Это руководство пошагово объясняет, как сгенерировать CSR (запрос на подпись сертификата) в Kerio Connect — почтовом сервере, который с 2017 года продается как GFI Kerio Connect после того, как GFI Software приобрела Kerio Technologies.
Название продукта в сети и внутри консоли администратора до сих пор Kerio Connect, поэтому пути меню ниже совпадают с тем, что вы увидите в любой поддерживаемой версии, включая линейку 10.0.x, которая поставляется до 2026 года.
CSR генерируется внутри консоли администрирования Kerio Connect, а не через оболочку. Консоль хранит закрытый ключ на сервере рядом с ожидающим запросом, что означает, что подписанный сертификат, который вернет CA, можно импортировать обратно только в тот же экземпляр Kerio Connect, который создал запрос. Войдите в консоль администратора от имени администратора на сервере, который вы хотите защитить, затем выполните шаги ниже.
Как сгенерировать CSR в Kerio Connect
Шаг 1: Откройте экран SSL Certificates
Войдите в консоль администрирования Kerio Connect (веб-интерфейс обычно доступен по адресу https://your-mail-server:4040/admin). В левой навигации перейдите в Configuration > SSL Certificates. В панели справа отображается список всех сертификатов и ожидающих запросов, уже существующих на этом сервере, при этом активный сертификат отмечен как основной (default).
Шаг 2: Начните новый запрос сертификата
Нажмите New в верхней части списка, затем выберите New Certificate Request. Откроется диалоговое окно New Certificate. (Кнопка с надписью New Certificate в том же меню создает самоподписанный сертификат; для публично доверенного сертификата вам нужен именно New Certificate Request, который создает CSR, отправляемый в вашу удостоверяющий центр (CA).)
Шаг 3: Заполните поля Distinguished Name
Используйте только стандартные ASCII-символы. Нелатинские буквы, «умные» кавычки, вставленные из текстового редактора, и символы с диакритическими знаками ломают CSR. Заполните форму следующим образом:
- Host Name: полное доменное имя (FQDN), которое клиенты используют для подключения к серверу, например mail.example.com. Для wildcard-сертификата поставьте звездочку перед основным доменом, например *.example.com.
- Organization Name: полное юридическое название вашей компании, в точности так, как оно зарегистрировано. Это поле проверяется CA для сертификатов с проверкой организации (OV) и расширенной проверкой (EV). Для сертификатов с проверкой домена (DV) оно игнорируется, поэтому подойдет любой короткий заполнитель.
- Organizational Unit: обозначение отдела, например IT. Форум CA/Browser признал этот атрибут устаревшим, поэтому большинство CA удаляют его из выданного сертификата. Оставьте поле пустым или укажите минимальное значение.
- City: город, где зарегистрирована ваша организация, указанный полностью (например, Los Angeles, а не LA).
- State or Province: полное название штата или области (например, California, а не CA).
- Country: выберите свою страну из выпадающего списка. Kerio Connect запишет соответствующий двухбуквенный код ISO 3166 в запрос.
Нажмите OK. Kerio Connect сгенерирует закрытый ключ на сервере и добавит новый запрос в список SSL Certificates. Запись будет отмечена как ожидающий запрос сертификата (еще не готовый к использованию сертификат) до тех пор, пока вы не импортируете подписанный файл, возвращенный CA.
Шаг 4: Экспортируйте CSR
Выберите только что созданный запрос в списке, затем нажмите Export > Export Request. Сохраните файл на компьютер (Kerio Connect записывает его как request.csr по умолчанию). Откройте файл в текстовом редакторе, например Notepad, TextEdit (в режиме простого текста), nano или vi. Вы увидите блок, похожий на этот:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Скопируйте весь блок, включая строки-маркеры BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST (у каждого маркера по пять дефисов с каждой стороны, без пробелов). Вставьте его в поле CSR в форме заказа SSL-сертификата. CA проверит запрос и выпустит ваш сертификат.
Проверьте CSR перед отправкой (опционально)
Перед тем как вставить CSR в форму заказа, стоит убедиться, что общее имя (Common Name) и размер ключа соответствуют ожидаемым. Вставьте содержимое файла request.csr в инструмент SSL Dragon Decode CSR, чтобы прочитать все поля обратно. Если CN, организация, страна или длина ключа выглядят неправильно, вернитесь в консоль администратора, удалите ожидающий запрос и начните заново, прежде чем отправлять его в CA.
На самом хосте Kerio Connect эквивалентная проверка через командную строку с помощью OpenSSL выглядит так:
openssl req -noout -text -in request.csr
Импортируйте подписанный сертификат обратно на тот же сервер
Когда CA возвращает подписанный сертификат, вы должны импортировать его в тот же экземпляр Kerio Connect, который создал CSR. Закрытый ключ никогда не покидает сервер, поэтому выданный сертификат должен быть парой к ключу, хранящемуся рядом с ожидающим запросом. В консоли администратора перейдите в Configuration > SSL Certificates, нажмите Import > Import Signed Certificate from CA и выберите файл .crt, отправленный вам CA.
Опция Import Signed Certificate from CA будет неактивна (серая), если на этом же сервере не существует соответствующего запроса сертификата. Если вы сгенерировали CSR в другом месте (например, с помощью внешнего инструмента), у Kerio Connect не будет закрытого ключа для сопоставления с подписанным сертификатом, и вам придется импортировать сертификат вместе с соответствующим ключом в формате PEM, используя вместо этого Import > Import New Certificate.
Полный процесс установки, включая то, как задать сертификат по умолчанию и добавить цепочку промежуточных сертификатов (CA) в папку sslca, описан в статье как установить SSL-сертификат на Kerio Connect.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


