bg-tutorials

Cum se instalează un certificat SSL pe SurgeMail

Acest tutorial vă arată cum să instalați un certificat SSL pe SurgeMail, serverul de e-mail Netwin care gestionează SMTP, IMAP, POP3 și webmail într-un singur daemon. Veți lipi certificatul emis și lanțul său intermediar în interfața web de administrare SurgeMail, veți reporni serviciul și veți verifica dacă fiecare port securizat (submission, SMTPS, IMAPS, POP3S și webmail HTTPS) prezintă noul certificat.

Pașii de mai jos se aplică versiunilor curente SurgeMail 8.x pe Windows, Linux și macOS. Interfața web de administrare a rămas stabilă de-a lungul multor versiuni, astfel încât instalările mai vechi 7.x urmează același flux.

Generați un CSR pe SurgeMail

Dacă ați generat deja CSR-ul și ați primit fișierele SSL de la Autoritatea de Certificare, săriți peste partea 1 și treceți direct la pașii de instalare.

Un CSR (Certificate Signing Request) este un bloc de text codificat care conține datele dumneavoastră de contact și cheia publică ce se asociază cu cheia privată păstrată pe server. Autoritatea de Certificare (CA) folosește CSR-ul pentru a vă verifica informațiile înainte de a emite certificatul. Aveți două opțiuni:

  • Folosiți Generatorul nostru de CSR pentru a crea CSR-ul automat. Dacă alegeți această variantă, cheia privată este generată în afara SurgeMail, așa că veți importa certificatul împreună cu cheia la instalare.
  • Generați CSR-ul direct în SurgeMail, urmând tutorialul nostru despre cum să generați un CSR pe SurgeMail. Cheia privată rămâne pe server, iar certificatul semnat se va potrivi cu ea.

Când plasați comanda SSL, copiați întregul text al CSR-ului, inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST, și lipiți-l în formularul de comandă. Generarea CSR-ului direct în SurgeMail este calea mai simplă, deoarece cheia privată se află deja pe server, gata să fie asociată cu certificatul semnat returnat de CA.

Instalați un certificat SSL pe SurgeMail

După ce CA validează cererea și emite certificatul, veți primi de obicei o arhivă ZIP prin e-mail. Extrageți-o pe computerul dumneavoastră; ar trebui să aveți certificatul principal (de server) și unul sau mai multe certificate intermediare (CA). SurgeMail se așteaptă ca acestea să fie în format PEM, formatul text simplu implicit oferit de majoritatea CA-urilor (fișierul începe cu ––BEGIN CERTIFICATE––). Dacă fișierele dumneavoastră au sosit ca .crt, .cer sau .pem, deschideți-le într-un editor de text simplu (Notepad pe Windows, sau nano ori vi pe Linux și macOS) pentru a confirma prezența antetelor PEM.

Pasul 1: Deschideți pagina SSL Certificates în interfața web de administrare

Autentificați-vă în interfața web de administrare SurgeMail din browser. Implicit, interfața securizată de administrare se află pe portul 7025 (de exemplu https://mail.example.com:7025); portul de administrare necriptat este 7026. Odată autentificat, deschideți Globals > SSL Certificates Configure. Această pagină listează toate certificatele cunoscute de SurgeMail și este locul unde importați un certificat semnat, îl înlocuiți pe cel existent sau setați un certificat per domeniu.

Pasul 2: Lipiți certificatul și lanțul intermediar

Deschideți intrarea pentru domeniul pentru care ați generat CSR-ul, apoi localizați câmpul de text SSL Certificate(s). Lipiți mai întâi textul certificatului emis, cu certificatul(ele) intermediar(e) direct dedesubt, fără linie goală între ele. Blocul combinat ar trebui să arate astfel:

-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----

Fiecare marcaj BEGIN CERTIFICATE și END CERTIFICATE folosește exact cinci cratime pe fiecare parte, fără spații. O linie de marcaj deteriorată (cratime curbate, cratime lipsă sau spații rătăcite) este cel mai frecvent motiv pentru care importul SSL în SurgeMail eșuează. Dacă CA-ul dumneavoastră a furnizat mai mult de un certificat intermediar, lipiți-le în ordinea documentată de CA, fiecare bloc imediat sub cel anterior.

Dacă CSR-ul a fost generat în afara SurgeMail (de exemplu cu Generatorul nostru de CSR), aceeași pagină acceptă și cheia privată corespunzătoare. Lipiți-o în câmpul pentru cheia privată din formular, astfel încât SurgeMail să o poată asocia cu certificatul. Dacă ați generat CSR-ul în interiorul SurgeMail, cheia privată se află deja pe server și trebuie doar să lipiți lanțul de certificate.

Faceți clic pe Save în partea de jos a paginii. În fundal, SurgeMail scrie lanțul de certificate în ssl/surge_cert.pem și cheia privată în ssl/surge_priv.pem, în directorul de instalare.

Pasul 3: Reporniți SurgeMail

SurgeMail încarcă certificatul la pornire, așa că noul certificat este servit doar după o repornire. Folosiți metoda potrivită platformei dumneavoastră:

  • Web admin: deschideți Status > Restart Server (sau folosiți butonul echivalent Restart din tabloul de bord).
  • Windows: reporniți serviciul SurgeMail din services.msc.
  • Linux: ca root, rulați tellmail shutdown și lăsați supervizorul de servicii să repornească SurgeMail, sau folosiți unitatea init/systemd înregistrată de programul de instalare (de obicei systemctl restart surgemail).
  • macOS: folosiți controalele Stop și Start din SurgeMail Manager, sau reporniți job-ul launchd înregistrat de programul de instalare.

O repornire este necesară și după fiecare reînnoire sau reemitere, chiar dacă domeniul nu s-a schimbat.

Opțional: consolidați setările SSL

Cât timp sunteți în interfața web de administrare, profitați de ocazie pentru a aplica un set de bază de securitate actualizat. SurgeMail vine cu o presetare de o singură linie care activează suitele moderne de cifrare și dezactivează versiunile de protocol învechite:

g_ssl_perfect "true"

Pe instalările mai vechi puteți dezactiva explicit și versiunile SSL și TLS timpurii, depreciate:

g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"

Aceste directive se află alături de celelalte setări globale (setați-le prin Globals > SSL în interfața web de administrare, sau editați direct surgemail.ini). Salvați modificările și reporniți SurgeMail pentru ca acestea să intre în vigoare pe fiecare serviciu cu TLS activat.

Opțional: automatizați reînnoirile cu Let’s Encrypt

Dacă preferați să nu gestionați manual reînnoirile prin lipire și repornire, SurgeMail are suport integrat pentru Let’s Encrypt începând cu versiunea 7.3j2. Adăugați următoarele la setările globale, asigurați-vă că portul 80 este accesibil direct de SurgeMail (nu de Apache sau IIS) astfel încât provocarea HTTP-01 să se poată finaliza, apoi rulați comanda de actualizare:

g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update

Acest mod este cel mai potrivit pentru instalări noi. Dacă ați achiziționat un certificat comercial (validare extinsă, acoperire multi-anuală sau un certificat wildcard), rămâneți la fluxul manual de lipire descris mai sus.

Testați instalarea SSL

Odată ce SurgeMail este din nou funcțional, scanați fiecare serviciu care ar trebui să servească certificatul. Deoarece SurgeMail gestionează mai multe protocoale dintr-un singur daemon, un singur port configurat greșit poate afecta clienții fără a afecta webmail-ul (sau invers). Testați:

  • Webmail HTTPS pe portul 7443 (sau 443 dacă ați plasat SurgeMail în spatele unui proxy invers).
  • SMTP submission pe portul 587 (STARTTLS) și SMTPS pe portul 465.
  • IMAPS pe portul 993 și IMAP STARTTLS pe portul 143.
  • POP3S pe portul 995 și POP3 STARTTLS pe portul 110.

Folosiți SSL Checker pentru a verifica certificatul și întregul lanț intermediar pe portul webmail. Pentru porturile protocoalelor de e-mail, folosiți un instrument de linie de comandă compatibil cu TLS de pe server (de exemplu openssl s_client -connect mail.example.com:993 pentru IMAPS, sau openssl s_client -starttls smtp -connect mail.example.com:587 pentru SMTP submission). Certificatul, lanțul emitentului și data de expirare returnate ar trebui să corespundă certificatului pe care tocmai l-ați instalat.

Dacă un client afișează un avertisment despre certificat după instalare, cauza este aproape întotdeauna un certificat intermediar lipsă. Verificați din nou dacă lanțul din câmpul SSL Certificate(s) include certificatul intermediar al CA-ului, salvați din nou și reporniți SurgeMail.

Întrebări frecvente

Unde instalez un certificat SSL în SurgeMail?

În interfața web de administrare SurgeMail (URL securizat implicit https://your-server:7025), deschideți Globals > SSL Certificates Configure. Pe această pagină lipiți textul certificatului emis de CA, adăugați lanțul intermediar și salvați. După salvare, reporniți SurgeMail pentru ca noul certificat să fie încărcat de fiecare serviciu.

Unde stochează SurgeMail fișierele certificatului SSL pe disc?

SurgeMail scrie lanțul de certificate în ssl/surge_cert.pem și cheia privată în ssl/surge_priv.pem, în directorul de instalare. Fișierul certificatului conține mai întâi certificatul principal, urmat de lanțul intermediar adăugat direct dedesubt. Puteți, de asemenea, să înlocuiți aceste două fișiere pe disc și să reporniți SurgeMail; rezultatul este identic cu lipirea aceluiași conținut prin interfața web de administrare.

Trebuie să repornesc SurgeMail după instalarea unui certificat?

Da. SurgeMail își încarcă certificatul la pornirea serviciului, astfel încât o salvare fără o repornire lasă clienții pe vechiul certificat. Reporniți din Status > Restart Server în interfața web de administrare, din services.msc pe Windows, sau cu tellmail shutdown (și comanda de repornire a supervizorului dumneavoastră) pe Linux. O repornire este necesară și pentru fiecare reînnoire și reemitere.

Ce porturi SurgeMail ar trebui să testez după instalarea certificatului?

Testați fiecare serviciu cu TLS activat: webmail HTTPS pe 7443 (sau 443 în spatele unui proxy), SMTP submission pe 587 și SMTPS pe 465, IMAPS pe 993 cu STARTTLS pe 143, și POP3S pe 995 cu STARTTLS pe 110. Același certificat este servit pe toate, astfel încât o diferență între două porturi înseamnă de obicei că un proces vechi rulează încă și mai este necesară o repornire.

Poate SurgeMail să emită și să reînnoiască automat certificatele?

Da. Începând cu versiunea 7.3j2, SurgeMail are suport integrat pentru Let’s Encrypt (ACME). Setați g_ssl_per_domain "true" și g_ssl_auto "true" în setările globale, asigurați-vă că portul 80 este accesibil de SurgeMail (nu de un alt server web de pe același host), apoi rulați tellmail ssl_update pentru a genera și ulterior reînnoi certificatele. Pentru certificate comerciale sau wildcard, instalați-le manual prin Globals > SSL Certificates Configure, așa cum este descris mai sus.

De ce clientul de e-mail afișează în continuare un avertisment despre certificat?

Cauza cea mai frecventă este un certificat intermediar lipsă; certificatul de server singur nu este suficient pentru ca clienții să construiască lanțul de încredere. Redeschideți SSL Certificates Configure, confirmați că blocul intermediar se află direct sub certificatul principal, fără linie goală, salvați și reporniți SurgeMail. De asemenea, verificați dacă clientul se conectează folosind exact numele de gazdă listat în certificat, deoarece o nepotrivire între adresa de conectare și numele comun sau SAN-ul certificatului declanșează un avertisment chiar și atunci când lanțul este valid.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.