bg-tutorials

Как сгенерировать CSR на Kerio Connect

Это руководство пошагово объясняет, как сгенерировать CSR (запрос на подпись сертификата) в Kerio Connect — почтовом сервере, который с 2017 года продается как GFI Kerio Connect после того, как GFI Software приобрела Kerio Technologies.

Название продукта в сети и внутри консоли администратора до сих пор Kerio Connect, поэтому пути меню ниже совпадают с тем, что вы увидите в любой поддерживаемой версии, включая линейку 10.0.x, которая поставляется до 2026 года.

CSR генерируется внутри консоли администрирования Kerio Connect, а не через оболочку. Консоль хранит закрытый ключ на сервере рядом с ожидающим запросом, что означает, что подписанный сертификат, который вернет CA, можно импортировать обратно только в тот же экземпляр Kerio Connect, который создал запрос. Войдите в консоль администратора от имени администратора на сервере, который вы хотите защитить, затем выполните шаги ниже.

Как сгенерировать CSR в Kerio Connect

Шаг 1: Откройте экран SSL Certificates

Войдите в консоль администрирования Kerio Connect (веб-интерфейс обычно доступен по адресу https://your-mail-server:4040/admin). В левой навигации перейдите в Configuration > SSL Certificates. В панели справа отображается список всех сертификатов и ожидающих запросов, уже существующих на этом сервере, при этом активный сертификат отмечен как основной (default).

Шаг 2: Начните новый запрос сертификата

Нажмите New в верхней части списка, затем выберите New Certificate Request. Откроется диалоговое окно New Certificate. (Кнопка с надписью New Certificate в том же меню создает самоподписанный сертификат; для публично доверенного сертификата вам нужен именно New Certificate Request, который создает CSR, отправляемый в вашу удостоверяющий центр (CA).)

Шаг 3: Заполните поля Distinguished Name

Используйте только стандартные ASCII-символы. Нелатинские буквы, «умные» кавычки, вставленные из текстового редактора, и символы с диакритическими знаками ломают CSR. Заполните форму следующим образом:

  • Host Name: полное доменное имя (FQDN), которое клиенты используют для подключения к серверу, например mail.example.com. Для wildcard-сертификата поставьте звездочку перед основным доменом, например *.example.com.
  • Organization Name: полное юридическое название вашей компании, в точности так, как оно зарегистрировано. Это поле проверяется CA для сертификатов с проверкой организации (OV) и расширенной проверкой (EV). Для сертификатов с проверкой домена (DV) оно игнорируется, поэтому подойдет любой короткий заполнитель.
  • Organizational Unit: обозначение отдела, например IT. Форум CA/Browser признал этот атрибут устаревшим, поэтому большинство CA удаляют его из выданного сертификата. Оставьте поле пустым или укажите минимальное значение.
  • City: город, где зарегистрирована ваша организация, указанный полностью (например, Los Angeles, а не LA).
  • State or Province: полное название штата или области (например, California, а не CA).
  • Country: выберите свою страну из выпадающего списка. Kerio Connect запишет соответствующий двухбуквенный код ISO 3166 в запрос.

Нажмите OK. Kerio Connect сгенерирует закрытый ключ на сервере и добавит новый запрос в список SSL Certificates. Запись будет отмечена как ожидающий запрос сертификата (еще не готовый к использованию сертификат) до тех пор, пока вы не импортируете подписанный файл, возвращенный CA.

Шаг 4: Экспортируйте CSR

Выберите только что созданный запрос в списке, затем нажмите Export > Export Request. Сохраните файл на компьютер (Kerio Connect записывает его как request.csr по умолчанию). Откройте файл в текстовом редакторе, например Notepad, TextEdit (в режиме простого текста), nano или vi. Вы увидите блок, похожий на этот:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Скопируйте весь блок, включая строки-маркеры BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST (у каждого маркера по пять дефисов с каждой стороны, без пробелов). Вставьте его в поле CSR в форме заказа SSL-сертификата. CA проверит запрос и выпустит ваш сертификат.

Проверьте CSR перед отправкой (опционально)

Перед тем как вставить CSR в форму заказа, стоит убедиться, что общее имя (Common Name) и размер ключа соответствуют ожидаемым. Вставьте содержимое файла request.csr в инструмент SSL Dragon Decode CSR, чтобы прочитать все поля обратно. Если CN, организация, страна или длина ключа выглядят неправильно, вернитесь в консоль администратора, удалите ожидающий запрос и начните заново, прежде чем отправлять его в CA.

На самом хосте Kerio Connect эквивалентная проверка через командную строку с помощью OpenSSL выглядит так:

openssl req -noout -text -in request.csr

Импортируйте подписанный сертификат обратно на тот же сервер

Когда CA возвращает подписанный сертификат, вы должны импортировать его в тот же экземпляр Kerio Connect, который создал CSR. Закрытый ключ никогда не покидает сервер, поэтому выданный сертификат должен быть парой к ключу, хранящемуся рядом с ожидающим запросом. В консоли администратора перейдите в Configuration > SSL Certificates, нажмите Import > Import Signed Certificate from CA и выберите файл .crt, отправленный вам CA.

Опция Import Signed Certificate from CA будет неактивна (серая), если на этом же сервере не существует соответствующего запроса сертификата. Если вы сгенерировали CSR в другом месте (например, с помощью внешнего инструмента), у Kerio Connect не будет закрытого ключа для сопоставления с подписанным сертификатом, и вам придется импортировать сертификат вместе с соответствующим ключом в формате PEM, используя вместо этого Import > Import New Certificate.

Полный процесс установки, включая то, как задать сертификат по умолчанию и добавить цепочку промежуточных сертификатов (CA) в папку sslca, описан в статье как установить SSL-сертификат на Kerio Connect.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.