Acest ghid vă arată cum să instalați un certificat SSL pe Zimbra, un server de e-mail și client web popular. Puteți face acest lucru în două moduri: prin Zimbra Admin Console sau din linia de comandă cu zmcertmgr.
Am înregistrat, de asemenea, un videoclip care vă ghidează prin întregul proces. Vizionați-l mai jos sau continuați să citiți pentru versiunea în text.
Generați un CSR pe Zimbra
Dacă ați generat deja codul CSR și aveți nevoie doar de pașii de instalare, treceți direct la Instalarea unui certificat SSL pe Zimbra.
Pentru a obține un certificat SSL de la o CA (Autoritate de Certificare) de încredere, trebuie mai întâi să trimiteți un CSR (Cerere de Semnare a Certificatului). Un CSR este un bloc de text codificat care conține detaliile dumneavoastră de contact și organizaționale. Aveți două opțiuni:
- Utilizați Generatorul nostru de CSR pentru a crea CSR-ul automat.
- Urmați tutorialul nostru pas cu pas despre cum să generați un CSR în Zimbra.
În timpul procesului de comandă cu furnizorul dumneavoastră SSL, deschideți fișierul CSR în orice editor de text simplu și copiați-lipiți întregul bloc, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––, în caseta corespunzătoare. După ce CA validează cererea dumneavoastră și emite certificatul, continuați cu instalarea de mai jos.
Instalați un certificat SSL pe Zimbra
Pe Zimbra puteți instala un certificat SSL în două moduri: prin Admin Console sau cu interfața de linie de comandă. Vom acoperi mai întâi Admin Console, apoi aceeași sarcină din CLI.
Notă: asistentul Admin Console funcționează doar dacă ați generat CSR-ul pe Zimbra, deoarece asociază certificatul încărcat cu cheia privată corespunzătoare pe care a creat-o la /opt/zimbra/ssl/zimbra/commercial/commercial.key. Dacă ați generat CSR-ul în altă parte, utilizați metoda din linia de comandă și plasați chiar dumneavoastră acea cheie pe server.
Metoda 1: Instalare prin Admin Console
Pasul 1: Porniți asistentul pentru certificat
- Autentificați-vă în Admin Console cu numele de utilizator și parola de administrator.
- Din meniul din partea stângă, selectați Configure, apoi Certificates.
- Localizați pictograma roată dințată (lângă Help) din colțul din dreapta sus. Faceți clic pe ea, apoi selectați Install Certificate.
- Din lista derulantă, selectați numele serverului pe care doriți să-l securizați și faceți clic pe Next.
- Alegeți ultima opțiune, Install the commercially signed certificate, și faceți clic pe Next.
- Verificați detaliile pe care le-ați trimis în timpul generării CSR-ului și faceți clic pe Next.
Pasul 2: Încărcați fișierele certificatului
Încărcați certificatul dumneavoastră (fișierul .crt) și pachetul CA (fișierul .ca-bundle). Ar trebui să le aveți deja pe server sau pe desktop. Dacă nu, descărcați-le din căsuța de e-mail și extrageți arhiva. Pentru a le deschide, utilizați orice editor de text simplu, cum ar fi Notepad. Asistentul solicită două fișiere:
- Certificate: fișierul dumneavoastră de certificat SSL cu extensia .crt.
- CA bundle (.ca-bundle): certificatele intermediare și rădăcină. Dacă CA v-a oferit un fișier de lanț combinat, utilizați-l aici.
Important: Zimbra are nevoie de lanțul complet, adică certificatul serverului dumneavoastră plus certificatul (certificatele) intermediar(e) și rădăcina. Dacă lanțul este incomplet, unii clienți vor afișa în continuare avertismente de încredere. După ce ați încărcat ambele fișiere, faceți clic pe Next pentru a continua.
Pasul 3: Finalizați instalarea
Faceți clic pe Install și așteptați confirmarea din partea Zimbra. Ar trebui să vedeți un mesaj de acest tip:
Your certificate was installed successfully. You must restart your ZCS server to apply the changes.
Pasul 4: Reporniți serverul
Comutați de la root la utilizatorul zimbra:
su - zimbra
Reporniți serverul Zimbra:
zmcontrol restart
Pentru a reveni ulterior la contul root, tastați exit (sau rulați sudo su dintr-un cont obișnuit). După repornire, puteți verifica noul certificat sub Configure, apoi Certificates: faceți clic pe pictograma roată dințată din colțul din dreapta sus și selectați View Certificate pentru a vedea starea acestuia.
Metoda 2: Instalare prin linia de comandă (recomandat)
CLI este opțiunea mai fiabilă, deoarece afișează mesaje de eroare exacte dacă ceva nu funcționează corect și este singura opțiune dacă ați generat CSR-ul în afara serverului.
Pasul 1: Pregătiți fișierele
- Certificatul serverului (fișierul .crt de la CA-ul dumneavoastră). Acest ghid îl numește yourdomain.crt.
- Fișierul lanțului (commercial_ca.crt). Construiți-l singur, plasând mai întâi certificatul (certificatele) intermediar(e), apoi CA-ul rădăcină, în această ordine.
- Cheia privată (commercial.key). Aceasta trebuie să se afle la /opt/zimbra/ssl/zimbra/commercial/commercial.key. Dacă ați generat CSR-ul pe Zimbra, este deja acolo; în caz contrar, copiați cheia dumneavoastră în acea cale și denumiți-o commercial.key.
Pentru a construi fișierul lanțului din certificatele intermediare și rădăcină, concatenați-le în ordine (mai întâi intermediarele, apoi rădăcina):
cat intermediate.crt root.crt > /opt/commercial_ca.crt
Pasul 2: Verificați certificatul
Confirmați că certificatul dumneavoastră, cheia privată și lanțul se potrivesc toate înainte de implementare. Ajustați căile pentru a se potrivi cu locul în care ați salvat fișierele:
/opt/zimbra/bin/zmcertmgr verifycrt comm
/opt/zimbra/ssl/zimbra/commercial/commercial.key
/opt/yourdomain.crt
/opt/commercial_ca.crt
Dacă totul se potrivește, fiecare verificare returnează OK. Nu implementați până când verificarea nu reușește; o cheie nepotrivită sau un lanț incomplet este cea mai frecventă cauză a unei instalări eșuate.
Pasul 3: Implementați certificatul
Implementați certificatul verificat pe toate serviciile Zimbra:
/opt/zimbra/bin/zmcertmgr deploycrt comm
/opt/yourdomain.crt
/opt/commercial_ca.crt
Acest lucru copiază certificatul și lanțul în depozitele de chei ale Zimbra pentru fiecare serviciu (LDAP, serviciul de căsuță poștală/web, MTA și proxy).
Pasul 4: Reporniți Zimbra
Comutați la utilizatorul zimbra:
su - zimbra
Reporniți serviciile pentru ca acestea să preia noul certificat:
zmcontrol restart
După ce serviciile revin la funcționare, confirmați certificatul implementat:
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
Rezultatul afișează certificatul pe care Zimbra îl servește acum pentru fiecare serviciu, inclusiv emitentul și datele de valabilitate. Ați instalat cu succes certificatul SSL pe Zimbra din linia de comandă.
Testați instalarea SSL
După instalarea certificatului, este înțelept să scanați configurația pentru erori sau vulnerabilități, astfel încât să puteți detecta problemele înainte ca utilizatorii să o facă. SSL Checker-ul nostru vă oferă un raport instantaneu despre starea certificatului și a lanțului dumneavoastră, astfel încât să puteți confirma că lanțul complet este servit și că protocoalele sunt configurate corect.
Întrebări frecvente
Ambele metode funcționează. Linia de comandă cu zmcertmgr este alegerea mai fiabilă, deoarece afișează eroarea exactă dacă verificarea eșuează, și este singura opțiune atunci când ați generat CSR-ul în alt loc decât pe Zimbra. Utilizați asistentul Admin Console doar atunci când cheia privată corespunzătoare se află deja la /opt/zimbra/ssl/zimbra/commercial/commercial.key, ceea ce se întâmplă atunci când ați creat CSR-ul chiar pe server.
Cheia privată comercială trebuie să se afle la /opt/zimbra/ssl/zimbra/commercial/commercial.key. Dacă ați generat CSR-ul pe Zimbra, cheia este deja acolo. Dacă nu, copiați cheia dumneavoastră în acel director și denumiți-o commercial.key înainte de a rula zmcertmgr verifycrt.
Fișierul lanțului (commercial_ca.crt) listează mai întâi certificatul (certificatele) intermediar(e), apoi CA-ul rădăcină la final. Dacă aveți mai multe certificate intermediare, plasați-le în ordine, de la cel care a semnat certificatul dumneavoastră până la rădăcină. Ordonarea greșită este un motiv frecvent pentru care zmcertmgr verifycrt eșuează.
Cele două cauze obișnuite sunt o cheie care nu se potrivește cu certificatul și un fișier lanț incomplet sau ordonat greșit. Confirmați că cheia de la /opt/zimbra/ssl/zimbra/commercial/commercial.key este cea generată împreună cu CSR-ul dumneavoastră și că commercial_ca.crt conține certificatul (certificatele) intermediar(e) urmat(e) de rădăcină. Rulați întotdeauna verifycrt și obțineți un rezultat pozitiv înainte de a rula deploycrt.
Da. După implementarea sau instalarea certificatului, comutați la utilizatorul zimbra și rulați zmcontrol restart pentru ca fiecare serviciu să încarce noul certificat. Puteți apoi confirma rezultatul cu /opt/zimbra/bin/zmcertmgr viewdeployedcrt.
Rulați /opt/zimbra/bin/zmcertmgr viewdeployedcrt ca utilizator zimbra pentru a lista certificatul implementat pentru fiecare serviciu. În Admin Console, mergeți la Configure, apoi Certificates, faceți clic pe pictograma roată dințată și selectați View Certificate. Pentru o verificare externă, scanați serverul cu SSL Checker-ul nostru.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


