bg-tutorials

Cum se instalează un certificat SSL pe Zimbra

Acest ghid vă arată cum să instalați un certificat SSL pe Zimbra, un server de e-mail și client web popular. Puteți face acest lucru în două moduri: prin Zimbra Admin Console sau din linia de comandă cu zmcertmgr.

Am înregistrat, de asemenea, un videoclip care vă ghidează prin întregul proces. Vizionați-l mai jos sau continuați să citiți pentru versiunea în text.

Generați un CSR pe Zimbra

Dacă ați generat deja codul CSR și aveți nevoie doar de pașii de instalare, treceți direct la Instalarea unui certificat SSL pe Zimbra.

Pentru a obține un certificat SSL de la o CA (Autoritate de Certificare) de încredere, trebuie mai întâi să trimiteți un CSR (Cerere de Semnare a Certificatului). Un CSR este un bloc de text codificat care conține detaliile dumneavoastră de contact și organizaționale. Aveți două opțiuni:

În timpul procesului de comandă cu furnizorul dumneavoastră SSL, deschideți fișierul CSR în orice editor de text simplu și copiați-lipiți întregul bloc, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––, în caseta corespunzătoare. După ce CA validează cererea dumneavoastră și emite certificatul, continuați cu instalarea de mai jos.

Instalați un certificat SSL pe Zimbra

Pe Zimbra puteți instala un certificat SSL în două moduri: prin Admin Console sau cu interfața de linie de comandă. Vom acoperi mai întâi Admin Console, apoi aceeași sarcină din CLI.

Notă: asistentul Admin Console funcționează doar dacă ați generat CSR-ul pe Zimbra, deoarece asociază certificatul încărcat cu cheia privată corespunzătoare pe care a creat-o la /opt/zimbra/ssl/zimbra/commercial/commercial.key. Dacă ați generat CSR-ul în altă parte, utilizați metoda din linia de comandă și plasați chiar dumneavoastră acea cheie pe server.

Metoda 1: Instalare prin Admin Console

Pasul 1: Porniți asistentul pentru certificat

  • Autentificați-vă în Admin Console cu numele de utilizator și parola de administrator.
  • Din meniul din partea stângă, selectați Configure, apoi Certificates.
  • Localizați pictograma roată dințată (lângă Help) din colțul din dreapta sus. Faceți clic pe ea, apoi selectați Install Certificate.
  • Din lista derulantă, selectați numele serverului pe care doriți să-l securizați și faceți clic pe Next.
  • Alegeți ultima opțiune, Install the commercially signed certificate, și faceți clic pe Next.
  • Verificați detaliile pe care le-ați trimis în timpul generării CSR-ului și faceți clic pe Next.

Pasul 2: Încărcați fișierele certificatului

Încărcați certificatul dumneavoastră (fișierul .crt) și pachetul CA (fișierul .ca-bundle). Ar trebui să le aveți deja pe server sau pe desktop. Dacă nu, descărcați-le din căsuța de e-mail și extrageți arhiva. Pentru a le deschide, utilizați orice editor de text simplu, cum ar fi Notepad. Asistentul solicită două fișiere:

  • Certificate: fișierul dumneavoastră de certificat SSL cu extensia .crt.
  • CA bundle (.ca-bundle): certificatele intermediare și rădăcină. Dacă CA v-a oferit un fișier de lanț combinat, utilizați-l aici.

Important: Zimbra are nevoie de lanțul complet, adică certificatul serverului dumneavoastră plus certificatul (certificatele) intermediar(e) și rădăcina. Dacă lanțul este incomplet, unii clienți vor afișa în continuare avertismente de încredere. După ce ați încărcat ambele fișiere, faceți clic pe Next pentru a continua.

Pasul 3: Finalizați instalarea

Faceți clic pe Install și așteptați confirmarea din partea Zimbra. Ar trebui să vedeți un mesaj de acest tip:

Your certificate was installed successfully. You must restart your ZCS server to apply the changes.

Pasul 4: Reporniți serverul

Comutați de la root la utilizatorul zimbra:

su - zimbra

Reporniți serverul Zimbra:

zmcontrol restart

Pentru a reveni ulterior la contul root, tastați exit (sau rulați sudo su dintr-un cont obișnuit). După repornire, puteți verifica noul certificat sub Configure, apoi Certificates: faceți clic pe pictograma roată dințată din colțul din dreapta sus și selectați View Certificate pentru a vedea starea acestuia.

Metoda 2: Instalare prin linia de comandă (recomandat)

CLI este opțiunea mai fiabilă, deoarece afișează mesaje de eroare exacte dacă ceva nu funcționează corect și este singura opțiune dacă ați generat CSR-ul în afara serverului.

Pasul 1: Pregătiți fișierele

  • Certificatul serverului (fișierul .crt de la CA-ul dumneavoastră). Acest ghid îl numește yourdomain.crt.
  • Fișierul lanțului (commercial_ca.crt). Construiți-l singur, plasând mai întâi certificatul (certificatele) intermediar(e), apoi CA-ul rădăcină, în această ordine.
  • Cheia privată (commercial.key). Aceasta trebuie să se afle la /opt/zimbra/ssl/zimbra/commercial/commercial.key. Dacă ați generat CSR-ul pe Zimbra, este deja acolo; în caz contrar, copiați cheia dumneavoastră în acea cale și denumiți-o commercial.key.

Pentru a construi fișierul lanțului din certificatele intermediare și rădăcină, concatenați-le în ordine (mai întâi intermediarele, apoi rădăcina):

cat intermediate.crt root.crt > /opt/commercial_ca.crt

Pasul 2: Verificați certificatul

Confirmați că certificatul dumneavoastră, cheia privată și lanțul se potrivesc toate înainte de implementare. Ajustați căile pentru a se potrivi cu locul în care ați salvat fișierele:

/opt/zimbra/bin/zmcertmgr verifycrt comm 
/opt/zimbra/ssl/zimbra/commercial/commercial.key 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Dacă totul se potrivește, fiecare verificare returnează OK. Nu implementați până când verificarea nu reușește; o cheie nepotrivită sau un lanț incomplet este cea mai frecventă cauză a unei instalări eșuate.

Pasul 3: Implementați certificatul

Implementați certificatul verificat pe toate serviciile Zimbra:

/opt/zimbra/bin/zmcertmgr deploycrt comm 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Acest lucru copiază certificatul și lanțul în depozitele de chei ale Zimbra pentru fiecare serviciu (LDAP, serviciul de căsuță poștală/web, MTA și proxy).

Pasul 4: Reporniți Zimbra

Comutați la utilizatorul zimbra:

su - zimbra

Reporniți serviciile pentru ca acestea să preia noul certificat:

zmcontrol restart

După ce serviciile revin la funcționare, confirmați certificatul implementat:

/opt/zimbra/bin/zmcertmgr viewdeployedcrt

Rezultatul afișează certificatul pe care Zimbra îl servește acum pentru fiecare serviciu, inclusiv emitentul și datele de valabilitate. Ați instalat cu succes certificatul SSL pe Zimbra din linia de comandă.

Testați instalarea SSL

După instalarea certificatului, este înțelept să scanați configurația pentru erori sau vulnerabilități, astfel încât să puteți detecta problemele înainte ca utilizatorii să o facă. SSL Checker-ul nostru vă oferă un raport instantaneu despre starea certificatului și a lanțului dumneavoastră, astfel încât să puteți confirma că lanțul complet este servit și că protocoalele sunt configurate corect.

Întrebări frecvente

Ar trebui să instalez certificatul din Admin Console sau din linia de comandă?

Ambele metode funcționează. Linia de comandă cu zmcertmgr este alegerea mai fiabilă, deoarece afișează eroarea exactă dacă verificarea eșuează, și este singura opțiune atunci când ați generat CSR-ul în alt loc decât pe Zimbra. Utilizați asistentul Admin Console doar atunci când cheia privată corespunzătoare se află deja la /opt/zimbra/ssl/zimbra/commercial/commercial.key, ceea ce se întâmplă atunci când ați creat CSR-ul chiar pe server.

Unde se plasează cheia privată pe Zimbra?

Cheia privată comercială trebuie să se afle la /opt/zimbra/ssl/zimbra/commercial/commercial.key. Dacă ați generat CSR-ul pe Zimbra, cheia este deja acolo. Dacă nu, copiați cheia dumneavoastră în acel director și denumiți-o commercial.key înainte de a rula zmcertmgr verifycrt.

În ce ordine trebuie să fie certificatele în fișierul lanțului?

Fișierul lanțului (commercial_ca.crt) listează mai întâi certificatul (certificatele) intermediar(e), apoi CA-ul rădăcină la final. Dacă aveți mai multe certificate intermediare, plasați-le în ordine, de la cel care a semnat certificatul dumneavoastră până la rădăcină. Ordonarea greșită este un motiv frecvent pentru care zmcertmgr verifycrt eșuează.

De ce eșuează zmcertmgr verifycrt?

Cele două cauze obișnuite sunt o cheie care nu se potrivește cu certificatul și un fișier lanț incomplet sau ordonat greșit. Confirmați că cheia de la /opt/zimbra/ssl/zimbra/commercial/commercial.key este cea generată împreună cu CSR-ul dumneavoastră și că commercial_ca.crt conține certificatul (certificatele) intermediar(e) urmat(e) de rădăcină. Rulați întotdeauna verifycrt și obțineți un rezultat pozitiv înainte de a rula deploycrt.

Trebuie să repornesc Zimbra după instalarea certificatului?

Da. După implementarea sau instalarea certificatului, comutați la utilizatorul zimbra și rulați zmcontrol restart pentru ca fiecare serviciu să încarce noul certificat. Puteți apoi confirma rezultatul cu /opt/zimbra/bin/zmcertmgr viewdeployedcrt.

Cum vizualizez certificatul pe care Zimbra îl utilizează în prezent?

Rulați /opt/zimbra/bin/zmcertmgr viewdeployedcrt ca utilizator zimbra pentru a lista certificatul implementat pentru fiecare serviciu. În Admin Console, mergeți la Configure, apoi Certificates, faceți clic pe pictograma roată dințată și selectați View Certificate. Pentru o verificare externă, scanați serverul cu SSL Checker-ul nostru.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.