceita a chave privada correspondente. Cole-a no campo de chave privada do formulário para que o SurgeMail possa pareá-la com o certificado. Se você gerou o CSR dentro do SurgeMail, a chave privada já está no servidor e você só precisa colar a cadeia de certificados.
Clique em Save na parte inferior da página. Nos bastidores, o SurgeMail grava a cadeia de certificados em ssl/surge_cert.pem e a chave privada em ssl/surge_priv.pem, dentro do seu diretório de instalação.
Passo 3: Reinicie o SurgeMail
O SurgeMail carrega o certificado na inicialização, então o novo certificado só é disponibilizado após uma reinicialização. Use o método correspondente à sua plataforma:
- Admin web: abra Status > Restart Server (ou use o botão equivalente Restart no painel).
- Windows: reinicie o serviço SurgeMail pelo services.msc.
- Linux: como root, execute
tellmail shutdowne deixe o supervisor de serviço reiniciar o SurgeMail, ou use a unidade init/systemd registrada pelo seu instalador (geralmentesystemctl restart surgemail). - macOS: use os controles Stop e Start no SurgeMail Manager, ou reinicie o job launchd registrado pelo seu instalador.
Uma reinicialização também é necessária após cada renovação ou reemissão, mesmo quando o domínio não mudou.
Opcional: reforçar as configurações de SSL
Enquanto estiver no admin web, aproveite para aplicar um padrão de segurança atual. O SurgeMail vem com uma predefinição de uma linha que ativa conjuntos de cifras modernos e desativa versões de protocolo obsoletas:
g_ssl_perfect "true"
Em instalações mais antigas, você também pode desativar explicitamente as versões obsoletas de SSL e TLS antigo:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
Essas diretivas ficam junto com os outros parâmetros globais (defina-as em Globals > SSL no admin web, ou edite diretamente o arquivo surgemail.ini). Salve as alterações e reinicie o SurgeMail para que entrem em vigor em todos os serviços habilitados para TLS.
Opcional: automatizar renovações com o Let’s Encrypt
Se preferir não gerenciar renovações manuais de colar e reiniciar, o SurgeMail tem suporte integrado ao Let’s Encrypt a partir da versão 7.3j2. Adicione o seguinte aos seus parâmetros globais, garanta que a porta 80 esteja acessível diretamente pelo SurgeMail (não pelo Apache ou IIS) para que o desafio HTTP-01 possa ser concluído e, em seguida, execute o comando de atualização:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
Esse modo é o mais indicado para implantações novas (green-field). Se você comprou um certificado comercial (validação estendida, cobertura de vários anos ou um wildcard), continue com o fluxo manual de colagem descrito acima.
Teste sua instalação SSL
Depois que o SurgeMail estiver ativo novamente, verifique cada serviço que deve apresentar o certificado. Como o SurgeMail lida com múltiplos protocolos a partir de um único daemon, uma única porta mal configurada pode afetar clientes sem impactar o webmail (ou o contrário). Teste:
- Webmail HTTPS na porta 7443 (ou 443 se você colocou o SurgeMail atrás de um proxy reverso).
- SMTP submission na porta 587 (STARTTLS) e SMTPS na porta 465.
- IMAPS na porta 993 e IMAP STARTTLS na porta 143.
- POP3S na porta 995 e POP3 STARTTLS na porta 110.
Use nosso SSL Checker para verificar o certificado e a cadeia intermediária completa na porta do webmail. Para as portas dos protocolos de e-mail, use uma ferramenta de linha de comando compatível com TLS a partir do servidor (por exemplo, openssl s_client -connect mail.example.com:993 para IMAPS, ou openssl s_client -starttls smtp -connect mail.example.com:587 para SMTP submission). O certificado, a cadeia do emissor e a data de validade retornados devem corresponder ao certificado que você acabou de instalar.
Se um cliente exibir um aviso sobre o certificado após a instalação, a causa é quase sempre um intermediário ausente. Verifique novamente se a cadeia no campo SSL Certificate(s) inclui o certificado intermediário da CA, salve novamente e reinicie o SurgeMail.
Perguntas Frequentes
No admin web do SurgeMail (URL segura padrão https://your-server:7025), abra Globals > SSL Certificates Configure. Nessa página você cola o texto do certificado emitido pela CA, adiciona a cadeia intermediária e salva. Depois de salvar, reinicie o SurgeMail para que o novo certificado seja carregado por todos os serviços.
O SurgeMail grava a cadeia de certificados em ssl/surge_cert.pem e a chave privada em ssl/surge_priv.pem, dentro do seu diretório de instalação. O arquivo de certificado contém primeiro o certificado primário, seguido pela cadeia intermediária anexada logo abaixo dele. Você também pode substituir esses dois arquivos no disco e reiniciar o SurgeMail; o resultado é idêntico a colar o mesmo conteúdo pelo admin web.
Sim. O SurgeMail carrega seu certificado quando o serviço é iniciado, então salvar sem reiniciar deixa os clientes com o certificado antigo. Reinicie em Status > Restart Server no admin web, pelo services.msc no Windows, ou com tellmail shutdown (e o comando de reinicialização do seu supervisor) no Linux. Uma reinicialização também é necessária para toda renovação e reemissão.
Teste todos os serviços habilitados para TLS: webmail HTTPS na 7443 (ou 443 atrás de um proxy), SMTP submission na 587 e SMTPS na 465, IMAPS na 993 com STARTTLS na 143, e POP3S na 995 com STARTTLS na 110. O mesmo certificado é apresentado em todas elas, então uma diferença entre duas portas geralmente significa que um processo desatualizado ainda está em execução e outra reinicialização é necessária.
Sim. A partir da versão 7.3j2, o SurgeMail tem suporte integrado ao Let’s Encrypt (ACME). Defina g_ssl_per_domain "true" e g_ssl_auto "true" nos seus parâmetros globais, garanta que a porta 80 esteja acessível pelo SurgeMail (não por outro servidor web na mesma máquina) e, em seguida, execute tellmail ssl_update para provisionar e, depois, renovar os certificados. Para certificados comerciais ou wildcards, instale-os manualmente por Globals > SSL Certificates Configure, conforme explicado acima.
A causa mais comum é a ausência de um certificado intermediário; o certificado do servidor sozinho não é suficiente para que os clientes construam a cadeia de confiança. Reabra SSL Certificates Configure, confirme que o bloco intermediário está logo abaixo do certificado primário, sem linha em branco, salve e reinicie o SurgeMail. Verifique também se o cliente está se conectando usando exatamente o nome de host listado no certificado, já que uma incompatibilidade entre o endereço de conexão e o nome comum ou SAN do certificado gera um aviso mesmo quando a cadeia é válida.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


