bg-tutorials

Cum să instalezi un certificat SSL pe Kerio Connect

În acest tutorial vei învăța cum să instalezi un certificat SSL pe Kerio Connect, importând certificatul semnat în consola de administrare și apoi setându-l ca certificat implicit pentru serverul de mail.

Generarea unui cod CSR pe Kerio Connect

Dacă ai generat deja CSR-ul și ai primit fișierele SSL, sari peste partea 1 și treci direct la pașii de instalare.

CSR provine de la Certificate Signing Request, un bloc de text codificat care conține datele tale de contact. Autoritatea de Certificare (CA) folosește CSR-ul pentru a-ți verifica datele de identificare înainte de a emite certificatul. Generarea CSR-ului creează totodată cheia privată corespunzătoare, care rămâne pe server. Ai două opțiuni:

Când plasezi comanda, copiază întregul text al CSR-ului, inclusiv liniile BEGIN și END, și lipește-l în câmpul de pe pagina de comandă a certificatului SSL. Important: generează CSR-ul chiar din interiorul Kerio Connect. Opțiunea Import Signed Certificate from CA este dezactivată (gri) dacă nu există deja o cerere de certificat corespunzătoare pe același server, deoarece certificatul semnat trebuie să corespundă cheii private create odată cu acea cerere.

Instalarea unui certificat SSL pe Kerio Connect

După ce CA validează cererea și emite certificatul, descarcă arhiva ZIP și extrage-o pe computerul tău. Ar trebui să ai certificatul principal (server) și unul sau mai multe certificate intermediare (CA). Kerio Connect așteaptă certificatul în format X.509 Base64 în format text (PEM), cu extensia de fișier .crt, care este formatul standard oferit de majoritatea Autorităților de Certificare.

Pasul 1: Importă certificatul semnat

Autentifică-te în consola de administrare Kerio Connect și mergi la Configuration > SSL Certificates. Fă clic pe Import > Import Signed Certificate from CA, apoi selectează fișierul certificatului server .crt primit de la CA și confirmă.

Dacă imporți un certificat existent și cheia sa privată dintr-un alt sistem (nu unul emis pe baza unui CSR creat aici), folosește opțiunea de import care include cheia și furnizează cheia în format PEM.

Pasul 2: Setează certificatul ca implicit

Importarea certificatului nu îl activează automat. În lista SSL Certificates, selectează certificatul pe care tocmai l-ai importat și fă clic pe Set as Default. În versiunile mai vechi de Kerio Connect, acest buton se numește Set as Active. Astfel serverul de mail este instruit să prezinte acest certificat pentru conexiunile securizate (SMTP, IMAP, POP3 și clientul web).

Pasul 3: Adaugă certificatele intermediare (CA)

Certificatul server, de unul singur, nu este suficient; clienții au nevoie de lanțul intermediar pentru a avea încredere în el. Kerio Connect îți oferă două moduri de a instala lanțul. Folosește-l pe cel care ți se potrivește.

Metoda A: plasează certificatele intermediare în folderul sslca. Oprește serverul Kerio Connect, copiază fiecare fișier de certificat intermediar în folderul sslca, apoi pornește din nou serverul. Folderul sslca trebuie să conțină doar certificate intermediare. Locația sa depinde de sistemul de operare:

  • Windows: C:Program FilesKerioMailServersslca
  • macOS: /usr/local/kerio/mailserver/sslca
  • Linux: /opt/kerio/mailserver/sslca

Metoda B: combină certificatele server și intermediar într-un singur fișier

Dacă preferi să gestionezi un singur fișier, îmbină certificatul server cu certificatul(ele) intermediar(e) înainte de import:

  • Deschide fișierul server .crt emis, într-un editor de text simplu (Notepad pe Windows, sau nano ori vi pe Linux și macOS).
  • Lipește certificatul intermediar direct sub certificatul server. Dacă CA a furnizat mai multe certificate intermediare, lipește-le în ordine, fiecare sub cel precedent.
  • Salvează fișierul, apoi importă-l și aplică-l în Kerio Connect.

Fișierul combinat ar trebui să arate astfel, cu certificatul server primul și certificatul(ele) intermediar(e) mai jos:

-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----

Fiecare linie marcator BEGIN CERTIFICATE și END CERTIFICATE folosește exact cinci cratime pe fiecare parte, fără spații și fără caractere suplimentare. O linie marcator deteriorată este cea mai frecventă cauză a eșecului unui import sau al lanțului de certificate.

După ce ai setat certificatul ca implicit și ai instalat lanțul, repornește Kerio Connect pentru ca noul certificat să fie servit. O repornire este necesară și după o reînnoire sau reemitere, chiar dacă domeniul nu s-a schimbat. Asta e tot. Certificatul tău SSL este acum instalat și activ pe Kerio Connect.

Testează instalarea SSL

După instalarea certificatului pe Kerio Connect, rulează o scanare SSL pentru a confirma că certificatul și întregul lanț intermediar sunt servite corect și pentru a depista eventuale erori. Deoarece Kerio Connect securizează mai multe servicii, testează porturile relevante: clientul web pe 443, IMAP securizat pe 993, POP3 securizat pe 995 și trimiterea SMTP pe 465 sau 587. Folosește SSL Checker pentru a-ți testa certificatul SSL.

Întrebări frecvente

Unde instalez un certificat SSL în Kerio Connect?

În consola de administrare Kerio Connect, mergi la Configuration > SSL Certificates. Acel ecran este locul unde imporți certificatul semnat de la CA-ul tău, îl setezi ca implicit și verifici certificatele deja existente pe server.

De ce este dezactivată (gri) opțiunea „Import Signed Certificate from CA”?

Această opțiune este disponibilă doar atunci când există o cerere de certificat corespunzătoare pe același server. Dacă ai generat CSR-ul în altă parte, Kerio Connect nu are cheia privată cu care să asocieze certificatul semnat, așa că opțiunea rămâne dezactivată. Generează CSR-ul mai întâi în interiorul Kerio Connect sau folosește opțiunea de import care îți permite să furnizezi certificatul împreună cu cheia sa privată în format PEM.

Trebuie să repornesc Kerio Connect după instalarea certificatului?

Da, în majoritatea cazurilor. Repornește Kerio Connect după ce ai setat certificatul ca implicit și ai adăugat lanțul intermediar, astfel încât noul certificat să fie servit. O repornire este necesară și după o reînnoire sau reemitere, chiar dacă domeniul nu s-a schimbat, precum și de fiecare dată când adaugi certificate intermediare în folderul sslca.

Unde stochează Kerio Connect certificatele intermediare?

Certificatele intermediare (CA) se plasează în folderul sslca, care trebuie să conțină doar certificate intermediare. Locația implicită este C:Program FilesKerioMailServersslca pe Windows, /usr/local/kerio/mailserver/sslca pe macOS și /opt/kerio/mailserver/sslca pe Linux. Alternativ, poți adăuga certificatul intermediar la fișierul certificatului tău server și importa fișierul combinat.

De ce clientul de mail continuă să avertizeze despre certificat?

Cea mai frecventă cauză este un certificat intermediar lipsă; certificatul server, de unul singur, nu este suficient. Verifică dacă ai adăugat lanțul complet (Pasul 3) și ai repornit serverul, apoi testează din nou. Verifică și dacă clienții se conectează folosind exact numele de gazdă indicat în certificat, deoarece o nepotrivire între adresă și numele comun al certificatului sau SAN declanșează, de asemenea, un avertisment.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.