bg-tutorials

Cum să generezi un CSR pe serverul Courier IMAP

Acest tutorial îți arată cum să generezi un CSR (Certificate Signing Request) pe un server Courier IMAP cu OpenSSL. Certificatul pe care îl obții din acest CSR securizează conexiunile TLS pe care clienții tăi de email le folosesc pentru IMAP, POP3 și SMTP, astfel încât datele de autentificare și mesajele circulă criptate între client și serverul tău.

Generarea unui CSR pe serverul Courier IMAP

Dacă ai generat deja CSR-ul și ai primit fișierele certificatului de la Autoritatea de Certificare, sari peste acest ghid și mergi direct la instalarea certificatului SSL pe serverul Courier IMAP.

Un CSR este un bloc de text codificat care conține detaliile despre domeniu și organizație pe care dorești să le certifici. Îl trimiți către o Autoritate de Certificare (CA) atunci când comanzi un certificat. Generarea CSR-ului creează, de asemenea, o cheie privată corespunzătoare, care rămâne pe serverul tău. Ai nevoie de această cheie pentru a instala certificatul mai târziu, așa că nu o șterge și nu o muta.

Poți genera CSR-ul din linia de comandă cu OpenSSL, așa cum este arătat mai jos, sau poți folosi Generatorul de CSR pentru a produce CSR-ul și cheia direct în browser.

Pasul 1: Rulează comanda OpenSSL

Conectează-te la serverul tău prin SSH și rulează comanda de mai jos. Aceasta generează o nouă cheie privată RSA de 2048 de biți și un CSR corespunzător în directorul curent:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout mail.yourdomain.com.key 
  -out mail.yourdomain.com.csr 
  -addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"

Opțiunea -addext adaugă un Subject Alternative Name (SAN) la cerere. Acest lucru nu este opțional: browserele și clienții de email compară numele de gazdă al serverului cu SAN, nu cu Common Name, astfel încât certificatul trebuie să enumere fiecare nume de gazdă folosit de clienți. Include fiecare nume de gazdă la care se conectează clienții tăi de email, separate prin virgule.

Folosește numele de gazdă pe care le folosesc efectiv clienții tăi pentru IMAP, POP3 și SMTP, de exemplu mail.yourdomain.com, imap.yourdomain.com și smtp.yourdomain.com. Dacă toate cele trei servicii partajează un singur nume de gazdă, enumeră doar acel nume. Evită să folosești domeniul simplu al site-ului tău, cu excepția cazului în care clienții de email se conectează direct la el.

Două observații despre comandă în sine: rsa:2048 este cea mai mică dimensiune de cheie acceptată de CA-urile publice, iar tu o poți crește la rsa:4096 pentru o cheie mai mare. Opțiunea -nodes scrie cheia fără o frază de acces, ceea ce Courier necesită deoarece încarcă cheia la pornire fără a solicita o confirmare.

Pasul 2: Răspunde la solicitări

OpenSSL îți cere apoi detaliile care alcătuiesc Numele Distins (Distinguished Name) al certificatului. Le solicită în această ordine:

  • Country Name (2 letter code): codul ISO din două litere pentru țara ta, de exemplu US sau GB.
  • State or Province Name: numele complet al statului sau provinciei, nu o abreviere.
  • Locality Name: orașul în care este înregistrată organizația ta.
  • Organization Name: denumirea legală a organizației tale, de exemplu GPI Holding LLC.
  • Organizational Unit Name: lasă acest câmp gol și apasă Enter. CA-urile publice nu mai includ câmpul OU.
  • Common Name: numele de gazdă principal al emailului pe care îl securizezi, de exemplu mail.yourdomain.com. Ar trebui să corespundă unuia dintre numele SAN de la Pasul 1.
  • Email Address: opțional. Poți lăsa acest câmp gol, deoarece CA-urile publice nu îl includ în certificat.

După Numele Distins, OpenSSL solicită două atribute suplimentare: A challenge password și An optional company name. Lasă ambele câmpuri goale și apasă Enter. CA-urile publice nu le folosesc.

Dacă o solicitare afișează o valoare între paranteze pătrate, aceasta este o valoare implicită: apasă Enter pentru a o accepta sau introdu o valoare nouă. Nu lăsa întregul Nume Distins gol, deoarece unele versiuni de OpenSSL refuză apoi să scrie CSR-ul. Cel puțin, completează Country, Organization și Common Name.

Pasul 3: Copiază CSR-ul și comandă certificatul

OpenSSL salvează două fișiere în directorul curent: mail.yourdomain.com.key (cheia ta privată) și mail.yourdomain.com.csr (CSR-ul tău). Deschide CSR-ul în orice editor de text simplu sau afișează-l în terminal:

cat mail.yourdomain.com.csr

Copiază întregul bloc, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST-----. Arată astfel:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----

Inserează acest bloc în formularul de comandă atunci când cumperi certificatul. Pentru a confirma că detaliile sunt corecte înainte de a trimite, rulează-l prin decodorul nostru de CSR, care afișează Common Name, intrările SAN, dimensiunea cheii și organizația conținută în CSR.

Păstrează mail.yourdomain.com.key pe server și accesibilă doar pentru root. O vei combina cu certificatul emis în timpul instalării, iar un certificat nu poate fi instalat fără cheia sa privată corespunzătoare.

Odată ce CA emite certificatul tău, îl combini cu această cheie privată și cu lanțul CA într-un singur fișier PEM și indici setarea TLS_CERTFILE a Courier către el. Ghidul nostru despre cum să instalezi un certificat SSL pe serverul Courier IMAP acoperă întregul proces.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.